ב-15 באפריל 2026, המכון הלאומי לתקנים וטכנולוגיה (NIST) הודיע רשמית על נָטוּשׁ משימתה ארוכת השנים להעשיר את כל המידע אודות פגיעויות המתפרסם במסד הנתונים שלה.
NIST מפעיל את מסד הנתונים הלאומי של פגיעויות (NVD), המכיל מידע על פגיעויות וחשיפות נפוצות (CVEs). כל CVE מייצג פגיעות תוכנה או חומרה.
קבצי CVE אינם מכילים הרבה מידע בפני עצמם, וכאן נכנס לתמונה NIST. הוא הקצה לכל אחד מהם ציון של מערכת ניקוד פגיעויות משותפת (CVSS) המציין את חומרת הפגיעה. הוא גם הקצה מזהי ספירת פלטפורמה משותפת (CPE), שהיא דרך סטנדרטית לקשר פגיעויות למוצרי טכנולוגיה ספציפיים.
NIST העשיר במרץ פגיעויות מנוצלות ידועות (CVEs) מאז תחילת ה-NVD בשנת 1999, אך כל זה השתנה. במסגרת המדיניות המחודשת, העשרה מלאה מוגבלת ל-CVEs בשלוש קטגוריות עדיפות: קטלוג הפגיעויות המנוצלות הידועות (KEV) של CISA, תוכנה המשמשת סוכנויות פדרליות אמריקאיות, ותוכנה קריטית לפי צו נשיאותי 14028. כל השאר מסווג כ"בעלי עדיפות נמוכה ביותר".
גל גובר של פגיעויות
הארגון מחדש של NIST הוא הודאה בעומס יתר. הארגון מתמודד עם עבודה נוספת ככל שכמות ה-CVEs התפוצצה. מספר ההגשות ל-NVD גדל ב-263% בין 2020 ל-2025, נמסר מהארגון, והוסיף כי הרבעון הראשון של 2026 היה גבוה בכמעט שליש בהשוואה לתקופה המקבילה אשתקד. בשנה שעברה הוא העשיר כ-42,000 פגיעויות (45% יותר מכל שנה קודמת).
הסוכנות לא עמדה בקצב עומס העבודה הגובר. בשנה שעברה היא ראתה את צבר העבודה שלה יותר מהכפיל את עצמו. ההכרזה באפריל ראתה אותה מתמודדת עם זה על ידי הכרזה על סוג של פשיטת רגל של CVE, והעבירה אלפי רשומות צמודות שפורסמו לפני 1 במרץ 2026 לקטגוריה "לא מתוכנן" שאותה היא עשויה לטפל או לא עשויה לטפל בעתיד.
גם העשרת NVD לא עמדה בציפיות האיכות. מפקח כללי של משרד המסחר סקירה מצאו כי ציוני החומרה של NIST תאמו את אלו של מעריכים עצמאיים רק ב-12% מהמקרים, בעוד שכמעט 80% מההגשות כבר הגיעו עם ציונים מהגורם המדווח.
קרע הפגיעות הגובר
זהו עניין גדול עבור צוותי ניהול פגיעויות. ללא נתוני CPE, סורקי פגיעויות המסתמכים אך ורק על העשרה שמקורה ב-NVD לא יוכלו להתאים CVE למוצר. NIST הודה כי הקריטריונים החדשים "עשויים לא לתפוס כל CVE בעל השפעה גבוהה שעשוי להיות גבוה".
כל זה קורה בתקופה שבה ניצול פגיעויות הופך להיות משמעותי עוד יותר. הוא עקפה את גניבת האישור כווקטור הפריצה המוביל ביותר מ-31,000 אירועים שנבדקו. על פי דו"ח חקירות פרצות נתונים של ורייזון.
זה גם הופך לאוטומטי יותר. של CrowdStrike דוח איומים שנתי לשנת 2026 הסיקו כי יריבים מבוססי בינה מלאכותית הגדילו את מספר ההתקפות ב-89% משנה לשנה בשנת 2025, כאשר פורצים פרסו בינה מלאכותית גנרית ב"מיקוד, גישה ראשונית ופיתוח של תוכנות זדוניות וכלים אחרים".
ונראה כי מהירות דיווח הפגיעויות תגדל באופן דרמטי אף יותר. קחו לדוגמה את Mythos, מודל הבינה המלאכותית האנתרופית שכבר... חשפו פגיעות בהמוניהם וסביר להניח שיבואו בעקבותיה דגמים תחרותיים אחרים.
אך ארגונים עומדים במקום. מהירות אמצעי הנגד מפגרת אחרי התפתחותן של התקפות אוטומטיות: 77% מהארגונים הגדולים עדיין דורשים יותר משבוע כדי לפרוס תיקון קריטי, אומר ארגון Cloud Security Alliance. אין פלא שגם הוא מצא כ-38% עד 45% מהפגיעויות הקריטיות נותרות ללא תיקון בתעשייה בכל זמן נתון.
מניהול אד-הוק ועד חוסן בפני פגיעויות
גישות לניהול פגיעויות חייבות להסתגל אם ברצוננו לעמוד באתגרים אלה. חברות חייבות להתחיל להסתכל על ניהול פגיעויות כחלק מיוזמה רחבה יותר לחוסן. זה צריך לכלול התבוננות בניצול מנקודת מבט הוליסטית יותר.
האמצעים כאן כוללים מתן עדיפות לנראות של מה שקורה במחסנית הטכנולוגיה מקצה לקצה, כדי לקבל מושג לא רק על מה ניתן לניצול בתשתית שלכם, אלא גם מהו רדיוס הפיצוץ שלה וההשפעה הארגונית שלה.
זה גם אומר להתרחק מניהול פגיעויות המתמקד ב-CVSS. זה מעולם לא היה רעיון טוב, כי ציון יחיד לא יכול להעריך כראוי את הסיכון הארגוני של פגיעות.
A ללמוד מחקר של אוניברסיטת קגאווה ביפן מצא שגישות מבוססות CVSS בלבד עם סף חומרה של 7.0 משיגות שיעורי יעילות של 0.2% עד 0.5% בלבד. משמעות הדבר היא ששיטת מיון ארגונית צרה זו מטפלת בחלק זעיר מהפגיעויות שניתן לנצל בפועל.
לעומת זאת, המחקר מצא שמסגרות משולבות משיגות ביצועים טובים יותר. מערכת ניקוד חיזוי ניצול נקודות תורפה (EPSS), שפותחה על ידי פורום צוותי תגובה לאירועים ואבטחה (FIRST), היא מודל למידת מכונה המקצה לפגיעויות ציון המציין את הסבירות שהן ינוצלו בעולם האמיתי ב-30 הימים הקרובים.
שילוב של CVSS, EPSS ונתונים מרשימת KEV של CISA מפחית את עומסי העבודה של קביעת סדרי עדיפויות דחופים בכ-95%, מכ-16,000 ל-850 פגיעויות, תוך שמירה על כיסוי של 85.6%, על פי מחקר Kagawa.
NIST כבר הרחיב את הכיסוי שלו מעבר ל-CVSS. ביוני הוא עדכן את ה-NVD כך שיכלול נתוני סיווג פגיעויות ספציפיים לבעלי עניין (SSVC) שמקורם ב-CISA. זוהי מסגרת החלטות לתעדוף תיקון פגיעויות, שפותחה על ידי מכון הנדסת התוכנה של קרנגי מלון (CERT/CC) יחד עם CISA. CISA מספק זאת כחלק מתוכנית העשרת הפגיעויות, ניסיון משלו לסייע בהעשרת מידע על CVE. לכן, ה-NVC עבר מודל רדוד ורחב יותר למודל צר ועשיר יותר, שלוקח נקודת מבט הוליסטית יותר על ניצול.
ISMS כמדריך הפעלה
עבור מנהלי תאימות, השאלה המעשית היא איזו מסגרת ניהול יכולה לספוג את השינוי הזה מבלי לאלץ צוותים לבנות מחדש את תוכניות הפגיעויות שלהם מאפס.
ISO / IEC 27001 ו שלה בקרות נספח א' מתואמת ישירות עם השינוי. היא מתייחסת לניהול פגיעויות לא כתרגיל ניקוד אלא כבקרה משולבת בתוך מערכת ניהול אבטחת מידע רחבה יותר.
בקרה A.8.8 (ניהול פגיעויות טכניות) דורש מארגונים להשיג מידע בזמן על פגיעויות טכניות, להעריך את החשיפה ולנקוט באמצעים מתאימים. כמו כן, הוא מייעץ לגבי אמצעים נוספים מעבר לניקוד פשוט, כמו בדיקות חדירה.
בקרה A.5.7 (מודיעין איומים) דורש איסוף וניתוח של נתוני איומים בדיוק מהסוג שמספקים EPSS ו-KEV. קריאה משותפת עם A.5.30 (מוכנות טכנולוגיית מידע ותקשורת (ICT) להמשכיות עסקית), התקן ממסגר את ניהול הפגיעויות כקלט אחד לחוסן תפעולי ולא כפלט עצמאי של סורק.
הסמכה מעניקה למנהלי תאימות נתיב ביקורת בר-הגנה כאשר הרגולטורים שואלים כיצד הארגון תעדף CVEs ללא העשרת NVD. מערכת הניהול צריכה להיות מסוגלת לצטט דברים כמו הזנות העשרה מסחרית, ניטור KEV וניקוד EPSS במסגרת גבולות הבקרה הקיימים.
אסור לנו לזלזל בחשיבות של מה ש-NIST עשה זה עתה, אלא גם לשים זאת בהקשר. שיבוש מדיניות זה מאלץ ארגונים ללכת בדרך שכבר היו צריכים לנווט בה. הגיע הזמן להשתמש במקורות מודיעין מרובים ולחשוב בצורה הוליסטית יותר על ניצול, ולמקם את ניהול הפגיעויות כחלק בלתי נפרד מגישת חוסן רחבה יותר.
הרחב את הידע שלך
פודקאסט: פישינג לצרות עונה 02 פרק 05: אתם צייתנים. האם אתם גמישים?
בלוג: מדוע חוסן סייבר עוד רחוק מלהיות רחוק עבור עסקים רבים בבריטניה








