解説

近年、サイバー攻撃の脅威が増大する中で、単に脆弱性があるという情報だけでは対応が難しくなってきています。特に「実際に悪用されている」と証明された脆弱性が注目を集めています。

今回紹介する情報は、米連邦政府機関向けですが、「既知の悪用脆弱性カタログ(KEV)」を通じたリスクの高い脆弱性の管理方法について学ぶ良い機会となります。この考え方は、民間企業を含むすべての組織にとって重要です。

自社では、単なるパッチ適用だけでなく、「すでに攻撃された履歴はないか」といった痕跡調査や検証まで視野に入れた、より踏み込んだセキュリティ対応の準備が必要な状況が続いているところです。

ポイント

  • CISAが、実際に悪用されている脆弱性を指摘する「既知の悪用脆弱性カタログ(KEV)」を運営している。
  • 連邦政府向けガイドラインは、高いリスクを持つKEV脆弱性については迅速な修復を義務付け、未パッチ適用時の被害調査も求める。
  • 民間企業も含め、全組織に対し、単なる脆弱性対策ではなく「悪用されたか」という視点からのリスクベースの対応が求められている。

情シスへの影響

1. リスクに基づく脆弱性管理(Prioritization)

従来はCVEスコアなどに基づいて対応順序を決めてきましたが、今後は「実証されている悪用の有無」に基づいた優先順位付けが必要です。カタログに掲載された脆弱性は最優先で確認し、修復することが求められます。

2. KEVカタログによる資産特定とパッチ適用

まず、自社の公開しているアセット(インターネットに接続されているシステム)がKEVカタログに含まれる脆弱性の影響範囲を受けないかを確認する必要があります。対象となるシステムの洗い出しが必須です。

対応後は単なる修復で終わらず、「実際に攻撃者が侵入しなかったか」といった痕跡調査や、侵害の予備調査(Forensics/Audit)まで踏み込む準備が必要です。

影響範囲

公開されているアセットをすべて対象とし、脆弱性が指摘されている特定のCVE IDを持つシステム・ソフトウェア。適用範囲は、OS、ネットワーク機器、アプリケーション層など幅広い情シス管理領域に及ぶ可能性があります。特に、インターネットからアクセス可能な外部公開資産が最優先で影響を受けます。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • M365管理者
  • Entra管理者

優先度

早めに対応

優先度の理由

KEVカタログは悪用が確認された脆弱性を指すため、対応を遅らせることは重大なセキュリティリスクに直結します。今すぐパッチ適用が必要な状況とは限りませんが、最優先度の高い情報であるため、「早めに対応」として周知し、影響アセットの洗い出しと対策準備を進めるべきです。

確認手順

  • 自社が管理する公開Webサーバーやクラウドサービスなどの境界防御システムに対し、最新のCVEを含む脆弱性スキャンを実施する。
  • CISAのKEV Catalogを定期的に確認し、自社の利用しているソフトウェア群に共通して含まれるCVEがないかをクロスチェックする。
  • 影響を受ける可能性のある資産について、パッチ適用の手順と適用後の動作検証計画(回帰テスト)を事前に策定する。
  • 脆弱性修復後、攻撃者が潜入していないかを確認するためのログ調査(認証ログ、ネットワークトラフィックログなど)の体制を整える。

推奨対応

  • CISAが公表するKEVカタログの内容について、情シス部門全体で共有し、対策が必要なシステムリストを作成してください。
  • 脆弱性診断ツールや構成管理データベース(CMDB)を活用し、影響を受ける可能性のある全アセットの棚卸しを直ちに行ってください。
  • パッチ適用を行う際は、単にセキュリティホールを塞ぐだけでなく、「侵害後の痕跡」の洗い出しも含めたフォレンジック体制を確保してください。特に認証情報や外部通信ログの確認が重要です。
  • 潜在的なKEV脆弱性が判明した場合、ベンダーからの緊急パッチ情報を最優先で収集し、適用可能なテスト環境での検証を行う体制を構築してください。