解説

サイバー攻撃が活発化する中、既知の脆弱性に関する対応策は情シス部門にとって常に大きな課題です。特に、「すでに悪用されている」と公表された脆弱性は、単なる警告レベルではなく喫緊で高い優先度を持つ問題となります。

情報セキュリティ機関であるCISA(Cybersecurity and Infrastructure Security Agency)が公開している「Known Exploited Vulnerabilities (KEV) カタログ」は、まさにこのような攻撃経路の情報を集約したものです。このカタログに掲載される脆弱性は、すでに悪用が進んでいる証拠となります。

一般企業においても、連邦政府機関で求められているようなリスクに基づいた優先度の高い対応が推奨されています。自社環境でのセキュリティ体制構築や運用を見直すきっかけになります。

ポイント

  • CISAは現在活発に悪用されている脆弱性を「Known Exploited Vulnerabilities (KEV) カタログ」として公開し、企業に対し最優先の修復を推奨している。
  • 連邦政府にはBOD 26-04に基づき、高リスクな脆弱性(特に完全制御権を与えるもの)の迅速な修正が義務付けられている。
  • 一般企業もこの「リスクベースでの脆弱性管理」を採用し、カタログ掲載の課題に対して対応することが重要となっている。

情シスへの影響

CISAのKEVカタログに登録される脆弱性は、すでに攻撃者によって実証的に悪用されていることを意味します。これらが自社の利用しているシステムやミドルウェアに該当する場合、単なる警告ではなく「喫緊の対応が必要なセキュリティホール」と捉える必要があります。

【対応の流れ】

  1. 影響範囲の特定: 組織が利用する資産(OS、アプリケーション、ネットワーク機器など)が、KEVカタログに記載されている脆弱性の条件を満たしているか確認する必要があります。

  2. 優先順位付け: カタログ内の全ての項目に対応しようとするのではなく、「パッチ適用後に完全な制御権を攻撃者に与えてしまう」ような高リスクのものを最優先で対処する計画が必要です。

  3. 管理体制の見直し: 脆弱性対応が単なる「発見→パッチ適用」ではなく、常に「どのレベルのリスクから最も重要なものへ」という視点で行われるよう、情シス全体のプロセス見直しの必要性が生じます。

影響範囲

全ての情報システム資産(クラウド/オンプレミスのサーバーOS、アプリケーション、ネットワーク機器)。特に外部に公開されているアセット全般。影響を受ける脆弱性や設定は、CISAのKEVカタログおよび各ベンダーが発表する対応パッチ群によって規定されるため、「要確認」。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • M365管理者
  • Entra管理者
  • AD管理者

優先度

早めに対応

優先度の理由

悪用が既に確認されている脆弱性(Exploited Vulnerability)であるため、放置は非常に危険です。パッチの適用可否や影響範囲についてはベンダーからの公式情報に依存しますが、最高レベルのリスクとして認識し、速やかに対応計画を立てることが求められます。ただし、全件への即時対応は不可能であるため、「早めに対応」とし、リスク評価に基づいた優先順位付け(PoCの実施)が必要です。

確認手順

  • 自社が利用しているOSやミドルウェアに対し、最新版のパッチ適用状況をシステム全体で棚卸しする。
  • CISAが公開するKEVカタログの内容を定期的に確認し、自社の資産と照合して脆弱性の該当有無を確認する。
  • 影響を受けていることが判明した場合、ベンダー(例:Microsoft, Ciscoなど)の公式セキュリティアドバイザリやパッチリリース情報を最優先で追跡する。
  • リモートアクセス可能な外部公開アセットについて、全ての資産を対象に脆弱性診断を実施し、未対策のCVEがないか確認する。

推奨対応

  • まず自社が利用している全システム(特にインターネットに面したサーバー)について、パッチ適用遅延がないかを包括的に棚卸し実施してください。
  • 脆弱性対応のプロセスを確立し、「攻撃者に与えてしまう制御権レベル」のリスクに基づいた優先順位付けを行ってください。単なるCVSSスコアに基づく対策ではない視点が必要です。
  • 発見された高リスクな脆弱性については、可能な限りパッチ適用、または一時的なWAF/ACLによる防御策(Mitigation)を直ちに実施し、公式ベンダー情報の更新を待ちながら体制を構築してください。