L'enrichissement NVD peut apporter des métriques de sévérité, des classifications de faiblesses, l'applicabilité aux produits et des étiquettes de références ; la recherche et des flux lisibles par machine distribuent les données. La NVD s'appuie sur la liste CVE ; elle n'attribue pas les identifiants CVE et n'opère pas le programme CVE.
L'enrichissement utilise le Common Vulnerability Scoring System (CVSS), la Common Weakness Enumeration (CWE) et la Common Platform Enumeration (CPE). Dans le cadre de sa politique actuelle de couverture, la NVD peut laisser certains enregistrements non analysés ; les données peuvent évoluer à mesure que les preuves s'améliorent.
Points clés
Flux de donnéesUne autorité de numérotation CVE (CNA) publie un CVE Record dans la liste CVE ; la NVD l'importe et, lorsque c'est possible, ajoute une analyse qui soutient la recherche, la corrélation, l'automatisation et les processus de priorisation.
Vérifications d'applicabilitéLes configurations exprimées en CPE décrivent une applicabilité modélisée aux produits, mais les organisations doivent confronter versions, plateformes, configurations et informations fournisseur à leur inventaire réel.
Usage opérationnelLes utilisateurs peuvent employer le site web, les flux et les API pour surveiller les changements et relier les enregistrements normalisés à leurs actifs internes, en conservant les dates et identifiants des sources.
Limite importanteLes données NVD ne résultent pas de tests actifs et peuvent être incomplètes, retardées, contestées ou révisées ; un score NVD ou une correspondance de produit ne prouve ni exploitabilité, ni exposition, ni risque métier dans un environnement donné.