解説

近年、サイバー攻撃の脅威が増大する中、「どの脆弱性を優先的に修正すべきか」という視点が非常に重要になっています。米国国家サイバーセキュリティ機関(CISA)が運用している「Known Exploited Vulnerabilities (KEV) Catalog」は、実際に悪用が確認された脆弱性情報を公開しています。この情報は、一般的なCVE情報とは異なり、攻撃者が既に実戦レベルで利用している可能性が高いものが含まれるため、情シス部門にとって極めて重要な指標です。

本来、BOD 26-04という文書は連邦政府機関向けですが、CISAは民間企業を含む全組織に対して、このKEVカタログのような「悪用されている」情報に基づいたリスク管理の導入を推奨しています。つまり、単に脆弱性が発見されたから対応するのではなく、「今、実際に攻撃に使われているか」という視点での対策が求められている状況です。

自社環境では、KEVカタログの情報は、全エンドポイントやネットワーク機器など、インターネットに晒されている全ての資産のセキュリティ体制を見直すきっかけになります。他のCVEと比べ、どの脆弱性を最も優先して緩和策を講じるかという意思決定に役立てていく必要があります。

ポイント

  • CISAは、実際に攻撃に利用されている脆弱性を追跡・公開する「Known Exploited Vulnerabilities (KEV) Catalog」を運用している。
  • このカタログに基づき、連邦政府機関に対して高リスクな脆弱性に対する迅速かつ優先的な修正対応が指示されている(BOD 26-04)。
  • 民間企業を含む全組織に対し、自主的にKEVのような実用的な情報に基づいたリスクベースの脆弱性管理を導入することが推奨されている。
  • 加えて、未掲載だが悪用の証拠がある脆弱性もカタログへ提案できる仕組みが提供されている。

情シスへの影響

  1. 優先度の設定とリソース配分

KEVカタログに記載された脆弱性は、単なる「発見」ではなく「現在進行形で攻撃に使われている」ことを意味します。情シス部門は、他の一般的なCVEや内部監査で検出された脆弱性以上に、これらを最優先の修正対象として扱う必要があります。

  1. パッチ適用計画と検証体制

迅速な対応が求められる反面、焦ってパッチを適用することで業務システムに障害を引き起こすリスクも伴います。どの高リスクな脆弱性がどこで使われているかを特定し、適切な緩和策(ミドルウェアのバージョン固定、ファイアウォールでの通信遮断など)から本格的な修正(パッチ適用)へと段階的に移行する計画が必要です。

  1. 脆弱性管理プロセスの高度化

「発見→修正」という従来のプロセスに加え、「悪用されているか否かの監視と特定」のフェーズが不可欠になります。これは、ネットワークログやエンドポイントの振る舞い検知(EDR/SIEM)による継続的なモニタリング体制を意味します。

  1. 従業員への啓発強化

対応策は技術的パッチ適用だけではありません。従業員の端末や利用プロセス全体が攻撃対象となるリスクがあるため、最新の脅威情報に基づいたセキュリティ意識向上研修を定期的に実施する必要があります。

影響範囲

全エンドポイント、ネットワーク機器、サーバーOS/ミドルウェア(具体的な製品・バージョンは要確認)。特に公開されているアセット(インターネットに晒されている資産)全てが対象となる。AD管理者・Linux管理者が管理する各種サービスへの影響リスクが高い。組織全体のリスク管理体制。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • AD管理者
  • Linux管理者
  • M365管理者
  • Windows管理者

優先度

早めに対応

優先度の理由

このカタログは「現在悪用されている」脆弱性を示すため、対応の遅れが直接的なセキュリティインシデントに繋がるリスクがあります。即時パッチ適用が難しい場合でも、最速で緩和策を講じるための情報収集と対策立案(計画的対応)が必要です。また、他の脆弱性との比較によるリソース配分の優先順位付けを行うため、早急な取り込みが必要です。

確認手順

  • CISAの公式サイトなど信頼できる情報源から最新のKEVカタログを定期的に取得し、自社環境と照合する。
  • カタログに掲載されている脆弱性が利用している技術やコンポーネントが、組織内のどの資産(サーバー/ネットワーク機器)で稼働しているかを特定する。
  • 該当アセットについて、ベンダーから提供される暫定的な緩和策(設定変更、アクセス制御の追加など)がないか確認する。
  • パッチ適用の影響範囲とバックアウト計画を立てるため、テスト環境での適用検証手順を作成し実行する。

推奨対応

  • まず、自社が運用している全アセット(OS含む)に対し、公開されている脆弱性のうち、KEVカタログの条件に合致するものがないかを網羅的に洗い出しを行う。
  • リスクが高いと特定された資産群に対しては、パッチ適用前にネットワークレベルでのアクセス制限や認証強化といった緩和策を検討・実施する。
  • 修復(Remediation)に必要なリソース(人材、時間、検証環境など)を確保し、危機管理体制の下で対応プロジェクトを立ち上げる。
  • 緊急の対策が完了した後も、セキュリティログやネットワーク通信ログに異常な動きがないかを監視し続け、対応の効果を確認する。