NIST מבקשת רעיונות לשדרוג מאגר החולשות עם AI
המכון האמריקני לתקנים ולטכנולוגיה (NIST), שמפעיל את מסד נתוני החולשות המרכזי NVD, מבקש מהציבור רעיונות לשימוש ב-AI כדי להתמודד עם פיגור אדיר שצבר. הפיגור בטיפול בחולשות גדל מ-13 אלף ל-27 אלף תוך כשנתיים. הבקשה, שתימשך 60 יום, עוסקת בכל השרשרת – מגילוי חולשות ועד לתיקון אוטומטי.

תתארו לכם גל חדש של חולשות אבטחה שמתגלה מדי יום, וכלי AI אוטומטיים מציפים את מי שאמור לטפל בהן — ומאחורי הקלעים, הוא פשוט קורס. זה בדיוק מה שקורה למכון האמריקני לתקנים ולטכנולוגיה (NIST), שמפעיל את ה-National Vulnerability Database, מסד הנתונים המרכזי למיפוי חולשות תוכנה. ועכשיו, הוא פונה לציבור כדי לצאת מהפלונטר.
מה בעצם קרה כאן? ה-NVD, שמשמש כסוג של ״מדד ת״א 125״ של עולם חולשות האבטחה, מתקשה לעמוד בקצב. כלי AI ומודלים של למידת מכונה (ML) הופכים למוצלחים יותר ויותר בגילוי חולשות ובהפקת דיווחים עליהן, וכתוצאה מכך – הנפח והמורכבות של הדיווחים עולים. ב-NIST מודים ש״גישות מסורתיות לניהול חולשות, המבוססות על סריקה תקופתית, תעדוף סטטי ותיקון ידני, מראות יותר ויותר את מגבלותיהן.״
המצב כל כך גרוע שבדיקה פנימית של משרד המסחר האמריקני מצאה פיגור אדיר: מספר החולשות שלא טופלו קפץ מ-13 אלף ב-2024 ליותר מ-27 אלף בסוף 2025. הסיבה? כשל בחוזה שירותי העשרה בתחילת 2024, שהפסיק את עיבוד החולשות. המבקר הפנימי העריך שניהול נכון יותר יכול היה לפנות כ-800,000 דולר בשנתיים הקרובות לשימושים אחרים.
אז מה NIST רוצה מכם?
הסוכנות פרסמה בקשה לקבלת מידע (RFI) שתהיה פתוחה 60 יום, ובה שורה של שאלות שמכוונות ישירות לקהילת הטכנולוגיה והסייבר. בין היתר, NIST שואלת:
- אילו תהליכי ניהול חולשות מתאימים לאוטומציה באמצעות AI, ואילו חייבים להישאר תחת ביקורת אנושית?
- כיצד להשתמש באוטומציה מבלי להסתמך עליה בצורה מופרזת?
- מהם שיקולי הממשל והסיכונים החדשים שה-AI מכניס לתמונה?
- כיצד לשלב מידע ממקורות שונים – תוכניות גילוי חולשות, ייעוץ ספקים וספקי מודיעין איומים – לתוך ה-NVD?
השאיפה של NIST היא ליצור ״מערכת אקולוגית לניהול חולשות מוכנה לעתיד, רציפה, מבוססת הקשר ואוטומטית.״
שותפים חדשים וישנים
יוזמה זו מגיעה על רקע שיתוף פעולה בין הבית הלבן למכון להנדסת תוכנה באוניברסיטת Carnegie Mellon, שבמסגרתו הקימו יחד סביבת תיאום חולשות חדשה (VINCE) לאיסוף ולשיתוף של דיווחים על חולשות ש-AI מגלה. בנוסף, משרד האוצר האמריקני השיק לאחרונה מרכז להחלפת מידע (״Gold Eagle״) על איומי AI בין המגזר הציבורי לפרטי.
כרגע, ה-NVD כבר משלב ציונים מ-CISA-ADP כדי לנסות ולפצות על הפיגור שלו עצמו. זה מבחן מעניין: האם אפשר, בעזרת AI, להפוך מאגר קריטי כל כך למנוע יוזם ומקדים, במקום למנוע שמגיב באיחור. אם יש לכם רעיון, יש לכם 60 יום לשלוח.