Nvd

Acelerando a Gestão de Vulnerabilidades na Era da IA

O artigo de Gene Moody destaca como a inteligência artificial (IA) pode acelerar a identificação de vulnerabilidades, mas alerta para os riscos quando o ecossistema de gestão de vulnerabilidades não acompanha esse ritmo. Com o aumento de 92% nas vulnerabilidades divulgadas em 2025, a pressão sobre os sistemas de validação e remediação se intensifica. O NIST reclassificou cerca de 30.000 vulnerabilidades como ‘Não Programadas’, o que pode levar a uma priorização inadequada, onde vulnerabilidades conhecidas ficam em segundo plano. Essa assimetria de informações pode dificultar a tomada de decisões para as equipes de segurança, que dependem de dados completos e atualizados. O artigo sugere que as organizações precisam diversificar suas fontes de informação, utilizando não apenas o NVD, mas também advisories de fornecedores e plataformas de inteligência de ameaças. A gestão de vulnerabilidades deve evoluir para uma abordagem que sintetize informações em tempo real, permitindo uma resposta mais ágil e eficaz às ameaças emergentes.

NIST não atribuirá mais pontuações de severidade a vulnerabilidades menores

O Instituto Nacional de Padrões e Tecnologia (NIST) dos EUA anunciou que, a partir de 15 de abril, deixará de atribuir pontuações de severidade a vulnerabilidades de baixa prioridade devido ao aumento significativo no volume de submissões. O NIST continuará a analisar e fornecer detalhes adicionais apenas para vulnerabilidades que atendam a critérios específicos, como aquelas listadas no catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da CISA ou que afetem software do governo federal dos EUA. Embora todas as vulnerabilidades submetidas sejam listadas na Base de Dados Nacional de Vulnerabilidades (NVD), as de baixa prioridade terão apenas a classificação de severidade fornecida pela Autoridade de Numeração CVE (CNA) que as avaliou. O NIST justificou essa mudança pelo crescimento de 263% nas submissões, o que tornou insustentável a manutenção do nível anterior de detalhamento. A nova abordagem permitirá que o NIST concentre seus esforços nas vulnerabilidades com maior potencial de impacto, embora reconheça que algumas vulnerabilidades de alto impacto possam não ser priorizadas. O NIST também aceita solicitações de enriquecimento para vulnerabilidades de menor prioridade por meio de e-mail.