解説

サイバーセキュリティ分野において、どの脆弱性から対策を始めるべきかというリスク管理の方法論が重要視されています。CISA(米国サイバーセキュリティ技術同盟)は、実際に攻撃されていることが確認された新たな脆弱性の情報を「Known Exploited Vulnerabilities (KEV) Catalog」として定期的に更新しています。

これは特定の製品の修正パッチを義務付けるものではありませんが、どの脆弱性を最優先で防御すべきかの明確な指針を提供しています。高リスクな脆弱性が攻撃者に悪用されている証拠があるため、全ての組織にとって対策上の注目点となります。

当サイトの読者の組織では、自社に存在するシステム資産全体を見て、「どのようなリスクを抱えているか」という視点でセキュリティ棚卸しを見直すきっかけとなる情報です。

ポイント

  • $CISAが新たな悪用脆弱性の情報を追加し、KEVカタログを更新した。$
  • これを受け、民間企業も含め、リスクの高い脆弱性に対して優先的な修正パッチの適用と対策が強く推奨されている。$
  • 組織は単に脆弱性を発見するだけでなく、実際に悪用された可能性(侵害の有無)を確認することが求められている。

情シスへの影響

この情報は、特定の製品の具体的な設定変更を求めるものではなく、「どこに注目し、何を優先順位で確認するか」という、サイバーセキュリティ全体におけるリスク管理の方法論を提供します。

影響範囲

全てのソフトウェア資産(OS、ミドルウェア、業務アプリケーションなど)およびそれらをホストするサーバー環境。具体的な製品は記載されていませんが、「現在パッチが適用されていない全ての重要なシステム」が影響の対象となります。

重要度

★★★★☆

対象者

  • セキュリティ担当者
  • ネットワーク管理者

優先度

早めに対応

優先度の理由

KEVカタログに掲載される脆弱性は、既に活発な攻撃対象となっている「実証された脅威」を指します。これは重大度が高いため、情報入手の時点で、自社内のシステム棚卸しと照合によるリスク評価(どの資産が狙われやすいか)を実施し、具体的な緩和策やパッチ適用の計画を早急に立てる必要があります。

確認手順

  • CISAのKEVカタログの公式サイトを確認し、最新に追加された脆弱性とその影響範囲(Affected Product/Version)を抽出する。
  • 自社の資産管理台帳に基づき、公開されている全てのソフトウェア・OSについて、対象リストに該当するかどうか照合を行う。
  • 該当する場合、現在運用しているバージョンがカタログの危険なバージョンの範囲内であるか確認し、適用済みのパッチや設定変更をログから確認する。
  • ベンダーからの公式セキュリティアドバイザリを確認し、緊急の対応策(一時的なネットワーク遮断、WAFでのフィルタリングなど)が出ていないか調査を行う。

推奨対応

  • 最優先事項として、KEVカタログの対象リストと自社の資産台帳を照合する棚卸しを実施してください。
  • 未対策のリスクが特定された場合、ベンダーや信頼できるセキュリティベンダーの最新情報を確認し、緊急パッチ適用計画および代替緩和策(設定変更など)を立案・実行する必要があります。
  • 全ての対応は、必ず公式な情報源(CISA, 各ベンダーのアドバイザリ等)に基づいて進めてください。