解説

サイバー攻撃の脅威は常に変化しており、脆弱性への対応も高度化しています。特に、実際に悪用が確認された脆弱性の情報(KEV)は、情シスにとって最も重要な監視ポイントです。

最近、CISAから新たな「Known Exploited Vulnerabilities (KEV) Catalog」の追加公開があり、対処すべきリスクの特定が求められています。この動きは連邦政府向けの情報ですが、すべての組織に共通する危機意識を高めています。

日頃から脆弱性管理を行っている場合でも、「実際に攻撃者に使われているかどうか」という観点からの優先順位付けがより重要になってきたと感じておきたいところです。

ポイント

  • CISAが新たに悪用が確認された脆弱性(3件)をKEVカタログに追加し、公開しました。
  • 米連邦政府に対してはBOD 26-04に基づき、高リスクな悪用済み脆弱性の迅速な対応と侵害履歴の調査が義務付けられました。
  • 一般企業向けではありませんが、情シス部門はこれを受け、自社の資産における悪用済み可能性のある脆弱性から優先的に対処する必要があります。

情シスへの影響

CISA KEVカタログに記載された脆弱性を抱えるシステム全般:

  • 影響を受ける資産の特定と範囲調査(どのサービスやデバイスが該当するか)。

  • パッチ適用、設定変更などによる緊急な対応計画。

  • ログ分析を通じて、実際に当該の脆弱性が侵害された痕跡がないかの確認。

影響範囲

特定の製品・サービス全体に影響する可能性がある。対象範囲は、KEVカタログに含まれる脆弱性のCVE IDおよび製品バージョン(要確認)。全ての公開されているアセット(クラウド/オンプレミス問わず)を調査する必要がある。ID管理システムやネットワークの通信経路も検証対象となる。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • M365管理者
  • Entra管理者

優先度

早めに対応

優先度の理由

CISAによる追加公開は、その脆弱性が既に悪用されている(Known Exploited)ことを意味するため、深刻度が高く、放置することは大きなリスクとなります。BOD 26-04の動きからも指摘されるように、パッチ適用の優先度が極めて高いため、早急に自社資産のリスクアセスメントと対策計画が必要です。

確認手順

  • CISAが公開した最新のKEVカタログを定期的に確認し、対象脆弱性が自社の保有資産(OS/アプリケーション)に存在するかチェックする。
  • 該当するCVE IDを持つシステムやサービスについて、資産管理台帳に基づき影響範囲(どのユーザー・部門が利用しているか)を特定する。
  • ログ監視体制を確認し、過去のアクセスログやセキュリティログから、当該脆弱性の特徴的な振る舞い(IoC: Indicators of Compromise)がないかを調査する。
  • ベンダー公式からのアドバイザリやパッチ情報が出ていないか確認し、適用可能性と手順を検証する。不明な点については必ず公式ドキュメントで確認を行う。

推奨対応

  • 最優先対応(即日): KEVカタログの追加分について、自社内ネットワークに公開されている全ての資産に対する存在有無の調査を実施し、該当が判明した場合はベンダーから提供されたパッチや回避策を適用する。\n中期的対策: 「リスクベースのアプローチ」に基づき、全ての脆弱性管理プロセス(VM)を見直し、悪用されている可能性が高いものへの対応を最優先事項とする。
  • 全資産に対し「公開されている以上は攻撃対象になり得る」という前提でセキュリティパッチの適用周期を短縮し、定期的なVulnerability Scanを実施する。特定のログや設定項目に焦点を当てた監視ルール(SIEM等)を追加することを検討する。