Открыть сервис

National Vulnerability Database

National Vulnerability Database (NVD, Национальная база данных уязвимостей) — это правительственный ресурс США, представляющий собой централизованное хранилище информации об уязвимостях программного обеспечения и аппаратного обеспечения, поддерживаемый Национальным институтом стандартов и технологий (NIST). База данных служит эталонным источником для специалистов по кибербезопасности, организаций и государственных учреждений по всему миру, обеспечивая стандартизированную информацию для оценки рисков и управления уязвимостями.

История и управление

NVD была создана в 2005 году на основе более раннего проекта ICAT, разработанного NIST. Управление базой осуществляется Национальным институтом стандартов и технологий (NIST) при финансовой поддержке Управления по кибербезопасности и безопасности инфраструктуры (CISA) Министерства внутренней безопасности США. С момента создания база данных стала ключевым компонентом национальной инфраструктуры кибербезопасности США, а её данные интегрированы в большинство коммерческих сканеров уязвимостей и систем управления рисками.

Структура и содержание

Основным элементом NVD является запись об уязвимости, идентифицируемая уникальным номером CVE (Common Vulnerabilities and Exposures). Каждая запись включает:

  • Описание уязвимости — техническую характеристику проблемы, включая затронутые продукты и версии;
  • Идентификатор CVE — уникальный номер, присваиваемый корпорацией MITRE;
  • Оценку CVSS (Common Vulnerability Scoring System) — числовой показатель severity (критичности), рассчитываемый по версиям CVSS v2, v3.1 и v4.0;
  • CPE-идентификаторы (Common Platform Enumeration) — стандартизированные обозначения затронутого программного и аппаратного обеспечения;
  • Ссылки на внешние источники — патчи, бюллетени безопасности, исследовательские работы.

Помимо записей об уязвимостях, NVD содержит информацию о слабых местах (CWE), конфигурациях (CCE) и контрольные списки (checklists) для оценки безопасности.

Процесс обработки данных

NVD не проводит собственных исследований уязвимостей, а агрегирует и анализирует информацию, поступающую от исследователей, вендоров и других источников. Процесс включает:

  1. Приём заявкиуязвимость регистрируется в системе CVE через уполномоченные организации (CNA — CVE Numbering Authorities).
  2. Анализ — эксперты NVD проверяют достоверность информации, определяют затронутые продукты и присваивают CPE-идентификаторы.
  3. Оценка — рассчитывается показатель CVSS, присваивается категория CWE.
  4. Публикация — запись становится доступной в открытом интерфейсе NVD.

API и интеграция

NVD предоставляет открытый REST API, позволяющий автоматизировать получение данных. API поддерживает фильтрацию по ключевым словам, датам, идентификаторам CVE, показателям CVSS и другим параметрам. Данные также доступны для массового скачивания в форматах JSON и XML. Благодаря открытому доступу, NVD является основой для множества коммерческих и открытых инструментов управления уязвимостями, включая сканеры, SIEM-системы и платформы аналитики угроз.

Критика и ограничения

Несмотря на широкое признание, NVD подвергается критике по ряду направлений:

  • Задержки публикации — в периоды роста числа уязвимостей обработка записей может занимать недели, что снижает актуальность данных;
  • Неполнота данных — не все уязвимости получают полный набор метаданных, особенно для малораспространённых продуктов;
  • Зависимость от сторонних источников — качество записей напрямую зависит от качества заявок, подаваемых в CVE.

В 2024 году NIST объявил о планах модернизации инфраструктуры NVD, включая внедрение автоматизированных процессов анализа и расширение сотрудничества с исследовательским сообществом.

Значение

NVD является де-факто мировым стандартом для идентификации и оценки уязвимостей. Её данные используются при формировании государственных требований к безопасности (например, в рамках FISMA), в корпоративных программах управления рисками и в академических исследованиях в области кибербезопасности. База данных способствует унификации терминологии и методик оценки, что позволяет организациям сравнивать уровень защищённости и приоритизировать меры по устранению уязвимостей.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →