解説

サイバー攻撃において、「既に利用されている脆弱性」を把握することは、セキュリティ対策の最重要課題の一つです。今回、米国のCISAが「既知の悪用脆弱性(KEV)」カタログに新しい情報を追加したため、自社のシステムリスクに対する確認が必要になっています。

このカタログは本来、連邦政府機関向けの制度ですが、全ての組織に対して、「攻撃者が実際に利用している」という点で非常に高いリスクを指摘する情報源となっています。特にインターネット上に公開されている資産を持つ環境では、何が危険な状況にあるのか、どのような優先順位で対策を進めるべきかを見直す良いきっかけになります。

自社環境では、まず自社が管理・運用している全ての資産(OSやミドルウェアなど)に対し、カタログに記載されたCVE IDに対応するかどうかを洗い出すことが重要です。また、全体のアセットインベントリを基に、該当の脆弱性がないか調査を進めること、そして緊急度に応じたパッチ適用計画を整理しておきたいところです。

ポイント

  • CISAが積極的に悪用されているとされる新たな脆弱性を『KEVカタログ』に追加。これは極めて緊急性の高い情報である。
  • 制度は連邦政府向けだが、一般企業に対してもリスクベースの脆弱性管理と早期パッチ適用を強く推奨している。
  • 組織は自身の資産について、カタログ掲載基準を満たさないか、また既知の悪用脆弱性が存在しないかを優先的に確認する必要がある。

情シスへの影響

CISAがリストアップする脆弱性は、本質的に「攻撃者が利用している」ことを意味します。したがって、自社が管理・運用している資産(OS、ミドルウェア、業務用ソフトウェアなど)について、カタログに記載されたCVE IDに対応するかどうかをまず確認することが必須となります。

この情報は、単なる知識習得ではなく、「どの資産」「どのバージョン」に「どの脆弱性」があり、それが既に悪用されている可能性があるかという具体的な監査やパッチ適用計画に直結します。特に、公開されている資産(インターネットに面するサーバーなど)は最優先の確認対象となります。

企業が取るべき対応は、緊急度に応じた対応フローを確立し、全ての外部公開アセットに対して脆弱性スキャンおよび補償パッチの適宜適用を進めることです。

影響範囲

インターネットに公開されている資産(Webサーバー、VPNゲートウェイなど)全般。対象となる特定の製品やバージョンは記事からは特定されていませんが、CVE IDを通じて判別する必要があります。

管理領域:脆弱性管理、パッチ管理、資産管理。

影響する設定:該当の脆弱性を緩和するためのOS/ミドルウェアの設定変更またはアップデート。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • Windows管理者

優先度

早めに対応

優先度の理由

本件は「悪用されている」ことが明記されており、極めて高い緊急度を持ちます。ただし、特定の製品のパッチが即時必要というわけではなく、企業全体のアセットインベントリを基に、該当するCVE IDがないか調査し、そのリスク評価と対応計画を策定する必要があるため、「早めに対応」としています。全社的な棚卸しとパッチ適用プロセスを見直す機会とするべきです。

確認手順

  • 組織が保有するすべての資産インベントリ(特に外部に公開されているもの)のリストを取得する。
  • CISA等の信頼できる情報源から最新のKEVカタログを収集し、掲載されているCVE IDと対応製品/バージョンを確認する。
  • 自社アセットと照合し、脆弱性が存在する可能性のあるシステム・バージョンの特定を行う。
  • 当該脆弱性に対するベンダーからの公式パッチや緩和策(設定変更など)が公開されているか確認する。

推奨対応

  • 既存の脆弱性管理プロセスを見直し、「悪用証明」に基づいた優先順位付けを導入すること。単なるCVSSスコアだけでなく、実効的な攻撃利用状況を考慮すべきです。
  • 外部公開している全てのシステム(Webサーバー、VPNなど)について、定期的に脆弱性スキャンを実施し、最新のKEVカタログに該当するCVE IDが存在しないか確認することが推奨されます。
  • パッチ適用の計画策定においては、リスクが最も高い資産群から順次対応を進められるよう、優先度の決定基準(公開されているか否か、権限レベルなど)を明確化してください。