Skip to content

漏洞管理與NVD的AI未來

駕馭漏洞管理的字母湯:NVD 對 AI 應用的意見徵集

執行摘要: 美國國家標準暨技術研究院 (NIST) 發布了一項緊急的資訊請求 (RFI),探討將人工智慧 (AI) 整合至國家漏洞資料庫 (NVD) 的相關事宜。此 RFI 的意見徵集期限至 2026 年 10 月 13 日止,邀請網路安全專家就如何現代化漏洞資訊擴充、解決營運瓶頸,以及確定聯邦機構在漏洞管理中的未來角色發表看法。
 

解碼縮寫:CVE 與 NVD 的差異

為了真正理解這項 RFI 的重要性,我們必須先釐清定義了「協調漏洞揭露 (CVD)」的各項縮寫。雖然這些術語常被交替使用,但它們各自服務於截然不同的目的:

  • CVE (通用漏洞與暴露): 主要透過 cve.org 進行管理,CVE 計畫是識別和編目技術漏洞的全球字典。雖然它由美國國土安全部 (DHS) 透過 CISA 提供資金,並由 MITRE 公司負責營運,但它本質上是一個由志工領導的國際倡議。透過數百個 CVE 編號機構 (CNAs)——從軟體供應商到獨立研究人員——漏洞會被分配到獨特的識別碼(例如 CVE-2026-1234)。在現今的環境中,一個軟體漏洞沒有被分配 CVE 識別碼是極為罕見的。
  • NVD (國家漏洞資料庫): NVD 嚴格來說是 NIST 旗下的一個聯邦計畫,它作為 CVE 的「上下文引擎」運作。它為原始的漏洞識別碼添加了關鍵的詮釋資料 (Metadata),包含通用漏洞評分系統 (CVSS) 的嚴重性指標、通用弱點列舉 (CWE) 分類,以及通用平台列舉 (CPE) 字串。值得注意的是,NVD 維護著具權威性的 CPE 資料庫——這在軟體識別領域是一項出了名複雜的任務。

簡而言之:CVE 計畫提供了名稱與基本描述,而 NVD 則提供了至關重要的營運上下文(嚴重性與弱點類型)。

瓶頸:當人工策展無法負荷時

不幸的是,在過去兩年中,NVD 難以維持穩定的資訊擴充工作。從 2024 年開始,龐大的漏洞揭露數量徹底淹沒了該資料庫依賴人工策展的處理流程。在資金拮据的加劇下,這個營運瓶頸嚴重影響了美國聯邦政府及高度依賴 NVD 下游資料來排定修補優先順序的私營企業。

業界數據——例如最近在 VulnCheck 網路研討會上分享的見解——指出,NVD 的人工處理能力實際上已達到每年約 30,000 個漏洞的上限。同時,AI 工具正加速攻擊者和研究人員發現新漏洞的速度。由於漏洞揭露的數量只會持續飆升,NVD 必須緊急過渡到「機器速度 (machine-speed)」的處理模式才能生存。

AI:問題的催化劑,還是最終的解藥?

整合大型語言模型 (LLMs) 來自動化漏洞摘要、分類和評分,既展現了巨大的潛力,也帶來了顯著的障礙。高品質的 AI 工具成本高昂——這對一個資金有限的計畫來說是一大挑戰——而且其產出容易出現「幻覺 (hallucinations)」,難以讓人完全信任。透過目前的 RFI,NVD 正直接向非聯邦政府的業界專家徵詢意見,探討該如何妥善分配其有限的精力與資源,以安全地現代化這些關鍵營運。

宏觀視角:備援與整併的抉擇

這項 RFI 也開啟了一個更具存在意義的辯論:NVD 到底還應不應該繼續其資訊擴充計畫?

在 NVD 於 2024 年 2 月出現明顯的營運衰退後,CISA 隨即介入,於 2025 年 1 月啟動了「Vulnrichment」計畫。雖然 Vulnrichment 有效地處理了大部分的 CVE 詮釋資料,但 CISA 很快發現,產生準確的 CPE 異常困難——這是一項 NVD 具備獨特優勢來處理的專業任務。

讓兩個不同的聯邦實體(DHS 旗下的 CISA 與商務部旗下的 NIST)執行重疊的資訊擴充任務,看起來像是官僚體系上的重複作業。然而,在企業系統設計中,備援 (Redundancy) 通常是一種美德。這種雙機構的運作模式,或許能成為抵禦未來資金危機或單點營運故障的有效屏障。

對安全專家的行動呼籲

漏洞管理的生態系統正處於十字路口。這項 RFI 涵蓋了廣泛的技術領域,雖然很少有專業人士能在其討論的所有領域中具備深厚的專業知識,但即使是針對特定領域的回饋也是無價的。如果您對漏洞擴充的未來、AI 的整合或聯邦網路安全備援機制有深入的見解,請確保您的聲音被聽見——在 2026 年 10 月 13 日的截止日期前向 NIST 提交您的意見。


關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

網路犯罪的大遷移:為何威脅行為者紛紛湧向 Telegram

網路犯罪的大遷移:為何威脅行為者紛紛湧向 Telegram

執行摘要: 數位地下世界正經歷大規模的遷移。根據 NordLayer Intelligence(由 NordStellar 提供技術支援)的最新研究,2026 年前 5 個月在 Telegram 上發生的網路犯罪討論平均份額暴增至 45%——與 2025 年 28% 的平均水準相比大幅成長了 61%。這一轉變預示著由低技能操作者驅動的高流量、易擴充攻擊即將來襲。

瞭解研究範圍

為了量化這一轉變,NordLayer Intelligence 分析了 2024 年 1 月至 2026 年 5 月期間受監控的闇網論壇和 Telegram 頻道中的貼文數量。該研究聚焦於七個主要的網路犯罪類別:惡意 AI 工具、深偽技術 (deepfakes)、勒索軟體即服務 (RaaS)、資訊盜竊程式 (stealers)、DDoS、惡意軟體以及網路釣魚。

報導中 45% 的數字是 Telegram 在這七個不同類別中的市場份額未加權平均值,而不是所有貼文總合的原始百分比。需要注意的是,這些數據追蹤的是討論量和對話熱度,而非經證實的攻擊事件或受害者數量,且僅限於該平台主動監控的來源。

是什麼推動了向 Telegram 的轉移?

NordLayer Intelligence 的網路安全專家 Vakaris Noreika 指出了推動這一遷移的兩個主要催化劑:

1. 闇網的不穩定化

執法部門對大型駭客論壇(例如 LeakBase)進行了強力且極為成功的查封,嚴重破壞了闇網生態系統。在這些論壇上建立值得信賴的聲譽需要數年的時間。當當局查封一個平台時,社群就會分裂,建立起聲譽的賣家迫不得不從頭開始在更小、未經驗證的論壇上重建信任。

「建立可信度……需要時間和精力,而隨著論壇最終被關閉的可能性越來越高,一些威脅行為者可能會認為這項投資不再值得,」Noreika 解釋道。「Telegram 的運作沒有這些複雜的重新註冊和聲譽建立流程,因此成為了更簡單的替代方案。」

2. 消除技術摩擦

存取闇網論壇需要專用軟體、特定的技術知識,且通常需要專屬的邀請。相反地,Telegram 是一款在任何智慧型手機上都能取得的主流通訊軟體。這種無摩擦的環境使其對希望進入網路犯罪領域的新手威脅行為者極具吸引力。儘管 Telegram 官方安全報告指出今年封鎖了超過 2,000 萬個違規群組和頻道,但犯罪分子在該軟體上建立新頻道的速度,遠比重建遭破壞的闇網基礎架構快得多。

分化的威脅生態系統

儘管 Telegram 呈現爆發性成長,但闇網並未死亡——它只是在演進。威脅格局正分裂為兩個不同的層級:

  • 大眾化的 Telegram: 該應用程式充斥著尋求自動化、即插即用工具以發動大規模攻擊的新手。資深駭客也使用 Telegram,但主要是作為宣傳其服務的行銷管道。
  • 精英行動的闇網: 高價值、高度敏感的交易仍牢牢根植於闇網中。傳統闇網優越的營運安全性 (Operational Security) 與成熟的審查機制,對於高風險交易來說不可或缺,因為精明的行為者不願意在會與執法部門合作的主流平台上進行高風險業務。

對企業安全團隊意味著什麼

Telegram 討論量的激增並不意味著對手的技術變得更加精湛。相反地,這表明大量低技能的威脅行為者正利用極易取得的自動化工具湧入。IT 部門應為大量易於擴充的「灑網式 (spray and pray)」攻擊做好準備,包括:

  • 網路釣魚與憑證竊取
  • 自動化帳戶劫持 (Account Takeover) 嘗試
  • 租用型阻斷服務攻擊 (DDoS-for-hire)
  • 結合深偽技術的社交工程詐騙

減少曝露的具體步驟

為了抵禦這股自動化攻擊的浪潮,組織必須遵循 CISA 建議的基礎網路安全做法:

  • 部署防網路釣魚的 MFA: 實施強大的多因素驗證(例如硬體安全金鑰或通行密碼/Passkeys)。防網路釣魚的 MFA 可以抵禦超過 99% 基於身分的攻擊,使遭竊的密碼失去作用。
  • 執行嚴格的密碼衛生: 強制要求使用唯一、複雜的密碼,並安全地儲存在可靠的企業密碼管理員中。
  • 自動化修補程式管理: 保持作業系統和應用程式持續更新。漏洞利用已連續第六年成為最常見的初始入侵途徑。
  • 最小化數位足跡: 限制公開存取的企業資料並審查隱私設定,以減少可用於生成深偽內容和精準社交工程的原始素材。
  • 利用闇網監控: 當憑證外洩時,時間至關重要。跨闇網和 Telegram 的持續監控可以提供早期預警,讓安全團隊能在攻擊者採取行動前強制重設密碼並撤銷存取權限。
資料限制與研究方法: 數據涵蓋 2024 年 1 月至 2026 年 5 月,監控範圍包括動態變化的 86 個闇網論壇和 1,890 個 Telegram 頻道。年度比較反映了行為轉變以及活躍來源池的變化(由於平台被關閉)。貼文數量僅衡量討論量,不能證實犯罪活動。本分析僅描述整體模式,不構成法律或專業安全建議。對第三方平台的引用僅用於事實報導。

關於 NordLayer
NordLayer 是現代企業的自適應性網絡存取安全解決方案,來自世界上其中一個最值得信賴的網絡安全品牌 Nord Security。致力於幫助 CEO、CIO 和 IT 管理員輕鬆應對網絡擴展和安全挑戰。NordLayer 與零信任網絡存取(ZTNA)和安全服務邊緣(SSE)原則保持一致,是一個無需硬件的解決方案,保護公司企業免受現代網絡威脅。通過 NordLayer,各種規模的公司企業都可以在不需要深入專業技術知識的情況下保護他們的團隊和網絡,它易於部署、管理和擴展。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。