解説

米国サイバーセキュリティ機関(CISA)が、現在活発に攻撃に使われていることが確認された新たな脆弱性を「既知悪用脆弱性(Known Exploited Vulnerabilities, KEV)」カタログに追加しました。

この動きは、連邦政府庁(FCEB)に対して、セキュリティ更新プログラムの適用をリスクに基づいて優先順位をつけることを義務付ける行政命令の一部です。特定の高リスクな脆弱性、特に実際に悪用されている可能性のあるものは最優先で対応することが求められます。

カタログに記載された脆弱性は、サイバー攻撃者にとって非常に魅力的な侵入経路となっており、単なる技術情報として捉えるだけでなく、実際に組織の防御体制が試される「現場での脅威」として認識する必要があります。このため、すべての企業に対して、KEVカタログを重要なリスク指標として活用し、対応の優先順位付けを行うことが推奨されています。

このように、政府レベルで「悪用されている脆弱性」への対処が強く求められる傾向にあるため、自社の脆弱性管理プロセスを見直し、最優先でのパッチ適用体制を整えることが重要です。

ポイント

  • CISAが攻撃に使われている新たな脆弱性をカタログに追加し、対策の必要性が高まっている。
  • 政府レベルで「既知悪用脆弱性」への対応が義務化され、業界全体に影響を及ぼしている。
  • 我々企業もこれを参考に、パッチ適用やリスク評価の優先順位を見直す必要がある。

情シスへの影響

【基本的な方針変更】

  • 従来は「CVSSスコアが高いもの」を中心にパッチ適用の優先度を決めていたが、今後は「実際に悪用されていることが判明している脆弱性(KEVカタログ掲載品)」を最上位の対応対象として扱う必要がある。

  • カタログに載るということは、既に攻撃者が手口を確立している可能性が高く、リスクレベルが高いことを示唆する。単なる理論的な危険ではなく、実害が想定される脅威として認識すべき。

【影響範囲・確認ポイント】

  • ネットワーク境界、外部からアクセス可能なサービス(Webサーバー、VPNなど)で稼働している資産について、KEVカタログに該当する脆弱性が存在しないかを定期的にチェックする必要がある。

  • パッチ適用後の対応だけでなく、「パッチ適用前にシステムが侵害された可能性」についても、ログや設定の確認プロセスを組み込むべき。特に認証情報や外部との通信ログの監視強化が必要である。

【具体的なアクション】

  • KEVカタログを参照し、自社環境で稼働している製品・サービスに関連する脆弱性が含まれていないか洗い出しを行う。

  • 適用すべきパッチが単に機能的な修正だけでなく、「攻撃を防ぐための最低限の防御ライン」であることを理解し、対応工数を適切に配分する必要がある。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • システム管理者

優先度

早めに対応

推奨対応

  • CISAが公表するKEVカタログの最新情報を定期的に確認し、自社で稼働している全ての外部公開資産(IPアドレスを含む)に該当するかを照合すること。
  • パッチ適用や設定変更の優先順位付けを行う際、CVEスコアのみならず、「既知の悪用事例」という観点を最重要視してレビュープロセスを構築すること。
  • 単なる脆弱性対応だけでなく、恒常的な監視体制として「既に侵害された痕跡(ログ、異常な通信など)」を確認する手順書を作成し、運用を開始すること。
  • vendorやクラウドプロバイダーからのセキュリティアドバイザリを収集するチャネルを確立し、KEVカタログへの追加が決定した製品群を早期に把握できる仕組みを構築することが望ましい。