解説

サイバー攻撃の脅威は年々高度化し、特に「すでに悪用されていることが確認された脆弱性」を突いた攻撃が増加傾向にあります。このため、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が運用するKnown Exploited Vulnerabilities (KEV) Catalogという仕組みに注目が集まっています。これは、実際に悪用されていることが証明された脆弱性を集約的に公開しているカタログです。

近年、連邦政府などの機関では、このKEVリストに基づき、リスクの高い脆弱性から優先的な修正対応が求められるようになっています。一般の企業にとっても、法的な義務はなくても、実質的にはKEVカタログを「最重要課題」として捉えた脆弱性管理体制を持つことが強く推奨されています。

この記事では、どのような情報を確認し、自社のIT資産管理やパッチ適用計画に活かしていくべきかをまとめています。リスクの高い脆弱性が増えている現状を踏まえ、自社環境での対応の検討材料を得ていただければ幸いです。

ポイント

  • CISAは、現在積極的に悪用されていることが確認された脆弱性をKnown Exploited Vulnerabilities (KEV) Catalogに追記しています。
  • 連邦政府などでは、このカタログに基づき、リスクの高い脆弱性の修正を優先的に行うよう義務付けられており、全ての組織への影響が拡大傾向です。
  • 企業は、法的な強制力がない場合でも、KEVリストの脆弱性を最重要課題として捉え、リスクベースでの対応戦略を策定することが求められます。

情シスへの影響

KEVカタログに記載された脆弱性は、悪用が確認されているため、単なる「推奨」ではなく実質的なセキュリティ緊急度が高いものと判断できます。

  1. パッチ適用管理:リストアップされたシステム(特に公に露出している資産)に対し、高リスクのパッチを最優先で適用する必要があります。

  2. リスク評価:全ての脆弱性に対して一律な対応を行うのではなく、「悪用されているか」という観点からCVSSスコアや影響度を再評価し、緊急度に応じたリソース配分が必要です。

  3. 監視体制の強化:パッチ適用前後のシステムの状態(Compromise Detection)を確認するためのログ収集や監視体制の見直しが求められます。

影響範囲

全世界の企業・組織が管理するIT資産全般に影響します。特に、公に露出しているネットワーク資産、および重要な基幹システムを保有する環境全般。(OS、ミドルウェア、アプリケーション、クラウドサービス設定など)

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • M365管理者

優先度

早めに対応

優先度の理由

KEVカタログは悪用が確認された脆弱性を扱うものであり、残存リスクが高い状態です。直ちにパッチ適用を行う必要がある状況ですが、広範な影響範囲を考慮し、対応計画の策定(=早めの対応)から着手することが適切です。

確認手順

  • CISAなど信頼できる情報源から最新のKEVカタログを確認する。
  • 自社の公開されている資産や外部に接続されるサービス全てについて、KEVリストに含まれる脆弱性がないか洗い出す。
  • 該当する脆弱性を持つシステムに対し、緊急度・重要度を再評価し、パッチ適用順序を決定する。
  • パッチ適用の可否を判断する際、単なる既知のCVE情報だけでなく、「現在悪用が確認されているか」という視点を取り入れる。
  • パッチ適用前後の挙動変化やログの異常がないかを検証するためのテスト環境を準備し、実施する。

推奨対応

  • KEVカタログに掲載されたすべての脆弱性について、影響を受ける資産の洗い出しと緊急対応計画を速やかに策定してください。

ただし、全てのKEVに対応しようとするのではなく、ビジネスへの影響度が最も高く、かつ攻撃者が利用しやすいと思われる高リスクなものから順次修正を適用していくなど、優先順位付けが必要です。本件は公式情報を基に判断し、必要に応じてエスカレーションルートの確認も推奨します。