解説

現在、CISA(米国サイバーセキュリティ・インフラ局)が、実際に悪用されている脆弱性をリストに追記する取り組みを強化しています。これは、単なる潜在的なリスクではなく、「既に攻撃者に利用されている」という高い危険性を示すものです。

この動きは、組織全体のセキュリティ運用やリスク管理の考え方を見直すきっかけになります。特に、どの脆弱性を「最優先で修正するか」という判断基準が明確化されるため、自社の対策プロセスを精査しておきたいところです。

自社環境では、インターネットに公開している資産(Webサーバーなど)を中心に、KEVカタログに記載された高リスクな脆弱性がないか確認したいポイントがあります。また、既存の脆弱性管理プロセスの見直しや、万一の侵入を早期に検知するためのログ監視体制も強化しておくことを推奨します。

ポイント

  • CISAは、実際に悪用されている脆弱性を「Known Exploited Vulnerabilities (KEV) Catalog」に追加しています。
  • これは、セキュリティリスクが極めて高い脆弱性であり、連邦政府向けに迅速な対応を義務付ける基準となっています。
  • すべての組織に対し、このカタログの情報を参照し、含まれる高リスクな脆弱性の優先的な修正(パッチ適用)が強く推奨されます。

情シスへの影響

【セキュリティ体制・運用プロセス】

  • 緊急度の高い脆弱性への備えの必要性: KEVに記載された脆弱性は「悪用が確認されている」ことを意味するため、単なるスコアリングに基づいたパッチ適用ではなく、情報源(CISAなど)に基づいた優先順位付けと即時対応計画が必要になります。

  • 脆弱性管理プロセスの強化: 既存の脆弱性診断やリスク評価プロセスに加え、「現在悪用されているか」という視点を加える必要があります。定期的にKEVカタログをチェックし、自社環境に該当する資産がないか確認する手順が求められます。

【可視化・モニタリング】

  • KEVに含まれる脆弱性に対応するログ監視や侵入検知システム(IDS/IPS)のルールセットの更新が必要です。

影響範囲

影響範囲は限定的ではなく、全社的な資産管理とセキュリティ運用プロセス全体に及びます。特にネットワークに公開されているアセット(Webサーバー、エッジデバイスなど)が最もリスクが高いため、インターネットに面するシステムやクラウド上のサービスを最優先で確認する必要があります。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • M365管理者

優先度

早めに対応

優先度の理由

KEVにリストアップされた脆弱性は「悪用が確認されている」状態であり、これは極めて高いリスクを示します。即時対応(今すぐ対応)レベルの緊急度は求められなくとも、情報提供後すぐに環境調査とパッチ適用計画を策定する必要があるため、「早めに対応」と判断しました。未然に防ぐための体制構築が急務です。

確認手順

  • CISAのKEV Catalog公式ページを確認し、自社で運用している製品やバージョンと一致する脆弱性がないか照合する。
  • ネットワーク境界(ファイアウォール、IDS/IPS)において、KEVに含まれる脆弱性を突く既知の攻撃パターンに対する防御ルールが設定されているか確認する。
  • 公開資産またはリモートアクセス可能なシステムについて、パッチ適用が遅れている高リスクなソフトウェアがないか棚卸しを行う。
  • パッチ適用が必要な場合は、影響範囲を限定してパッチテストを実施するための手順書を策定・承認を得る。

推奨対応

  • (最重要)CISAのKEV Catalogを定期的に監視する体制を構築し、新しく追加された脆弱性情報を情シス部門内で共有することが必須です。
  • 発見された高リスクな脆弱性に対しては、ベンダーから提供されるパッチや緩和策(Workaround)が利用可能か確認し、計画的な適用スケジュールを組みます。
  • 該当するシステムについて、暫定的にパッチ適用が難しい場合は、ネットワークレベルでのアクセス制限(WAFでの防御など)などの代替対策を実施します。