解説

近年、サイバー攻撃の傾向が年々変化する中で、「どの脆弱性から対応すべきか」という優先順位付けは非常に重要になっています。特に、現在すでに攻撃者に悪用されていることが確認された脆弱性は、企業にとって差し迫ったリスクとなります。この情報では、米国のCISA(米国サイバーセキュリティ・インフラストラクチャセキュリティ庁)が発表した、「Known Exploited Vulnerabilities」(KEV)というカタログへの新たな追加について解説します。

ポイント

  • CISAは、現在実際に攻撃に使われている脆弱性をまとめたKVカタログに新たな項目を追加した。
  • 企業全体に対し、スコアではなく「悪用の有無」を基準としたリスクベースの脆弱性管理体制への移行が強く推奨されている。
  • 高リスクな脆弱性の発見時には、公式の手順を用いて追加を提案することも可能である。

情シスへの影響

CVEや特定の製品に存在する脆弱性がCISAのKVカタログに追加された場合、当該脆弱性を抱える資産(OS、ミドルウェアなど)が存在する可能性があり、対応が必要となる。

具体的な影響は、対象となる資産がどれだけクラウド公開されているか、また攻撃によってシステム全体への完全な制御を許すかどうかという点で評価する必要がある。単なる推奨にとどまらず、高リスクと判断された脆弱性については、優先的にパッチ適用や設定変更を行う必要がある。

影響範囲

CVE IDにより特定される広範囲の製品・サービス(OS、ミドルウェアなど)および、それらが動作するネットワーク公開資産。対象バージョンは都度確認が必要であり、「要確認」。管理領域は脆弱性対策、パッチ管理、認証周りを含む全般的なセキュリティ設定。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • Windows管理者

優先度

早めに対応

優先度の理由

CISAによる「悪用が確認された」脆弱性リストへの追加は、すでに攻撃者が活動している証拠であるため、緊急性の高い情報です。影響を受ける具体的な資産(製品名とバージョン)を特定し、対応計画を立てるために情報を集約する必要があります。ただし、全てのCVEに対応する必要はなく、特にリスクの高いものから順次対応することが求められます。

確認手順

    1. CISAのKVカタログ公式サイトを確認し、最新で追加された脆弱性リストを把握する。
    1. 既知の全製品・サービス資産(OS、Webサーバーなど)のアセット管理台帳と照合し、該当CVEを持つ資産を特定する。
    1. 特定された高リスクな脆弱性について、現在適用されているバージョン、パッチの有無、代替策(WAFによるフィルタリングなど)を調査する。
    1. 影響範囲が広範な場合は、対応順序付け(クリティカル度に基づく優先順位付け)のための会議を設定する。

推奨対応

  • CISAやベンダーから提供される最新の脆弱性情報を定期的に収集し、自社の資産管理台帳と照合することを仕組み化してください。

リストに追加されたCVEについて、ビジネス継続性を考慮しつつ、パッチ適用の緊急度を評価・決定してください。単に「高リスク」というだけでなく、社内でその脆弱性が実際に悪用される具体的な経路(接点)があるかを判断することが重要です。
– 暫定的な対策としては、WAFやネットワークファイアウォールでの防御ルール追加など、技術的緩和策を検討しつつ、正式なパッチ適用に向けたスケジュールを組んでください。