ソフトウェアの弱点である脆弱性を、どう管理し、どう対処するのか。CVEやCVSS、ゼロデイといった実務でも試験でも頻出の用語を整理していくよ。
ニュースで『脆弱性が見つかった』ってよく聞くけど、脆弱性って結局なんなの?
脆弱性は、ソフトウェアやシステムの設計・実装のミスから生まれる『弱点』のことよ。
攻撃者はここを突いて不正侵入やデータ改ざんをするの。
脆弱性そのものはまだ被害ではなく、それを突く攻撃が実際の被害につながる、という区別が大事ですね。
そのとおり。
世界中の脆弱性には一意の番号が付けられていて、それがCVE(Common Vulnerabilities and Exposures)よ。
『CVE-2024-1234』のような識別子で、同じ脆弱性を世界共通で指せるの。
番号が付いてると、みんなで同じものを話せて便利なんですねぇ。
じゃあ、その脆弱性がどれくらいヤバいかは、どうやって分かるの?
深刻度を数値化する共通の物差しがCVSS(Common Vulnerability Scoring System)よ。
0.0から10.0のスコアで表して、値が大きいほど危険。
10に近いほど最優先で対処すべきなの。
CVSSは攻撃のしやすさや影響の大きさなどを評価して算出しますね。
深刻度でCriticalやHighに分類されるものは特に急ぎます。
『ゼロデイ』ってのも聞くけど、あれは何がゼロなの?
ゼロデイ攻撃は、修正プログラム(パッチ)が提供される『前』に、その脆弱性を突く攻撃のこと。
対策が出るまでの日数がゼロ、つまり防ぎようがない状態を狙うのよ。
パッチが無いと、直したくても直せないんですねぇ…こわいですぅ。
だからこそ、日頃から脆弱性情報を集めることが重要なの。
日本ではJVNやJPCERT/CC、IPAが情報を発信していて、これらを確認して自組織に関係する脆弱性を早く知るのが基本よ。
情報を集めたら、影響を受ける資産を特定し、CVSSなどで優先順位を付けてパッチ適用する、という一連の流れが脆弱性管理ですね。
そう。
すぐにパッチを当てられない場合は、通信の遮断や設定変更といった暫定的な緩和策で、攻撃を受けにくくすることも大切なのよ。
確認クイズ
脆弱性の深刻度を評価するための共通指標であり、0.0から10.0までの数値でその深刻さを表すものはどれか。
- CVE
- CVSS
- CWE
- CPE
こたえを見る
正解: 2. CVSS
CVSS(共通脆弱性評価システム)は、脆弱性の深刻度を0.0〜10.0のスコアで表す共通指標である。CVEは脆弱性を一意に識別する『番号』であり深刻度は表さない。CWEは脆弱性の『種類』を分類する一覧、CPEは製品やプラットフォームを識別する名称であり、いずれも深刻度の評価指標ではない。