12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Cómo la reducción del NIST en el manejo de CVE afecta a los equipos cibernéticos


El fresco salón de baile con aire acondicionado en Scottsdale apenas se movió mientras Harold Booth, gerente de programas de la Base de Datos Nacional de Vulnerabilidad (NVD) del NIST, discutía un cambio operativo importante: su organización está reduciendo sus operaciones. priorizará qué CVE se seleccionan para el enriquecimientoen lugar de apoderarse de ellos por todos lados.

Fue una admisión de que el alcance de la NVD había excedido la capacidad administrativa del Instituto Nacional de Estándares y Tecnología (NIST), y no sorprendió a nadie en la audiencia de VulnCon26.

Este grupo especial de expertos y veteranos de la industria son conscientes de lo difícil que ha sido para ellos. NIST para mantenerse al día con un creciente acumulación de CVEespecialmente después de que el NIST perdió el 12% de su financiación federal en 2024, lo que resultó en una Rotación de talentos el año pasado. Asimismo, los profesionales cibernéticos de todo el país han estado observando NIST y el programa CVE están pasando apuros y se han preparado para recortes en los servicios.

Relacionado:FINRA abre un centro de fusión de inteligencia financiera para combatir la ciberseguridad y las amenazas de fraude

Booth explica por qué NIST decidió priorizar ciertos CVE para el enriquecimiento de datos, que consiste en agregar información sobre productos afectados, vectores de ataque y otros detalles relevantes al archivo CVE.

«Nuestros criterios de priorización están diseñados para satisfacer las necesidades de la mayoría de los usuarios, permitiéndonos centrarnos en CVE con mayor potencial de impacto generalizado», le dice a Dark Reading. «Las organizaciones siguen teniendo acceso a todos los CVE del NVD». Los resultados de CVSS todavía están disponibles en la Autoridad de Numeración CVE (CNA), la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) o el NVD.

Además, añade, los usuarios aún pueden solicitar enriquecimiento o puntuación para un CVE específico.

«Reconocemos que algunos de estos cambios requerirán que las organizaciones downstream se adapten», afirma Booth. «Es por eso que también estamos trabajando para desarrollar sistemas automatizados y mejoras en el flujo de trabajo que nos permitirán satisfacer mejor las necesidades de la comunidad de ciberseguridad a largo plazo».

Los profesionales y líderes de ciberseguridad de todo el país también han estado monitoreando el NIST y el programa CVE de manera más amplia. Luchando por mantenerse al día.

«Los recortes de personal y el aumento de las vulnerabilidades hicieron que esto fuera inevitable», dijo Jessica Sica, directora de seguridad de la información (CISO) de Weave, un proveedor de software de telecomunicaciones. «Y creo que muchos profesionales de la seguridad simplemente estaban esperando a que cayera ese otro zapato. Creo que algunos de los cambios son buenos. ¿Por qué preocuparse por una vulnerabilidad que no se puede explotar o que es de baja gravedad? De manera similar a cómo las organizaciones necesitan priorizar los riesgos y ser conscientes de en qué centrarse, el cambio del NIST hacia modelos de priorización de riesgos no es algo malo».

Relacionado:La APT “Fancy Bear” de Rusia continúa su asalto global

Pero, sostiene Sica, la pérdida de datos de enriquecimiento del NIST es un gran problema para los expertos en ciberseguridad.

“La conclusión es que algunas cosas se pasan por alto”, dice Sica. «Muchos proveedores de seguridad confían en NVD como fuente de información y en lo que las empresas necesitan parchear. Se ha hablado durante un año de que el sector privado o quizás el código abierto necesita proporcionar algo porque está claro que actualmente no podemos confiar en NIST como una fuente completa y confiable de información sobre vulnerabilidades».

El problema del enriquecimiento CVE

En términos generales MITRE y un grupo de designados Autoridades de numeración CVECompuesto por proveedores capacitados, investigadores, proveedores de recompensas por errores y organizaciones de consorcio, es responsable de recopilar informes de vulnerabilidad, asignar números de identificación CVE y crear un conjunto de datos con la información disponible. Actualmente hay 504 CNA en 42 países, y un miembro declarado no tiene afiliación con ningún país. En 2025, este grupo creó alrededor de 40.000 registros CVE y está en camino de generar hasta 60.000 para fines de 2026, según Lindsey Cerovnik, jefa de respuesta a vulnerabilidades de CISA.

Además, los metadatos de enriquecimiento son extremadamente útiles para los defensores que desean rastrear dónde podrían estar acechando vulnerabilidades en sus sistemas. Sin embargo, recopilar y reportar estos datos también requiere mucha mano de obra. La extensión incluye una revisión de los materiales de referencia proporcionados con el CVE, así como una búsqueda manual en Internet de detalles disponibles públicamente sobre el exploit. El gran volumen de CVE que se crean es simplemente demasiado grande para procesarlos manualmente durante un período de tiempo determinado.

Relacionado:Forest Blizzard de Rusia obtiene toneladas de inicios de sesión a través de enrutadores SOHO

Fabricando el proceso de enriquecimiento Aún más onerosa es la insignificante cantidad de información que actualmente se requiere para presentar un CVE. Cernovik dijo que quiere solicitar más información al momento de enviar un CVE y ayudar a estandarizar el proceso. Otro orador, Alec Summers, director de proyectos CVE/CWE en MITRE, señaló que un CVE sólo requiere una identificación, una breve descripción y una referencia al producto afectado. Completar estos datos básicos supone mucho trabajo para grupos como los del NIST que trabajan en el NVD. Pero estos cambios aún se encuentran en fase de estudio y su implementación aún no está a la vista, explicó Cernovik.

El ex asesor técnico de CISA, Bob Lord, está de acuerdo en que este sería un paso útil.

«Cualquier elemento que NVD agregue después de que una CNA emita un registro CVE (nombre de la aplicación, clase de error de codificación, métricas de explotabilidad, etc.) puede y debe ser proporcionado por la CNA en sentido ascendente y no agregado en sentido descendente», dice Lord. «Los registros CVE deben ser completos, precisos y actualizados en el momento de su emisión».

Señor es parte de ello Grupo de trabajo del consumidor CVE Junto con Dick Brooks, cofundador e ingeniero de software senior de Business Cyber ​​​​Guardian, agregaron que el retraso en la publicación de los detalles de CVE por parte de los proveedores de software también está retrasando el proceso.

«Muchos proveedores de software reservan CVE y publican avisos de seguridad, pero no actualizan los registros CVE correspondientes dentro del período requerido de 24 horas», dice Brooks. «Esto se ha convertido en un problema creciente, particularmente en Google, que a menudo publica avisos y luego deja los registros CVE incompletos durante semanas. Si bien los retrasos breves de uno o dos días pueden ser tolerables, las brechas más largas socavan la confianza en la puntualidad de CVE e interrumpen los flujos de trabajo de investigación de vulnerabilidades. En contraste, Apple generalmente permanece dentro del horario de 24 horas. [to] Una política de 48 horas que demuestre que la liberación oportuna es factible”.

Cómo los equipos cibernéticos pueden adaptarse a menos datos NVD

Mientras tanto, los equipos de ciberseguridad deben tomar medidas para compensar la pérdida de datos de enriquecimiento, según Shane Fry, director de tecnología de RunSafe Security.

«El mito de Anthropic muestra por qué el NIST está dando este paso en primer lugar», dice Fry. «Ya han visto un aumento en las presentaciones de CVE durante el último año y no han podido mantener el ritmo. Mythos y otras herramientas de vulnerabilidad impulsadas por IA sólo aumentarán el volumen de vulnerabilidades reveladas. Es un problema del que la industria ha sido consciente desde hace algún tiempo».

Por lo tanto, sin la capacidad de mantenerse al día con el gran volumen de CVE, los equipos cibernéticos tendrán que dar un giro, añade Fry.

«El camino a seguir debe poner énfasis en crear protecciones en el propio software para evitar la explotación de errores y días cero, incluso antes de que los parches estén disponibles o se revele la vulnerabilidad», aconseja.

Brooks dice que los equipos cibernéticos deben ser más proactivos en la búsqueda de información sobre vulnerabilidades.

«Los CVE tienen un valor limitado. No siempre es fácil identificar los productos en un entorno de usuario final que podrían verse afectados por un CVE», afirma Brooks. «Esto requiere que los usuarios finales se pongan en contacto con el fabricante del producto para obtener una respuesta definitiva a la pregunta: '¿Mi producto está afectado?'»

El experto de la industria Adam Shostack recomienda que tras el anuncio del NIST, corresponde a las organizaciones acelerar la aplicación de parches, de manera significativa.

«No sé cómo un sistema (CVE, un sucesor o un sistema empresarial) se mantiene actualizado si requiere análisis humano como parte de sus decisiones», dice Shostack. «Para muchas organizaciones, la conclusión inevitable es que probablemente necesiten mejorar la ruta de aplicación de parches y luego minimizar el riesgo de malware a lo largo de esa ruta».

Shostack escribió una descripción detallada de en febrero cómo lograr esojunto con orientación para “reducir verdaderamente las zonas de explosión” que podrían verse afectadas por posibles vulnerabilidades.

En el futuro, podría ser útil para la comunidad de ciberseguridad incorporar estándares de informes de vulnerabilidad en el lenguaje de adquisiciones, dijo Brooks, quien está trabajando en una iniciativa similar con el sector energético de Estados Unidos. Espera que también pueda servir como modelo para la ciberseguridad.

«La industria energética de EE. UU. está explorando nuevas reglas de adquisición para mejorar la puntualidad en la presentación de informes sobre las vulnerabilidades de los productos una vez que se confirma una vulnerabilidad del producto y antes de que se publique un CVE», dice Brooks.

No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad están adoptando plenamente la IA: este es el motivodonde Fredrick Lee, CISO de Reddit, y Dave Gruber, analista de Omdia, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/nist-cutbacks-nvd-handling-impacts-cyber-teams