
Штучний інтелект (ШІ) може допомогти нам знаходити вразливості швидше, ніж будь-коли. Але що станеться, коли решта екосистеми управління вразливостями не зможе встигати?
Коли обсяг вразливостей перевищує можливості системи
У квітні NIST опублікував заяву щодо оновлень операцій NVD, яка відображає необхідну реакцію на масштабування. Обсяг CVE зріс понад те, на що був розрахований поточний механізм збагачення даних. У рамках цих змін приблизно 30 000 вразливостей, опублікованих до 1 березня 2026 року, були перекласифіковані як «Не заплановані».
Пріоритизація, автоматизація та вибіркова обробка є розумними коригуваннями в принципі. Однак на практиці цей зсув створює набір ризиків, які можуть бути не до кінця зрозумілі, особливо для тих, хто відповідає за захист корпоративних середовищ.
Тиск не є теоретичним. У звіті Action1 “2026 Software Vulnerability Ratings Report” виявлено, що оприлюднені вразливості в аналізованих категоріях корпоративного програмного забезпечення зросли на 92% у 2025 році порівняно з 2024 роком. Вразливості критичного та високого рівня серйозності зросли на 103% кожна, тоді як вразливості, що дозволяють виконання коду віддалено, зросли на 128%.
Сьогодні обсяг оприлюднених даних, які необхідно перевірити, збагатити, пріоритизувати і, зрештою, усунути, ймовірно, чинитиме ще більший тиск на системи, розроблені для менш динамічної ери виявлення вразливостей.
Отже, основна проблема полягає не просто в наявності застарілих даних. Застарілі дані є очікуваним результатом у будь-якій системі, що працює в умовах швидкого зростання. Проблема полягає в тому, як управляються ці застарілі дані, і, що найважливіше, які сигнали створює рішення пріоритизувати новіші вразливості над старішими, необробленими.
Що відбувається, коли збагачення відстає
Зосереджуючи зусилля зі збагачення даних лише на нещодавніх CVE, система неявно знижує пріоритет вразливостей, які вже можуть бути відомі, підтверджені, а в деяких випадках активно обговорюються постачальниками чи дослідниками, але не мають повного контексту NVD.
Це створює інформаційну асиметрію особливо складного типу: часткова розвідданих без другої половини, яка робить її легкою для дій. Команди безпеки, які значною мірою покладаються на NVD як на стандартизоване джерело інформації про вразливості, можуть бачити неповні або затримані дані.
Тим часом зловмисникам не потрібно чекати стандартизованого збагачення, щоб співвіднести рекомендації постачальників, дослідження безпеки, випуски патчів, інформацію про експлойти та загальнодоступні звіти.
Цей розрив має значення, тому що збагачення не є косметичним. Структуровані метадані, інформація про зачеплені платформи, оцінка серйозності, деталі конфігурації та інша контекстуальна інформація дозволяють захисникам визначити, чи дійсно вразливість застосовується до їхнього середовища і наскільки терміново її слід усунути.
Коли ця інформація відсутня або затримується, організації часто змушені або чекати додаткового контексту, або приймати рішення, використовуючи фрагментарну інформацію. Жоден з цих варіантів не є ідеальним в умовах загроз, де експлуатація може відбуватися швидше, ніж внутрішні процеси перевірки та усунення.
Але це ще не все
Існує також другорядний ефект, який важче кількісно оцінити, але він не менш важливий. Рухомий беклог, який постійно поповнюється, а частково зменшується, створює невизначеність щодо охоплення. Без чіткого зобов’язання обробляти старіші записи протягом визначеного періоду, беклог стає напівпостійним станом.
Деякі вразливості будуть збагачені швидко, інші залишаться в невизначеності, і буде обмежена видимість того, до якої категорії належить будь-який даний CVE в певний момент часу.
Для практиків це надмірно ускладнює пріоритизацію. Якщо інформація про зачеплені продукти, така як дані CPE, є неповною або надто широкою, організації стикаються з більшим ризиком хибних спрацьовувань. Команди можуть витрачати час на розслідування вразливостей, які не стосуються їхнього середовища, потенційно ігноруючи ризики, які стосуються.
З часом це, безумовно, підірве довіру до набору даних і змусить організації створювати альтернативні канали розвідданих. Це призведе до додаткових витрат, інструментарію та операційної складності. Як можна передбачити, також збільшить показники відмов.
Дивіться, що означає сплеск вразливостей для захисників
У звіті Action1 “2026 Software Vulnerability Ratings Report” зазначено, що експлуатація корпоративних програм виросла на 800% за останній рік.
Дослідіть, які категорії програмного забезпечення зазнали найбільших змін у вразливостях, серйозності та активності зловмисників.
Читайте звіт
Управління вразливостями змінюється
Ніщо з вищесказаного не означає, що NIST діє безвідповідально. Проблема масштабу є реальною, і існуюча модель не була розроблена для обсягу інформації про вразливості, що зараз надходить в екосистему. Але введена компроміс перекладає більше відповідальності вниз по ланцюжку.
Організації повинні будуть менше покладатися на одне авторитетне джерело і більше на кореляцію з множинних джерел, включаючи NVD, рекомендації постачальників, незалежних постачальників розвідданих щодо вразливостей, платформи розвідданих про загрози та інвентаризацію внутрішніх активів.
Якщо подивитися на загальну картину, то управління вразливостями стає менш про споживання курованого списку, а більше про синтез точних розвідданих з неповної інформації майже в реальному часі. Це вимагає зрілості, інструментарію та дисципліни процесів, яких наразі не мають усі організації.
Якщо цей напрямок продовжиться, NVD залишатиметься критично важливим компонентом екосистеми управління вразливостями, але він більше не функціонуватиме як самостійна комплексна база. Натомість він стає одним із багатьох вхідних даних, і той, який може значно відставати від реалій експлуатації на місцях.
Тоді більш важливим питанням стає не просто «Які вразливості існують?», а «Які з них нас зачіпають, які становлять найбільший ризик, і як швидко ми можемо діяти?»
Як захисникам слід адаптуватися
Перший урок полягає в тому, що управління вразливостями більше не може залежати від одного джерела збагачення. NVD залишається надзвичайно цінним, але команди безпеки все частіше потребують підписки на сукупні роботи постачальників та організацій, які агрегують наявні дані в корисні розвіддані.
Що ще важливіше, збір додаткових потоків даних — це лише частина рішення. Більше інформації може просто створити ще одну проблему пріоритизації. Справжня мета — перетворити фрагментовані розвіддані про вразливості на рішення: Чи впливає ця вразливість на нас, наскільки вона термінова, і що ми можемо зробити з цим зараз?
Це модель, яку Action1 adopted для управління вразливостями. Замість того, щоб покладатися виключно на збагачення NVD, Action1 комбінує розвіддані з джерел, включаючи VulnCheckNVD++, NIST NVD, каталог CISA KEV, дані MSRC від Microsoft, а також примітки до випуску від постачальників, а потім оцінює кожну вразливість на основі даних CVE, серйозності CVSS, статусу CISA KEV та відомого використання в кампаніях програм-вимагачів, забезпечуючи початкову пріоритизацію за лічені хвилини.
Ці розвіддані корелюються з даними кінцевих точок у реальному часі, щоб команди могли визначити, які вразливості дійсно впливають на програмне забезпечення, розгорнуте в їхньому середовищі, і пріоритизувати усунення відповідно.
Після ідентифікації зачепленого кінцевого пункту, усунення не повинно вимагати ще одного експорту, ручного зіставлення або тривалої передачі перед початком встановлення патчів.
Action1 інтегрує оцінку вразливостей та їх усунення в один робочий процес, дозволяючи організаціям набагато швидше перейти від виявлення існування вразливості до зменшення фактичного ризику, і все це з однієї консолі.

Ера вразливостей, керованих ШІ, визначатиметься не тим, наскільки швидко ІТ-команди та команди безпеки можуть знаходити недоліки, а тим, наскільки швидко вони можуть їх розуміти, пріоритизувати та виправляти. Виявлення прискорюється, тому усунення також має прискорюватися.
Дізнайтеся, як Action1 поєднує розвіддані про вразливості ОС та сторонніх розробників у реальному часі з автоматизованим усуненням, щоб допомогти вашій команді швидше зменшити ризики.
Почніть безкоштовно та масштабуйте, коли будете готові.
Спонсоровано та написано Action1.
- Action1
- Штучний інтелект
- Кібербезпека
- Вразливість
- Нульовий день
- Попередній матеріал
- Наступний матеріал
Коментарі вимкнено для цієї статті.
Популярні історії
-
Ubiquiti виправляє три вразливості безпеки максимального рівня серйозності
-
Поліція заарештувала десятки підозрюваних у глобальному припиненні кіберзлочинності
-
PaperCut попереджає про експлуатацію вразливості NG, MF під час атак нульового дня
Спонсорські публікації
-
Виявлення вразливостей на основі ШІ прискорюється. Дивіться, як Action1 допомагає усуненню не відставати.
-
Дізнайтеся, як мінімальна кількість агентів зберігає ваші інструменти ШІ функціональними, керованими та безпечними.
-
Термін дії перевірки стану паролів минув? Безкоштовно перевірте свій Active Directory
-
Дізнайтеся, як ESET MDR може покращити захист вашої організації
-
Pixellot за тижні, а не місяці, виявив та захистив сотні некерованих ідентифікаторів ШІ-агентів. Завантажте випадок використання, щоб дізнатися, як.
-
Дізнайтеся, чому шифрування та управління ключами мають вирішальне значення для сучасного бізнесу.
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Підручники
- База даних стартапів
- База даних з видалення
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник новачка
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам пораду!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття афілійованих осіб
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
