← Natrag
Tech

NIST odustaje od ocjenjivanja ranjivosti jer ih ima previše

Damir Radulić· 20. travnja 2026.· 4 min čitanja· 13 pregleda
NIST odustaje od ocjenjivanja ranjivosti jer ih ima previše
🎧 Poslušaj članak

Dvadeset pet tisuća novih sigurnosnih rupa godišnje je brojka koja bi u bilo kojoj drugoj industriji značila hitnu sjednicu uprave, zatvaranje proizvodnje i masovne otkaze — u svijetu softverske sigurnosti, to je samo utorak. Nacionalni institut za standarde i tehnologiju Sjedinjenih Država, entitet koji drži zvaničnu knjigu grešaka cijelog digitalnog svijeta, objavio je da više neće dodjeljivati oznake težine i CVSS bodove za ranjivosti koje su klasificirane kao "niski prioritet". Razlog? Previše posla. Previše prijava. Sistem se urušava pod teretom vlastitog uspjeha. To je kao da vatrogasna postaja objavi da više neće izlaziti na male požare jer ima previše poziva, a zatim se čudi što grad izgori do temelja.

Dijagnoza je jednostavna, a prognoza je katastrofalna. Pacijent, u ovom slučaju cijeli aparat za upravljanje ranjivostima, pokazuje klasične simptome sistemskog zatajenja uzrokovanog kroničnim preopterećenjem. Simptomi uključuju odluke koje krše osnovnu logiku, gubitak povjerenja u središnju instituciju i prebacivanje tereta na one koji su najmanje sposobni da ga nose. Liječnici preporučuju hitnu intervenciju, ali farmaceutska kuća koja drži patent na lijek je otišla stečaj prije tri godine. NIST-ov CVE program bio je zlatni standard, Biblija. A kad ti Biblija kaže da više ne može pratiti sve grijehe jer ih ima previše, to je prilično jasan znak da smo svi zajedno otprilike u kurcu.

Apsurd je toliko gust da se može rezati nožem. Zamislite regulatora zračnog prometa koji kaže: "Od sada, za sve letove unutar države koji imaju manje od pedeset putnika, nećemo provjeravati je li pilot položio ispit ili ima li dovoljno goriva. Imamo previše letova za pratiti." Ili bolnicu koja odluči: "Ubojice i teške traume su prioritet. Za upalu slijepog crijeva i slomljenu ruku, snalazite se sami, nemamo vremena." Cijela poanta postojanja centralizirane baze podataka i standardiziranog ocjenjivanja je upravo u tome da se zna što je manje, a što više opasno. To nije luksuz, to je osnova. Kada tu osnovu izbaciš kroz prozor zato što ti je inbox prepun, nisi riješio problem. Samo si ga preimenovao.

Tko, onda, postaje sudac? Ako NIST više neće reći je li neka ranjivost 2.3 ili 7.5 na ljestvici do deset, tu odluku prepušta samim tvrtkama koje su je napravile ili, još gore, korisnicima koji moraju pročitati stotine stranica tehničke dokumentacije da bi donijeli informiranu odluku. To je kao da proizvođač automobila kaže: "Evo vam ključeva, mi smo napravili nekoliko testova, ali stvarno ne znamo je li kočnica pouzdana na vlažnom asfaltu. Vi to testirajte u prometu i javite nam." Odgovornost se ne raspodjeljuje, ona se jednostavno isparava. A u tom oblaku pare ostaju sysadmini, IT odjeli malih firmi, bolnica i elektrana koji nemaju ni desetinu resursa da sami analiziraju svaku novu ranjivost u stotinama proizvoda koje koriste.

I tu dolazimo do srži problema, do one Bourdainske jezgre koja miriše na očaj i pregorjeli kavu u server-sobi u četiri ujutro. Ovaj sustav nije napukao jučer. On je godinama škljocao i odskakao kao hard disk koji će uskoro crći. Volumen ranjivosti eksplodira jer eksplodira količina koda koji pišemo. Pišemo ga brže, jeftinije i sve više ga pišu ljudi koji su naučili programirati gledajući TikTok tutorijale. Softver se sastoji od slojeva i slojeva tuđih biblioteka, paketa i ovisnosti, od kojih većina ima jednog zaposlenika koji održava projekt u slobodno vrijeme. Kada nešto pođe po zlu, lanac odgovornosti je dugačak i zamršen kao špaget u tanjuru. NIST je bio onaj koji je držao kraj tog špageta. A sada ga pušta.

Postavlja se naivno, Cunk pitanje koje razotkriva apsurd: ako je tehnološka industrija toliko moćna, pametna i vrijedna trilijuna, zašto je njen temeljni sigurnosni mehanizam toliko krhak da se urušava pod teretom normalnog rada? Zašto, nakon desetljeća inovacija, još uvijek nemamo bolji način da se nosimo s posljedicama vlastite nemarnosti? Odgovor je, naravno, jer sigurnost ne donosi novac. Donosi ga nova značajka, brži release, šareniji gumbić. Sigurnost je trošak. To je ono što plaćaš nakon što ti netko provalii u stan. I dok se svi pale na AI koji će pisati kod, nitko ne spominje AI koji će pronaći rupe u tom kodu, jer to je posao koji nitko ne želi platiti dok ne bude prekasno.

Što se događa u tom vakuumu? Cvjeta tržište straha. Kompanije za cyber-sigurnost će ponuditi svoje privatne, skuplje, "premium" baze ranjivosti. Veće tvrtke će razviti vlastite interne timove za analizu. Mali igrači će biti prepušteni svojoj sudbini, guglajući naslove vijesti i moleći se bogovima da ih se ne tiče najnovija kritična ranjivost u log-in modulu koji koriste. Nastat će još veći jaz između onih koji mogu platiti sigurnost i onih koji ne mogu. A budući da su mali igrači često dobavljači velikih, lanac će biti slab onoliko koliko je najslabija karika. Ova odluka nije tehnička prilagodba. To je socijalno inženjerstvo na razini cijelog ekosustava.

Konačni zaključak je oštar i jednostavan kao rez nožem. Kada čuvar standarda odustane, to nije znak napretka ili pragmatične prilagodbe. To je bijela zastava. To je priznanje da se sustav, kakav je dizajniran, više ne može nositi sa stvarnošću koju je sam stvorio. Problem nisu "niski prioriteti". Problem je što smo napravili svijet koji je toliko složen, isprepleten i ispunjen greškama da ga čak ni oni koji bi trebali mapirati te greške više ne mogu pratiti. A najveća ironija od svega? Vjerojatno postoji nekoliko neotkrivenih ranjivosti u samom softveru koji NIST koristi za upravljanje tom bazom podataka. One će, naravno, ostati neocijenjene.

Budućnost je stigla. Donijela je kaos, a mi smo odlučili da ga jednostavno nećemo više mjeriti.

Izvor: bleepingcomputer.com

NISTranjivostiCVSScyber sigurnostCVE programprioritet ranjivosti

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari