# Was ist die National Vulnerability Database (NVD)?

> Die National Vulnerability Database (NVD) ist ein Repository des National Institute of Standards and Technology (NIST), das veröffentlichte Common-Vulnerabilities-and-Exposures-Records (CVE) übernimmt und um strukturierte Daten für das Vulnerability Management anreichert.

- Kanonische URL: https://yellowcube.eu/de/glossary/national-vulnerability-database/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die NVD-Anreicherung kann Schweregrad-Metriken, Schwächeklassifikationen, Produktzuordnungen und Referenz-Labels hinzufügen; Suche und maschinenlesbare Feeds verteilen die Daten. Die NVD baut auf der CVE List auf; sie vergibt keine CVE-Identifikatoren und betreibt nicht das CVE-Programm.

Die Anreicherung nutzt das Common Vulnerability Scoring System (CVSS), die Common Weakness Enumeration (CWE) und die Common Platform Enumeration (CPE). Nach der aktuellen Scope-of-Coverage-Policy der NVD können einige Records unanalysiert bleiben; die Daten können sich ändern, wenn die Beweislage besser wird.

### Wichtigste Punkte

- **Datenfluss:** Eine CVE Numbering Authority (CNA) veröffentlicht einen CVE Record in der CVE List; die NVD importiert ihn und ergänzt nach Möglichkeit Analysen, die Suche, Korrelation, Automatisierung und Priorisierungs-Workflows unterstützen.
- **Anwendbarkeitsprüfung:** CPE-basierte Konfigurationen beschreiben modellierte Produktanwendbarkeit, doch Organisationen sollten Versionen, Plattformen, Konfigurationen und Herstellerangaben mit ihrem tatsächlichen Inventar abgleichen.
- **Operative Nutzung:** Nutzer können Website, Feeds und APIs verwenden, um Änderungen zu verfolgen und standardisierte Records mit internen Assets zu verknüpfen — unter Beibehaltung von Quelldaten und Identifikatoren.
- **Wichtige Einschränkung:** NVD-Daten sind nicht das Ergebnis aktiver Tests und können unvollständig, verzögert, bestritten oder revidiert sein; ein NVD-Score oder Produktmatch beweist weder Ausnutzbarkeit, Exposition noch Geschäftsrisiko in einer bestimmten Umgebung.

### Verwandte Begriffe

[Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/de/glossary/common-vulnerabilities-and-exposures/>) · [Common Vulnerability Scoring System (CVSS)](<https://yellowcube.eu/de/glossary/common-vulnerability-scoring-system/>) · [Vulnerability Management](<https://yellowcube.eu/de/glossary/vulnerability-management/>) · [Schwachstellenscanning](<https://yellowcube.eu/de/glossary/vulnerability-scanning/>) · [Software Bill of Materials (SBOM)](<https://yellowcube.eu/de/glossary/software-bill-of-materials/>)

### Quellen

[NIST: National Vulnerability Database](https://nvd.nist.gov/General) · [NVD: CVE and NVD process](https://nvd.nist.gov/general/cve-process) · [NVD: General FAQs](https://nvd.nist.gov/general/FAQ-Sections/General-FAQs)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

