脆弱性の管理 CVE・CVSS・ゼロデイと情報収集の基本

脆弱性を識別するCVE、深刻度を測るCVSS、対策前を狙うゼロデイ攻撃、そしてJVNなどでの情報収集まで、脆弱性管理の要点を整理する。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

ソフトウェアの弱点である脆弱性を、どう管理し、どう対処するのか。CVEやCVSS、ゼロデイといった実務でも試験でも頻出の用語を整理していくよ。

紺野 アキ(普段) 紺野 アキ

ニュースで『脆弱性が見つかった』ってよく聞くけど、脆弱性って結局なんなの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

脆弱性は、ソフトウェアやシステムの設計・実装のミスから生まれる『弱点』のことよ。
攻撃者はここを突いて不正侵入やデータ改ざんをするの。

灰原 さや(普段) 灰原 さや

脆弱性そのものはまだ被害ではなく、それを突く攻撃が実際の被害につながる、という区別が大事ですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
世界中の脆弱性には一意の番号が付けられていて、それがCVE(Common Vulnerabilities and Exposures)よ。
『CVE-2024-1234』のような識別子で、同じ脆弱性を世界共通で指せるの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

番号が付いてると、みんなで同じものを話せて便利なんですねぇ。

紺野 アキ(普段) 紺野 アキ

じゃあ、その脆弱性がどれくらいヤバいかは、どうやって分かるの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

深刻度を数値化する共通の物差しがCVSS(Common Vulnerability Scoring System)よ。
0.0から10.0のスコアで表して、値が大きいほど危険。
10に近いほど最優先で対処すべきなの。

灰原 さや(普段) 灰原 さや

CVSSは攻撃のしやすさや影響の大きさなどを評価して算出しますね。
深刻度でCriticalやHighに分類されるものは特に急ぎます。

紺野 アキ(びっくり) 紺野 アキ

『ゼロデイ』ってのも聞くけど、あれは何がゼロなの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

ゼロデイ攻撃は、修正プログラム(パッチ)が提供される『前』に、その脆弱性を突く攻撃のこと。
対策が出るまでの日数がゼロ、つまり防ぎようがない状態を狙うのよ。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

パッチが無いと、直したくても直せないんですねぇ…こわいですぅ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

だからこそ、日頃から脆弱性情報を集めることが重要なの。
日本ではJVNやJPCERT/CC、IPAが情報を発信していて、これらを確認して自組織に関係する脆弱性を早く知るのが基本よ。

灰原 さや(普段) 灰原 さや

情報を集めたら、影響を受ける資産を特定し、CVSSなどで優先順位を付けてパッチ適用する、という一連の流れが脆弱性管理ですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そう。
すぐにパッチを当てられない場合は、通信の遮断や設定変更といった暫定的な緩和策で、攻撃を受けにくくすることも大切なのよ。

確認クイズ

脆弱性の深刻度を評価するための共通指標であり、0.0から10.0までの数値でその深刻さを表すものはどれか。

  1. CVE
  2. CVSS
  3. CWE
  4. CPE
こたえを見る

正解: 2. CVSS

CVSS(共通脆弱性評価システム)は、脆弱性の深刻度を0.0〜10.0のスコアで表す共通指標である。CVEは脆弱性を一意に識別する『番号』であり深刻度は表さない。CWEは脆弱性の『種類』を分類する一覧、CPEは製品やプラットフォームを識別する名称であり、いずれも深刻度の評価指標ではない。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。