Submergé par la hausse continue des vulnérabilités référencées, le NIST change sa méthode de traitement des CVE. L’agence américaine ne promet plus d’enrichir chaque fiche avant son intégration à la NVD. Désormais, certaines failles seront traitées en priorité, tandis que d’autres recevront un suivi limité ou différé selon leur niveau d’importance.
L’accumulation des vulnérabilités a fini par imposer un virage stratégique. Chargé d’alimenter la National Vulnerability Database, le NIST admet ne plus pouvoir maintenir son ancien rythme face à l’augmentation des CVE (Common Vulnerabilities and Exposures). L’agence fédérale américaine revoit donc ses priorités, réduit certains enrichissements systématiques et mise sur une future automatisation.
Cette évolution ne concerne pas seulement les bases de données publiques. Elle peut aussi affecter les outils de cybersécurité qui s’appuient sur ces informations pour analyser les risques et guider les corrections. L’objectif est désormais de garantir une réactivité optimale sur les points névralgiques de la défense numérique.
La nouvelle stratégie de tri des failles de sécurité
La gestion d’une mutuelle en portage salarial nécessite une rigueur administrative, retrouvée dans les nouveaux processus de sélection du NIST pour les vulnérabilités logicielles. L’agence ne garantit plus l’enrichissement systématique de toutes les fiches avant leur intégration. Ce processus d’enrichissement, qui permet d’ajouter des scores de criticité, des listes d’éditeurs et des correctifs, est désormais réservé à une sélection rigoureuse.
Les vulnérabilités prioritaires
L’agence cible prioritairement trois catégories de vulnérabilités pour son analyse approfondie :
- – Le catalogue KEV (Known Exploited Vulnerabilities) : Les failles recensées dont l’exploitation est prouvée sur le terrain ;
- – L’infrastructure fédérale : Les vulnérabilités affectant directement les outils numériques utilisés par les services fédéraux ;
- – Les logiciels « critiques » : Ceux répondant aux critères stricts du décret présidentiel de 2021 (systèmes d’exploitation, navigateurs, hyperviseurs, outils de sauvegarde, etc.).
En dehors de ces cas, le NIST ne recalculera plus automatiquement les scores de criticité déjà fournis par les autorités de numérotation, sauf demande spécifique ou modification majeure.
Un programme sous contrainte budgétaire et technique
Tout comme les consultants cherchent la meilleure mutuelle en portage salarial pour sécuriser leur activité, le NIST tente de stabiliser son programme NVD malgré des pressions financières croissantes.
Sous l’administration actuelle, l’agence opère avec des moyens limités, subissant des critiques politiques concernant ses orientations de recherche. Ces restrictions budgétaires freinent la modernisation des systèmes automatisés pourtant nécessaires au traitement des flux.
Chronologie d’une crise de croissance
Le parcours vers cette nouvelle politique a été jalonné par plusieurs crises successives :
- – Printemps 2024 : Constat officiel de l’engorgement et début de la priorisation des dossiers ;
- – Fin 2024 : Échec des objectifs de résorption du retard à cause de formats de données complexes ;
- – Mars 2025 : Retour à un rythme de traitement normal, mais aussitôt dépassé par la hausse du volume global ;
- – Début 2026 : Officialisation de la politique de sélection pour pérenniser le service.
Des conséquences systémiques pour la cybersécurité
Cette évolution fragilise l’ensemble de la chaîne de défense numérique mondiale. Les outils tiers (SIEM, scanners de vulnérabilités) qui dépendent de la « certification » du NIST perdent leur point de référence neutre.
Dès lors, deux risques majeurs émergent :
- Conflits d’intérêts : En l’absence de validation systématique par un tiers indépendant, certains éditeurs pourraient être tentés de sous-estimer la gravité des failles affectant leurs produits.
- Fragmentation mondiale : Le programme CVE ayant frôlé la rupture de financement, des alternatives régionales émergent, à l’image de la base européenne EUVD.
Cet article vous a-t-il été utile ?
Note moyenne 0 / 5. Nombre de votes 0