சுருக்கம் என்ன?
2024‑ல் NIST‑ன் பட்ஜெட் தாமதமடைந்ததின் காரணமாக National Vulnerability Database (NVD)‑யில் 30,000‑க்கும் மேற்பட்ட CVE‑கள் பாக்கியாகி இருந்தன. இப்போது NIST, CISA‑யின் Known Exploited Vulnerabilities (KEV) பட்டியலில் இடம்பெறும் CVE‑களையே முன்னுரிமை கொடுத்து வெளியிடும் என்று அறிவித்துள்ளது.
அதாவது, "அட்டாக்கர்-கள் உண்மையில் பயன்படுத்தி வரும் பக்க்களை மட்டும் NVD‑யில் சேர்ப்போம்" என்று NIST சொல்றது. இதன் மூலம் பாக்கியை குறைத்து, உண்மையான அச்சுறுத்தல்களுக்கு விரைவு பதில் தர முடியும்.
பாக்கி எது?
NVD, ஃபயர்வால், கிளௌட் ஸ்கேனர், வல்நரபிலிட்டி மேனேஜ்மெண்ட் டூல்களுக்காக உலகளாவிய ரெஃபரென்ஸ். அதைத் தாமதமாக புதுப்பித்தால், இந்தியா போன்ற பெரிய சந்தைகளில் பாதுகாப்பு அலர்ட்‑கள் பழைய தகவல்களையே அடிப்படையாகக் கொண்டு இருக்கும்.
புதிய முன்னுரிமை எப்படி வேலை செய்கிறது?
CISA‑யின் KEV லிஸ்ட் தற்போது சுமார் 260 CVE‑களை வைத்திருக்கிறது – அவை உண்மையில் தாக்குதல்களில் பயன்படுத்தப்பட்டவையோ, எக்ஸ்ப்லோயிட் கிடைக்கக் கூடியவையோ. NIST இப்போது:
- KEV‑ல் இருப்பது புதிய CVE‑களை உடனே NVD‑யில் பதிவு செய்யும்.
- மற்ற CVE‑களும் பெறப்படும், ஆனால் அவை குறைந்த முன்னுரிமையில் இருக்கும்.
- வளங்கள் மீண்டும் வந்தால், மீதமுள்ள பாக்கியை படிப்படியாக வெளியிடும்.
எண்ணிக்கை விபரங்கள்
- விடைக்கப்பட்ட பாக்கி: ~31,000 CVE‑கள்.
- CISA KEV பட்டியல் (2026‑ஏப்): ~260 CVE‑கள்.
- KEV CVE‑களுக்கு NVD வெளியீடு நேரம்: 90 நாடிலிருந்து 30 நாட்களுக்கு குறைவு.
இந்த மாற்றம் இந்திய நிறுவனங்களுக்கு என்ன பொருள்?
பல இந்திய IT‑சர்வீஸ், வங்கிகள், இ‑காமர்ஸ் தளங்கள் NVD‑யை வல்நரபிலிட்டி ஸ்கேன் செய்ய பயன்படுத்துகின்றன. இப்போ:
- பேட்ச் சைக்கிள் வேகமாகும். KEV‑ல் உள்ள CVE‑கள் ஒரு நாளில் NVD‑யில் கிடைக்கும், அதனால் 48 மணி நேரத்திற்குள் பாக்‑அப் செய்ய முடியும்.
- அலர்ட் சோர்வு குறையும். 2‑3 % மட்டுமே உண்மையில் தாக்குதல்களில் பயன்படுத்தப்படும், அதனால் பல “noise”‑ஐ புறக்கணிக்கலாம்.
- மூலதனமில்லா CVE‑கள் தாமதமாகலாம். இந்தியாவில் பழைய ERP, டெலிகாம் ஹார்ட்வேர் போன்றவை KEV‑ல் இல்லாமலிருக்கும். அதனால் விற்பனையாளர் அறிவிப்புகள், GitHub Advisory போன்றவற்றை கூடுதலாக பின்தொடர வேண்டும்.
இந்த நிலைமையில் இந்திய பாதுகாப்பு குழுக்கள் செய்ய வேண்டியவை
- CISA KEV ஃபீட் சேர்க்கவும். https://www.cisa.gov/known-exploited-vulnerabilities-catalog.csv‑ஐ உங்கள் SIEM, Tenable, Qualys போன்ற டூல்களில் இணைக்கவும்.
- விற்பனையாளர் அறிவிப்புகள் தொடரவும். Microsoft Security Update Guide, Red Hat CVE Tracker, Oracle Advisory போன்றவற்றை பின்தொடருங்கள்.
- பேட்ச் விண்டோ மீண்டும் அமைக்கவும். KEV CVE‑க்களுக்கு 48‑மணி நேரம், மற்றவற்றுக்கு உங்கள் ரிஸ்க்‑பேஸ்டட் ஸ்கெஜூல் பின்பற்றவும்.
- ஸ்டேக்க்ஹோல்டர்களுக்கு விளக்கவும். NVD‑யில் சில CVE‑கள் தாமதமாக வந்தாலும், அது NIST‑ன் வளமுறை மாற்றம்; பாதுகாப்பு நிலை மாறவில்லை என்பதைக் கூறுங்கள்.
TamilTech‑ஓட கருத்து
இது புத்திசாலித்தனமான தீர்வு. NVD‑யில் தரவு புயல் (data swamp) ஆகி, இந்தியா போன்ற பெரிய சந்தையில் அலர்ட்‑ஃபாட் (alert fatigue) பிரச்சனை எப்போதும் இருந்தது. KEV‑க்கு மட்டும் கவனம் கொடுத்தால், உண்மையான “high‑impact” பக்களை வேகமாகப் பிடிக்கலாம்.
ஆனால், இந்தியா பல பழைய மென்பொருள் (legacy) மற்றும் 3rd‑party ஹார்ட்வேர் பயன்படுத்துகிறோம்; அவை KEV‑ல் இல்லை. அதனால், KEV‑அடிப்படையிலான NVD‑யை “high‑priority” கூடுதலாகப் பயன்படுத்தி, விற்பனையாளர்‑சிறப்பு பக்-லிஸ்ட்களை (vendor‑specific advisories) புறக்கணிக்கக் கூடாது.
அடுத்ததாக என்ன எதிர்பார்க்கலாம்?
- பட்ஜெட் மீண்டும் நிலைநிறுத்தம். காங்கிரஸ் NIST‑க்கு நிதி ஒதுக்கீடு செய்தால், பாக்கி மெதுவாக குறையும், மீண்டும் முழுமையான CVE வெளியீடு தொடங்கலாம்.
- KEV‑ன் விரிவாக்கம். CISA, high‑impact ஆனால் இன்னும் weaponised ஆகாத பக்களை கூட KEV‑ல் சேர்க்க திட்டமிடுகிறது. அதனால், NIST‑ன் fast‑track பட்டியல் விரிவாகும்.
முடிவில், இந்திய பாதுகாப்பு குழுக்கள் KEV‑ஐ நம் முதன்மை feed‑ஆகக் கொண்டு, விற்பனையாளர் feed‑களையும் இணைத்து, real‑world அச்சுறுத்தல்களை வேகமாகப் பதிலளிக்க வேண்டும்.




கருத்துகள் (0)
Be the first to comment!