解説

近年、サイバー攻撃の脅威はますます高度化し、「既知の脆弱性」を狙った攻撃が深刻な問題となっています。連邦政府機関などハイリスク環境で特に重視されているのが、CISA(サイバーセキュリティ・インフラ安全保障庁)の「Known Exploited Vulnerabilities (KEV) Catalog」です。これは、実際に悪用が確認された脆弱性を集め、迅速な修正を求めるリストとして機能しています。

今回、CISAが新たな脆弱性項目をこのKEVカタログに追加したという情報があります。これは特定の製品に限定される話ではなく、攻撃の主要経路となっている「悪用の証拠に基づく」高優先度の対応が必要な状況が続いていることを示しています。

ポイント

  • CISAが、実際に攻撃に使われている新たな脆弱性を「Known Exploited Vulnerabilities (KEV) Catalog」に追加しました。
  • この制度は、連邦政府機関にハイリスクな脆弱性(悪用が確認されたもの)の緊急修正を義務付けており、民間企業にもその概念の導入を推奨しています。
  • 情シス部門は、自社の資産や利用サービス群に対し、CISAが指定するような「悪用の証拠に基づく」高優先度のパッチ適用とセキュリティレビュー体制の構築が必要です。

情シスへの影響

取り扱う脆弱性の種類が増えるため、以下の作業が必須となります。

  1. 脅威情報の継続的な収集と分析: CISAやベンダーからの新たなKEVリストを定期的に監視し、自社環境に該当する資産がないか照合する体制が必要です。

  2. パッチ適用優先度の見直し: 脆弱性管理のプロセスにおいて、「リスクベース(特に悪用された可能性)」を最重要指標の一つとして組み込み、全システムの棚卸しと緊急対応リストを作成する必要があります。

  3. 可視化とアセスメントの強化: 全てのインターネットに公開されている資産(Webサーバー、APIゲートウェイなど)について、脆弱性スキャンや構成チェックの頻度と深度を上げることが求められます。特に『全制御権獲得の可能性』を持つシステム群の洗い出しが重要です。

  4. プロセス改善: 修正対応だけでなく、攻撃が入る前に「どのシステムが既に侵害されていないか」を確認する手順(事後分析・フォレンジック的な視点)を業務フローに組み込む検討が必要です。

影響範囲

インターネットに公開されている全ての資産(Webアプリケーション、APIなど)、全ネットワーク機器、すべてのオペレーティングシステムおよびミドルウェア。影響を受ける設定やバージョンは個別の脆弱性によって異なりますが、「要確認」として常に最新のKEVカタログと連携して棚卸しを行う必要があります。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • IT運用管理者

優先度

早めに対応

優先度の理由

CISAが関与する情報は、国家レベルの脅威情報であり、単なる参考情報で済ませることは重大なリスクとなります。悪用された脆弱性への対応は時間との勝負であるため、既にパッチ適用プロセスを見直し、「最高優先度」での緊急レビューを行う必要があります。ただし、特定の脆弱性が示されていないため、即時的な全停止は不要ですが、計画を急ぐべきです。

確認手順

  • CISAのKEV Catalogおよび関連するベンダー(マイクロソフト, AWSなど)からの最新セキュリティアドバイザリを確認し、自社資産に含まれるOS/ミドルウェアをリストアップする。
  • インターネットに公開されている全てのIPアドレスとホストについて、脆弱性スキャンを実行し、高リスクなポートやサービスが稼働していないか確認する。
  • 特に「全制御権の獲得」につながる可能性のあるシステム(特権アカウント、管理画面など)を特定し、多要素認証 (MFA) の適用状況とアクセスログを緊急点検する。
  • 脆弱性対応フローにおいて、単なる「推奨修正」ではなく、「悪用された証拠に基づく緊急パッチ」として扱う手順を追加・周知徹底する。

推奨対応

  • 既存の脆弱性管理プロセスを見直し、CISAが定めるような『攻撃実績ベースのリスク評価』を組み込む。
  • インターネットに露出している全てのサービスについて、包括的な脆弱性スキャンと構成レビューを実施し、パッチ適用計画に緊急度の高い順序で組み直す。
  • 緊急対応チーム(CSIRT)の役割を再定義し、外部からの脅威情報(KEVなど)が公開された際に迅速に対応できる体制を整える。