解説

サイバーセキュリティの世界では、脆弱性情報が単なる点数評価だけではなく、「現在実際に狙われて悪用されているか」という視点で判断される傾向が強まっています。この動きは、情シス部門における脆弱性対応の優先順位付けの基準を見直すきっかけになります。

サイバーセキュリティ・インフラストラクチャ局(CISA)が、攻撃者が活発に利用している「既知の悪用脆弱性(KEV)」をカタログに追加し続けています。これは、特定のシステム全般に向けたリスクの高い情報を意味します。

そのため、自社環境におけるITインフラ全体や外部公開されている資産について、CVSSなどの一般的な点数だけでなく、「実際に悪用されている可能性」という視点で確認を進めておくことが重要だと考えられます。

ポイント

  • CISAが、現在活発に攻撃に使用されている「既知の悪用脆弱性(KEV)」をカタログに追加し、公開しています。
  • この情報は全組織に対して、リスクベースの脆弱性管理とパッチ適用を推奨しており、特に致命度の高いものを優先すべきとしています。
  • すべての企業に対し、KEVに含まれる脆弱性を早期に特定し、対応策を講じることが求められる状況です。

情シスへの影響

【全体的なセキュリティ体制への影響】

近年、「実際に悪用されているか」という観点が、単なるCVSSスコアに基づく評価から優先されるようになっています。これは、情シス部門が脆弱性情報を収集・評価する際の判断基準や、パッチ適用の優先順位付けのロジックを見直す必要があることを示唆しています。

【特定作業(KEV対応)】

全システムについて、公開されている脆弱性の情報だけでなく、CISAなどの信頼できるソースから「現在活発に悪用されている可能性のある」脆弱性がないかを定期的に確認する作業が不可欠になります。特に外部に接する資産(パブリックアセット)の管理が重要です。

影響範囲

全社ITインフラストラクチャ、利用しているすべてのアプリケーション・OS/ミドルウェア、外部公開されているネットワーク資産すべて。特定の製品やバージョンではなく、「現在脆弱性が発見され、悪用されている可能性のある」全ての管理対象システムに影響するリスク情報です。

重要度

★★★★☆

対象者

  • セキュリティ担当者
  • Windows管理者
  • Linux管理者
  • ネットワーク管理者

優先度

早めに対応

優先度の理由

悪用が確認された脆弱性への対応は極めて緊急性が高いですが、全社システム全てに対して即座にパッチを適用することは運用停止リスクが高すぎます。したがって、CISAなどの公式情報源に基づき、自己評価を行い、優先度の高い資産(外部公開アセット)から順次対処計画を立てる「早めに対応」レベルと判断します。

確認手順

  • 自社管理するすべてのネットワーク境界機器やサーバ(パブリックに露出しているもの)のバージョンリストを作成し、最新情報を収集する。
  • CISAのKnown Exploited Vulnerabilities (KEV) Catalogを参照し、自社利用製品・ミドルウェアが影響を受けていないかを確認する。
  • 各システムの脆弱性スキャンツールを利用して、CEVカタログに記載されているCVE IDやパターンに基づいた特定のスキャンを実施する。
  • 全システムに対し、パッチ適用の可否を評価する際、リスクレベルを「発見された脆弱性」だけでなく「現在悪用されつつあるか(KEV相当)」という観点で再定義する。

推奨対応

  • 外部公開アセットについて、CISA KEVカタログに掲載されている脆弱性が存在しないかを緊急でクロスチェックし、必要なパッチ適用を最優先で行うこと。
  • 単なるCVSSスコアによる脆弱性管理から脱却し、「現在悪用傾向にあるか否か」を判断軸に追加することで、リスク評価フレームワークを見直すこと。
  • 定期的にサイバーセキュリティ情報のベンダー・政府機関(CISAなど)の発表をチェックし、情シス部門が情報を早期にキャッチアップする仕組み(アラートシステム等)を構築すること。