‹ முகப்புக்கு திரும்ப

NIST‑ல் NVD‑யை CISA‑யின் Exploited CVE‑களுக்கு மட்டுமே – இந்தியா எப்படிப் பயன் பெறும்?

NIST, 2024‑ல் நிதி இடைவேளையால் ஏற்பட்ட 30,000+ CVE பாக்கியை சுருக்க, CISA‑யின் Known Exploited Vulnerabilities (KEV) பட்டியலில் உள்ள CVE‑களை மட்டும் வெளியிட முடிவு செய்தது.

Keerthika 1 min read
Google-ல் Follow
அப்டேட் 4 மாதங்கள் முன்
Security NIST‑ல் NVD‑யை CISA‑யின் Exploited CVE‑களுக்கு மட்டுமே – இந்தியா எப்படிப் பயன் பெறும்? 1 நிமிடம் மீதம் Google-ல் Follow
NIST‑ல் NVD‑யை CISA‑யின் Exploited CVE‑களுக்கு மட்டுமே – இந்தியா எப்படிப் பயன் பெறும்?

தமிழ்டெக் AI சுருக்கம்

NIST‑ன் budget தாமதத்தால் NVD‑ல 30,000‑க்கும் மேல CVE backlog உருவானது; இப்போ NIST, CISA‑ன் Known Exploited Vulnerabilities (KEV) list‑ல இருக்கிற roughly 260 CVE‑களுக்கு மட்டும் முன்னுரிமை கொடுத்து NVD‑ல வேகமா publish பண்றதா அறிவிச்சிருக்கு. அதாவது attackers உண்மையில use பண்ற bugs‑ஐ முதல்ல handle பண்ணி, real-world threats‑க்கு fast response கொடுக்க முடியும்; release time‑உ 90 நாள்ல இருந்து ~30 நாள் ஆக குறையும். இந்திய IT services, banks, e‑commerce எல்லாம் NVD‑ய vulnerability scanning‑க்கு use பண்றதுனால, KEV CVE‑களுக்கு patch cycle வேகமாகி 48 மணி நேரத்துல act பண்ணலாம், alert fatigue‑உ குறையும். ஆனா legacy ERP, telecom hardware மாதிரி KEV‑ல இல்லாத bugs தாமதமாகலாம்; அதனால CISA KEV feed‑ஐ SIEM/Tenable/Qualys‑ல சேர்த்து, Microsoft/Red Hat/Oracle vendor advisories‑யும் follow பண்ணுங்க. சுருக்கம்: KEV‑ஐ primary high‑priority feed‑ஆ வச்சுக்கோங்க, vendor feeds‑ஐ விடாதீங்க—அப்பதான் இந்திய security teams real threats‑க்கு சரியான வேகத்துல respond பண்ண முடியும்.

  • NIST, CISA KEV‑ல் உள்ள CVE‑களை மட்டும் NVD‑யில் வெளியிட முடிவு செய்தது.
  • 30,000+ பாக்கி CVE‑கள் குறைந்து, real‑world அச்சுறுத்தல்களுக்கு பதில் வேகம் அதிகரிக்கும்.
  • இந்திய பாதுகாப்பு குழுக்கள் KEV ஃபீட் சேர்த்து, விற்பனையாளர் advisory‑களை பின்தொடர வேண்டும்.

AI உதவியுடன் தயாரான சுருக்கம் — தமிழ்டெக் எடிட்டர்ஸ் சரிபார்த்தது.

0:00
0:00
🔒 Listen வசதி subscribers-க்கு மட்டும். Subscribe செய்யுங்கள்

சுருக்கம் என்ன?

2024‑ல் NIST‑ன் பட்ஜெட் தாமதமடைந்ததின் காரணமாக National Vulnerability Database (NVD)‑யில் 30,000‑க்கும் மேற்பட்ட CVE‑கள் பாக்கியாகி இருந்தன. இப்போது NIST, CISA‑யின் Known Exploited Vulnerabilities (KEV) பட்டியலில் இடம்பெறும் CVE‑களையே முன்னுரிமை கொடுத்து வெளியிடும் என்று அறிவித்துள்ளது.

அதாவது, "அட்டாக்கர்-கள் உண்மையில் பயன்படுத்தி வரும் பக்‌க்களை மட்டும் NVD‑யில் சேர்ப்போம்" என்று NIST சொல்றது. இதன் மூலம் பாக்கியை குறைத்து, உண்மையான அச்சுறுத்தல்களுக்கு விரைவு பதில் தர முடியும்.

பாக்கி எது?

NVD, ஃபயர்வால், கிளௌட் ஸ்கேனர், வல்நரபிலிட்டி மேனேஜ்மெண்ட் டூல்களுக்காக உலகளாவிய ரெஃபரென்ஸ். அதைத் தாமதமாக புதுப்பித்தால், இந்தியா போன்ற பெரிய சந்தைகளில் பாதுகாப்பு அலர்ட்‑கள் பழைய தகவல்களையே அடிப்படையாகக் கொண்டு இருக்கும்.

புதிய முன்னுரிமை எப்படி வேலை செய்கிறது?

CISA‑யின் KEV லிஸ்ட் தற்போது சுமார் 260 CVE‑களை வைத்திருக்கிறது – அவை உண்மையில் தாக்குதல்களில் பயன்படுத்தப்பட்டவையோ, எக்ஸ்ப்லோயிட் கிடைக்கக் கூடியவையோ. NIST இப்போது:

  • KEV‑ல் இருப்பது புதிய CVE‑களை உடனே NVD‑யில் பதிவு செய்யும்.
  • மற்ற CVE‑களும் பெறப்படும், ஆனால் அவை குறைந்த முன்னுரிமையில் இருக்கும்.
  • வளங்கள் மீண்டும் வந்தால், மீதமுள்ள பாக்கியை படிப்படியாக வெளியிடும்.

 

எண்ணிக்கை விபரங்கள்

  • விடைக்கப்பட்ட பாக்கி: ~31,000 CVE‑கள்.
  • CISA KEV பட்டியல் (2026‑ஏப்): ~260 CVE‑கள்.
  • KEV CVE‑களுக்கு NVD வெளியீடு நேரம்: 90 நாடிலிருந்து 30 நாட்களுக்கு குறைவு.

இந்த மாற்றம் இந்திய நிறுவனங்களுக்கு என்ன பொருள்?

பல இந்திய IT‑சர்வீஸ், வங்கிகள், இ‑காமர்ஸ் தளங்கள் NVD‑யை வல்நரபிலிட்டி ஸ்கேன் செய்ய பயன்படுத்துகின்றன. இப்போ:

  • பேட்ச் சைக்கிள் வேகமாகும். KEV‑ல் உள்ள CVE‑கள் ஒரு நாளில் NVD‑யில் கிடைக்கும், அதனால் 48 மணி நேரத்திற்குள் பாக்‑அப் செய்ய முடியும்.
  • அலர்ட் சோர்வு குறையும். 2‑3 % மட்டுமே உண்மையில் தாக்குதல்களில் பயன்படுத்தப்படும், அதனால் பல “noise”‑ஐ புறக்கணிக்கலாம்.
  • மூலதனமில்லா CVE‑கள் தாமதமாகலாம். இந்தியாவில் பழைய ERP, டெலிகாம் ஹார்ட்வேர் போன்றவை KEV‑ல் இல்லாமலிருக்கும். அதனால் விற்பனையாளர் அறிவிப்புகள், GitHub Advisory போன்றவற்றை கூடுதலாக பின்தொடர வேண்டும்.

இந்த நிலைமையில் இந்திய பாதுகாப்பு குழுக்கள் செய்ய வேண்டியவை

  1. CISA KEV ஃபீட் சேர்க்கவும். https://www.cisa.gov/known-exploited-vulnerabilities-catalog.csv‑ஐ உங்கள் SIEM, Tenable, Qualys போன்ற டூல்களில் இணைக்கவும்.
  2. விற்பனையாளர் அறிவிப்புகள் தொடரவும். Microsoft Security Update Guide, Red Hat CVE Tracker, Oracle Advisory போன்றவற்றை பின்தொடருங்கள்.
  3. பேட்ச் விண்டோ மீண்டும் அமைக்கவும். KEV CVE‑க்களுக்கு 48‑மணி நேரம், மற்றவற்றுக்கு உங்கள் ரிஸ்க்‑பேஸ்டட் ஸ்கெஜூல் பின்பற்றவும்.
  4. ஸ்டேக்க்ஹோல்டர்களுக்கு விளக்கவும். NVD‑யில் சில CVE‑கள் தாமதமாக வந்தாலும், அது NIST‑ன் வளமுறை மாற்றம்; பாதுகாப்பு நிலை மாறவில்லை என்பதைக் கூறுங்கள்.

TamilTech‑ஓட கருத்து

இது புத்திசாலித்தனமான தீர்வு. NVD‑யில் தரவு புயல் (data swamp) ஆகி, இந்தியா போன்ற பெரிய சந்தையில் அலர்ட்‑ஃபாட் (alert fatigue) பிரச்சனை எப்போதும் இருந்தது. KEV‑க்கு மட்டும் கவனம் கொடுத்தால், உண்மையான “high‑impact” பக்‌களை வேகமாகப் பிடிக்கலாம்.

ஆனால், இந்தியா பல பழைய மென்பொருள் (legacy) மற்றும் 3rd‑party ஹார்ட்வேர் பயன்படுத்துகிறோம்; அவை KEV‑ல் இல்லை. அதனால், KEV‑அடிப்படையிலான NVD‑யை “high‑priority” கூடுதலாகப் பயன்படுத்தி, விற்பனையாளர்‑சிறப்பு பக்‌-லிஸ்ட்களை (vendor‑specific advisories) புறக்கணிக்கக் கூடாது.

அடுத்ததாக என்ன எதிர்பார்க்கலாம்?

  • பட்ஜெட் மீண்டும் நிலைநிறுத்தம். காங்கிரஸ் NIST‑க்கு நிதி ஒதுக்கீடு செய்தால், பாக்கி மெதுவாக குறையும், மீண்டும் முழுமையான CVE வெளியீடு தொடங்கலாம்.
  • KEV‑ன் விரிவாக்கம். CISA, high‑impact ஆனால் இன்னும் weaponised ஆகாத பக்‌களை கூட KEV‑ல் சேர்க்க திட்டமிடுகிறது. அதனால், NIST‑ன் fast‑track பட்டியல் விரிவாகும்.

முடிவில், இந்திய பாதுகாப்பு குழுக்கள் KEV‑ஐ நம் முதன்மை feed‑ஆகக் கொண்டு, விற்பனையாளர் feed‑களையும் இணைத்து, real‑world அச்சுறுத்தல்களை வேகமாகப் பதிலளிக்க வேண்டும்.

நாளைய டெக் செய்திகள் உங்க WhatsApp-க்கே

தினமும் ஒரு சின்ன update, இலவசம். TamilTech channel-ஐ follow பண்ணுங்க.

What do you think?

people reacted

Keerthika

தமிழ்டெக் எடிட்டோரியல் டீம் · 3,346 கட்டுரைகள்

Keerthika is an editor at TamilTech, the Tamil and English technology publication founded by Praveen Kumar S. She covers AI, smartphones, gadgets, EVs, startups and cybersecurity i...

மேலும் Keerthika

WhatsApp-ல் TamilTech-ஐக் கேளுங்க

டெக் சந்தேகமா? தமிழிலோ ஆங்கிலத்திலோ கேளுங்க — எங்க WhatsApp அசிஸ்டன்ட் TamilTech கட்டுரைகளில் இருந்து சில நொடிகளில் பதில் சொல்லும்.

தொடர்புடைய செய்திகள்

கருத்துகள் (0)

| Supports **bold**, *italic*, `code`

Be the first to comment!

அடுத்த செய்தி PixelLeak: AI Coding Agents 13,000 கம்பெனி Screenshots-ஐ GitHub-ல Public ஆக்கிடுச்சு
Tamiltech

Tamiltech

Install app for faster access

Earn XP 🏆
WhatsApp
Notifications