CISAがCVEプログラムの新たな「品質重視の時代」を提示、世界的な脆弱性識別体制を刷新

CISAは、CVEデータの品質を改善するための枠組みを打ち出しました。脆弱性識別プログラムは、開示件数が増加し、AIツールが脆弱性発見を加速させる中で成熟していく必要があると主張しています。

9月22日に公開されたCVE Program: Establishing a Quality Era Framework文書によれば、同プログラムは成長期を終え、信頼性・応答性・脆弱性データの品質に重点を置く新たな時代に移行しつつあるとしています。

9月18日時点で、2026年には67,000件を超えるCVEが公開されており、CVEForecast.orgは年末までに96,000件に達すると予測しています。

National Vulnerability Database(NVD)の報告によると、2020年から2025年にかけてCVE申請件数は263%増加しており、2026年第1四半期の申請件数も前年同期比で3分の1増加しています。

発見の高速化が記録の不均一さを露呈

CISAは、自動化ツールやAI対応ツールが、開発から開示に至るソフトウェアのライフサイクル全体に圧力をかけていると述べました。また、件数の増加はトリアージ、協調的な脆弱性開示、CVE割り当てのプロセスを逼迫させているとしています。

CISAは文書の中で、記録が完全かつ実行可能な内容であれば、報告の迅速化は脆弱性情報の価値をより高めると指摘しています。しかし、その一方で、この加速はプロセスと説明責任のギャップ、特に提出内容の品質のばらつきを露呈させているとも述べています。

「脆弱性研究の経済性そのものに根本的な変化が起きています」と、SpecterOpsのセキュリティサービス担当バイスプレジデントであるRussel Van Tuyl氏は述べています。同氏は、フロンティアAIが研究者による攻撃チェーンの発見・検証をより高速化させていると付け加えました。

Van Tuyl氏は、CISAの枠組みが「発見の高速化には、より優れた脆弱性データとより迅速な連携が伴わなければならないことを認識したものだ」と評価しています。

CISA自身も、CVEプログラムを「不可欠な公共財」と位置づけ、高頻度かつAIによって加速する環境下でも信頼性を維持し続けなければならないとしています。

脆弱性開示に関する関連記事: CISA、自動化を強化した脆弱性報告プラットフォームを公開

4つの評価軸、目標値はまだ未設定

この枠組みでは、品質を「プログラムガバナンス」「エコシステムへの参加」「データインフラ」「CVEレコードの内容」という4つの軸で定義しています。

CISAは、これら4つの軸は互いに補完し合うものであり、いずれか一つだけでは目指す成果を実現できないとしています。

提案されている評価指標には、ガバナンスに関する意思決定の迅速さ、利益相反の特定・解決状況、活動中のCVE採番機関(CNA)の数と多様性、システムの稼働率、APIのパフォーマンスなどが含まれます。

レコード自体については、定義された品質基準を満たす割合や、公開後に修正が必要となる頻度が文書中に挙げられています。これらはあくまで検討中の評価指標として示されているのみで、目標値や達成期限は現時点で設定されていません。

この4つの軸は、CISAが既に掲げているCVE品質戦略における6つの取り組み分野――コミュニティとの連携、政府によるスポンサーシップ、近代化、透明性、データ品質、そして「CNA of Last Resort」――に対応しています。

CISAは、技術的な近代化によってプログラムの一貫性と拡張性を高めることはできるものの、それだけではコミュニティとの連携やガバナンスの成熟、脆弱性データに関する共通認識の醸成を代替することはできないと述べています。

今後数ヶ月にわたりcve.org上で公開されるブログシリーズでは、インフラおよびデータの近代化に関する取り組みの詳細が紹介される予定です。CISAは、CNA、研究者、サプライヤー、そしてデータの下流利用者との連携を引き続き進めていくとしています。

翻訳元: https://www.infosecurity-magazine.com/news/cisa-quality-era-global-cve-program/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。