解説

最近、サイバー攻撃の手法はますます高度化し、組織が対応すべき脆弱性の情報は増加傾向にあります。特に注目されているのは、「既に実環境で悪用されていることが確認された」というタイプの情報です。

米国サイバーセキュリティ・インフラ保証局(CISA)は、実際に脅威行為者によって攻撃に使用されている脆弱性情報を『既知の悪用脆弱性カタログ(KEV Catalog)』として公開しています。これは、どの脆弱性を最優先で修正すべきかを示す指標となります。

この情報は特定の製品に限定されず、自社が保有するOSやミドルウェアなど全てのシステムに関わるため、全般的な資産管理の見直しが必要になります。現在利用しているすべての資産について、KEV Catalogとの照合を行うことが推奨されます。

ポイント

  • CISAは、現在アクティブに攻撃されている脆弱性を「既知の悪用脆弱性カタログ(KEV Catalog)」として追加・公開しています。
  • これは、企業がどの脆弱性に最優先で対応すべきかを示す指標であり、リスクに基づいた脆弱性管理を強く推奨するものです。
  • すべての組織に対し、この情報を参考にし、高リスクな脆弱性の修正パッチ適用計画を策定することが求められています。

情シスへの影響

本情報は特定の製品の脆弱性を指すため、影響は広範囲に及びます。まず、自社が利用している全てのシステム(OS、ミドルウェア、クラウドサービスなど)について、「KEV Catalog」に記載されているCVE IDとの照合が必要です。

次のステップとして、該当する脆弱性を持つ資産を特定し、それが実際に公衆に公開されアクセス可能であるか(外部からの攻撃対象になっていないか)を確認します。その後、その深刻度とビジネスへの影響度に基づき、パッチ適用や代替策の検討を最優先で行う必要があります。

特に、完全な制御権奪取につながるような脆弱性は緊急性が極めて高いと考えられます。

影響範囲

全てのシステム(OS、ミドルウェア、アプリケーションを含む)および利用しているクラウドサービス。影響を受けるのは特定の製品というより、「現在公に露出しており、悪用が確認された全てのCVEに対応するシステム」であり、個別の資産と設定の棚卸しが必要です。具体的な対象バージョンや設定は、CISA KEV Catalogの内容を参照する必要があります。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • M365管理者
  • ネットワーク管理者

優先度

早めに対応

優先度の理由

KEV Catalogに掲載された脆弱性は「既に悪用が確認されている」ことが前提であり、この情報は単なる将来の対策ではなく、緊急性の高い脅威情報です。そのため、最優先での影響範囲調査とパッチ適用計画策定が必要です。しかし、全てのCVEに対する即時対応はリソースを圧迫するため、「早めに対応」としつつ、深刻度による選別が重要です。

確認手順

  • CISAのKEV Catalog(Known Exploited Vulnerabilities)を定期的に監視し、追加された脆弱性の情報を入手する。
  • 自社の資産インベントリに対し、Catalog記載のCVE IDを持つシステムやコンポーネントがないか照合を実施する。
  • 該当システムのインターネット公開状況とアクセス制御リストを確認し、「公衆に露出している資産」を特定する。
  • 影響を受ける可能性のあるシステムについて、脆弱性の深刻度(CVSSスコアなど)とビジネスリスクに基づいた緊急対応計画を策定する。

推奨対応

  • CISAのKEV Catalogをセキュリティチーム全体で共有し、全資産の棚卸し作業に組み込むこと。
  • 該当脆弱性を持つシステムについて、パッチがリリースされ次第、速やかに適用することを最優先課題とすること。適用できない場合は、ネットワーク的な隔離やアクセス制限などの代替対策(緩和策)を実施すること。
  • すべてのシステムの脆弱性管理プロセスにおいて、「既知の悪用状況」を重要な判断基準として組み込む体制を構築すること。