بحران دیتابیس آسیبپذیریهای آمریکا
خلاصهٔ کاملتر
دیتابیس ملی آسیبپذیریها یا NVD که NIST از سال ۲۰۰۵ نگهش میداره، اطلاعات باگهای امنیتی نرمافزارها رو جمع میکنه و بهشون جزئیاتی مثل امتیاز شدت و محصولات تحتتأثیر اضافه میکنه. این اطلاعات به متخصصهای امنیت کمک میکنه تصمیم بگیرن کدوم مشکل رو اول وصله کنن. ولی از فوریه ۲۰۲۴ که قرارداد غنیسازی این دیتابیس تموم شد، یه صف از باگهای پردازشنشده درست شد که هی بزرگتر شده.
گزارش بازرس کل میگه ریشهی اصلی مشکل، نبود برنامهریزی استراتژیکه. مدیرهای NIST اعتراف کردن هیچ برنامهی بلندمدتی برای خالی کردن این صف نداشتن، در حالی که از حدود ۱۳ هزار باگ توی ژوئن ۲۰۲۴ به بیش از ۲۷ هزار تا آخر ۲۰۲۵ رسیده. NIST قول داده بود تا سپتامبر ۲۰۲۴ صف رو خالی کنه و ماهی ۶۲۰۰ باگ پردازش کنه، در حالی که هیچوقت بیشتر از ۵۰۰۰ تا در ماه انجام نداده بود.
بخش جالب گزارش دربارهی ناکارآمدیه. تحلیلگرها حدود ۸۰ درصد وقتشون رو صرف دو کار میکنن: محاسبهی امتیاز شدت و تشخیص محصولات تحتتأثیر. ولی تستها نشون داد امتیازهای شدت NIST فقط ۱۲ درصد مواقع با ارزیابهای مستقل میخونه، و تقریباً ۸۰ درصد گزارشها از قبل این امتیازها رو از طرف خود شرکتهای سازنده دارن. یعنی NIST داره کاری میکنه که اغلب لازم نیست.
یه مشکل بزرگ دیگه، کار موازیه. وقتی CISA برنامهی Vulnrichment خودش رو توی مه ۲۰۲۴ راه انداخت، هیچ هماهنگیای بین دو آژانس نبود، تا جایی که بعضی وقتا تحلیلگرهای NIST کاری رو دوباره انجام میدادن که CISA قبلاً تموم کرده بود. بازرس کل دستکم ۲۱ هزار مورد کار تکراری بین مه ۲۰۲۴ تا دسامبر ۲۰۲۵ پیدا کرد که حدود ۲۰۰ هزار دلار هدر داده.
مشکلات ارتباطی هم اوضاع رو بدتر کرده. آوریل ۲۰۲۴ بیش از ۵۰ متخصص امنیت یه نامهی سرگشاده به کنگره فرستادن و شکایت کردن که NIST دربارهی مشکلات دیتابیس شفاف نیست، ولی نه NIST و نه وزارت بازرگانی جواب ندادن. این ماجرا شبیه بحرانیه که برنامهی CVE هم پارسال تجربه کرد و فقط با یه تمدید قرارداد لحظهآخری از تعطیلی نجات پیدا کرد.
بازرس کل توصیه کرده NIST یه برنامهی بلندمدت بنویسه، کار غیرضروری امتیاز شدت رو کم کنه، فوراً با CISA همکاری کنه تا کار موازی تموم بشه، و ارتباطش با کاربرها رو بهتر کنه. NIST با هر شش توصیه موافقت کرده و باید تا اواخر ژوئیه برنامهش رو ارائه بده.
نکات کلیدی:
- صف باگهای پردازشنشدهی NVD از ۱۳ هزار به بیش از ۲۷ هزار رسیده
- امتیاز شدت NIST فقط ۱۲ درصد مواقع با ارزیابهای مستقل میخونه و ۸۰ درصد گزارشها از قبل امتیاز دارن
- دستکم ۲۱ هزار مورد کار موازی با برنامهی CISA انجام شده
- NIST با هر شش توصیهی اصلاحی موافقت کرده و تا اواخر ژوئیه باید برنامه بده




