米サイバーセキュリティ・infrastructure security庁(CISA)は水曜日、共通脆弱性識別子(CVE)プログラムの改善計画を示す文書を公開しました。同プログラムの契約は昨年、土壇場での延長がなければほぼ終了していた経緯があります。
このホワイトペーパーは、ソフトウェアなどの製品に存在する脆弱性情報の決定版データベースとして広く利用されているCVEプログラムについて、CVE件数が急増する中で「品質の時代(Quality Era)」を構成する要素を示しています。
「CISAは、25年以上にわたって途切れることなく続けてきたのと同様に、今後も長期的にCVEプログラムを主導し、成長させ、維持していくことに引き続きコミットしています」と、サイバーセキュリティ担当の代理エグゼクティブ・アシスタント・ディレクターであるクリス・ブテラ氏は述べています。「CVEコミュニティからのフィードバックを踏まえ、このホワイトペーパーはCISAがより強力な参加とガバナンスを支援・実現するための取り組み、すなわちプログラム全体の成熟化に向けた努力を伝えるものです」
CISAによれば、CVEプログラムはこれまで「成長の時代(Growth Era)」にありました。2026年に入ってから先週までに67,000件以上の新規CVEが公開されており、米国立標準技術研究所(NIST)の国家脆弱性データベース(NVD)プログラムでは、2020年から2025年の間にCVE申請数が263%増加しています。人工知能の普及も、この増加傾向をさらに加速させています。
「こうした圧力は、CVEエコシステム全体における品質面の課題をより深刻にしています」とホワイトペーパーは述べています。「レコードが完全で一貫性があり、タイムリーで実用的なものであれば、発見と報告の迅速化は脆弱性情報の価値を高めます。しかし同じ迅速化は、プロセス、ツール、連携、責任体制における不備を露呈させることにもなりかねません。特に、提出される情報の品質にばらつきがある場合はその傾向が強まります」
この計画では、4つの主要な観点でデータ品質を向上させることを求めています。すなわち、透明かつ実効性のあるプログラムガバナンス、グローバルなソフトウェアコミュニティ全体にわたる幅広く活発な参加、CVEの運用機能を支えるデータ基盤、そして信頼できるCVEレコードの内容です。
一部の脆弱性専門家は、CISAの予算削減を踏まえ、他の組織がCVEプログラムの管理を引き継ぐべきかどうか疑問を呈しています。
ブテラ氏は、このホワイトペーパーについてCVEコミュニティからさらなるフィードバックを求めました。このホワイトペーパーは、同プログラムの将来像を示した以前の戦略文書を土台としています。
CyberScoopが取材したCVE専門家の中には、CISAが目指す方向性を支持する声もありましたが、ホワイトペーパーの一部の内容には懐疑的な見方も示されました。
「私たちは何十年にもわたって、CVEレポートにおける長年の品質問題に対処してきました。不完全あるいは矛盾したレコードは、実際に影響を受けているかどうか、そして次に何をすべきかを判断しようとするセキュリティツールや開発者、組織にとって、実質的な後工程の負担を生み出しています」と、Sonatypeの共同創業者兼最高技術責任者(CTO)であるブライアン・フォックス氏は述べています。「そのため、CISAが品質という問題をレコード自体だけでなく、エコシステム全体のガバナンス、基盤、参加にまで広げて捉えていることを示したのは良いことです」
ただ同氏は、「実際のデータそのものと、そのデータが可能にする意思決定に改善が見られたときに初めて、私たちは『品質の時代』に入ったと信じられるでしょう」とも付け加えました。
商用ソフトウェアのプロダクトURL(PURL)を作成するためのプロトコル確立に取り組む「OWASP PURL Expansion Working Group」を率いるトム・アルリッチ氏は、CISAのホワイトペーパーが特に重要かつ拡大しつつある問題を無視していると指摘しました。
「そこに書かれている内容にはすべて賛成です。国旗や母性、アップルパイを支持するのと同じくらいにね」と同氏は述べています。「しかし、そこに書かれていることの何一つとして、CVEプログラムが抱える最も重要な問題――新規CVEレコードのうち、機械可読なソフトウェア識別子を含まないものの割合が大きく、しかも増え続けているという問題――には影響を及ぼしません」
VulnCheckのセキュリティ研究担当バイスプレジデントであるケイトリン・コンドン氏は、「CISAとCVEプログラムは、この分野の課題を観察する立場にあると同時に、CVEレコードにおける『品質』とは何を意味するのかを明確に示す基準を策定し(そしてそれを実効化する)のに適した立場にあります」と述べています。
一方で、同氏はこのホワイトペーパーについて、それ自体が完全な形のフレームワークというよりも、将来のフレームワークの土台という位置づけだと指摘しています。
「この文書で示唆されている成功指標の多くは、今日の時点でも測定可能なはずですが、単に公開されていないだけです」とコンドン氏は述べています。「今後のフレームワークの改訂では、現時点でのCVEに関する指標についてより高い透明性が示されること、そしてそれらの指標が(単に定性的・定量的に測定しやすいというだけの指標ではなく)なぜ適切な指標なのかという根拠が示されることを期待しています」
翻訳元: https://cyberscoop.com/cisa-cve-data-quality-white-paper-expert-reaction/