解説

近年、サイバー攻撃の巧妙化に伴い、脆弱性への対応は情シス部門にとって最重要課題の一つです。特に「すでに悪用が確認されている脆弱性」は、一般的な情報収集や評価では見落としがちですが、最も緊急度の高い脅威と言えます。

CISA(Cybersecurity and Infrastructure Security Agency)という機関が提供するKEV(Known Exploited Vulnerabilities)カタログに注目が集まっています。この情報は、攻撃者が実際に狙い、利用している脆弱性のリストです。そのため、単なる「報告された脆弱性」ではなく、「悪用済み」のリストとして扱う必要があります。

自社のシステムを防御する観点から見ると、公開されているすべての資産(publicly exposed assets)が対象となり得ます。どのようなシステムやアプリケーションがインターネットに接続され、外部にアクセス可能かといった棚卸しを再確認しておきたいところです。

ポイント

  • CISAは、現在悪用が確認されている深刻な脆弱性について、KEVカタログに情報を追加している。
  • この制度は連邦政府機関に対して、高リスクの脆弱性への迅速なパッチ適用を義務付けている。
  • 一般企業に対しても、この動きを受け、リスクに基づいた脆弱性管理と対応優先順位の見直しが求められている。

情シスへの影響

企業のネットワークやシステムに存在するインターネット公開された資産(publicly exposed assets)の脆弱性管理体制全般。

  • パッチ管理/脆弱性対策: KEVカタログに掲載された脆弱性が、自社の利用しているソフトウェア、OS、アプリケーションに含まれていないか確認する必要がある。特に「総制御権(total control)」を許容する可能性のある脆弱性への対応が求められる。

  • リスク評価プロセス: 従来のCVSSスコアに基づく評価に加え、「現在悪用されているか否か」という要素を最重要視したリスクベースの脆弱性管理プロセスに組み込む必要がある。

影響範囲

インターネット経由で公開されている(publicly exposed)全てのシステム、OS、アプリケーション。特に重要なビジネスロジックを持つサーバーやネットワーク境界の機器。利用しているベンダー製品全体。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • M365管理者

優先度

早めに対応

優先度の理由

KEVカタログは「悪用が確認された」脆弱性を指すため、単なる情報収集で済むものではなく、防御を強化するための具体的なパッチ適用または設定変更が必要です。特に高リスクな資産の棚卸しと対応計画の策定が求められるため、「早めに対応」レベルと判断します。ただし、個別の脆弱性に対する確実な影響範囲分析が必要であるため、直ちにすべてのアセットに手動で対応するのは難しく、組織的な取り組み(プロセス改善)を優先すべきです。

確認手順

    1. 利用している全システム・アプリケーションについて、外部からアクセス可能な資産(publicly exposed assets)のリストを作成する。
    1. CISAのKEVカタログを参照し、自社が利用するソフトウェアやOSバージョンに含まれる脆弱性が該当するかを確認する。
    1. 脆弱性の深刻度を評価する際、「悪用可能性」というファクターを最優先で考慮したリスクスコアリング基準を策定する。
    1. ベンダーからのパッチ情報や緩和策(Workarounds/Mitigation Guides)が公開されていないか、公式ドキュメントを定期的に確認する。

推奨対応

  • KEVカタログに載っている脆弱性について、自社のアセット棚卸しを行い、適用範囲とリスクレベルの評価を実施してください。

対処として最も確実なのはパッチの迅速な適用ですが、業務停止リスクを考慮した上で、緩和策(例:ファイアウォールでの防御、アクセス制限)による一時的な対応も並行して検討することが重要です。全ての組織で一度に完璧に対応することは難しいため、最高度のクリティカル性を持ち、最も影響が甚大となる資産から優先順位をつけて着手することを推奨します。
– また、単なる脆弱性対策に留まらず、「悪用されていないか」を検証するための監視体制(ログの監視強化など)も同時に構築することが重要です。