脆弱性管理
脆弱性管理とは?CVE・CVSS・KEV・EPSSで決める対応優先度
日々公開されるCVEに対し、何を根拠に優先度を決め、どこまで確認すればよいかを整理するハブです。KEV・CVSS・EPSS・自社露出を組み合わせた実務判断につなげます。
脆弱性管理とは?CVE対応の優先順位をどう決める?
脆弱性管理とは、資産の把握、脆弱性情報との照合、優先度判断、修正・緩和、結果確認を継続する活動です。CVEは識別番号、CVSSは技術的な深刻度、KEVは実悪用が確認された脆弱性の一覧、EPSSは今後30日間に実環境で悪用される確率の推定です。どれか一つで決めず、自社の対象バージョン、外部公開、業務影響を合わせて判断します。
根拠となる公式情報を確認するQuick start
いま必要な対応から選ぶ
状況別の判断基準
以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。
| いまの状況 | 次に確認・判断すること |
|---|---|
| 対象製品・バージョンが自社にあるか不明 | 資産台帳、SBOM、運用担当への照会で導入有無を確認する。不明は「非該当」にせず、確認担当と期限を付ける。 |
| 対象で、実悪用や外部からの到達可能性がある | 優先して更新・ベンダー推奨の緩和策を判断する。侵害兆候があればパッチ適用とは別にインシデント対応を開始する。 |
| すぐ更新できない、または非該当と判断した | 緩和策の条件と有効性、非該当の根拠を記録する。残るリスクの承認者、再確認日、恒久対策の担当を決める。 |
まず確認するチェックリスト
- ベンダー公式の対象リリース、必要な構成・機能、修正版、更新前提条件を確認する。
- 外部公開、内部からの到達可能性、付与権限、扱うデータと業務の重要度を整理する。
- KEV掲載、ベンダーの悪用情報、CVSS・EPSSの取得日時を記録する。値がないことを安全と解釈しない。
- 更新後のバージョンだけでなく再起動や機能確認、緩和策の有効性、監視の継続を確認する。
実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。
よくある疑問・誤解
CVSSが高い順にパッチを当てればよいですか?
深刻度は重要ですが、それだけでは不十分です。同じスコアでも、公開範囲、悪用の有無、機密データや重要業務への影響で優先度は変わります。組織の基準と例外承認を残します。
KEV・EPSS・CVSSによる優先度判断KEVにない、EPSSが低いなら安全ですか?
安全の保証にはなりません。KEVは確認された実悪用の情報であり、未掲載は悪用がない証明ではありません。EPSSも予測です。ベンダーの更新情報と自社の露出を継続して確認します。
CVEとCVSSの違いを整理する公式情報・参考情報
- CISA:Known Exploited Vulnerabilities Catalog
実悪用が確認された脆弱性。優先度判断の入力情報として利用。
- FIRST:Exploit Prediction Scoring System(EPSS)
30日間の悪用確率の推定であり、自社の侵害確率ではない点に注意。
- FIRST:CVSS v4.0 Specification Document
深刻度評価の指標と、環境に応じた評価の考え方。
本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。
まず押さえる用語
CVE 脆弱性に付与される一意の識別番号。「CVE-2024-12345」の形式。MITRE Corporationが管理し、NVD(N… CVSS 脆弱性の深刻度を0〜10のスコアで表す業界標準指標。基本値・現状値・環境値の3つのスコアで構成。9以上が「緊急(Critical… KEV 実際に悪用が確認された脆弱性の一覧。CISAのKEVカタログは、脆弱性対応の優先順位付けで重要な入力になる。 EPSS 脆弱性が実際に悪用される可能性を0〜1の確率で示すスコア。CVSSとは異なり、脅威の起きやすさを扱う。 SSVC 悪用状況、技術的影響、業務影響などを踏まえ、脆弱性に対する対応判断を分類する優先度付け手法。 脆弱性 システムやソフトウェアに存在するセキュリティ上の弱点。攻撃者はこれを悪用(エクスプロイト)してシステムに侵入する。CVE番号で識… パッチ管理 OSやソフトウェアのセキュリティパッチを定期的に適用し、既知の脆弱性を修正するプロセス。テスト→承認→展開→確認のサイクルで管理… CVE Numbering Authority CVE番号を割り当て、脆弱性情報を公開する権限を持つ組織。ベンダーや調整機関などがCNAになる。 CVSS Vector CVSSスコアを構成する各評価項目を文字列で表したもの。攻撃経路、複雑性、必要権限、影響などを含む。 脆弱性診断 システムやアプリケーションの既知脆弱性・設定不備を、スキャナーと手動確認によって網羅的に洗い出す活動。侵入可否を検証するペネトレ…
違いを理解する(比較)
実務で使う(チェックリスト・対応手順)
関連する脆弱性(CVE)
関連ニュース・解説
- GitLab CVE-2026-85706の初動対応:影響版・修正版と漏えい調査の判断
- Zyxel GS1900のCVE-2026-7273がKEV入り:型番別の修正版と初動対応
- パッチ適用後の確認方法|再起動・再検査・完了判断チェックリスト
- StarletteのCVE-2026-48710:KEV追加後の影響確認と初動対応
- PaperCut NG/MFのCVE-2026-81578・82078:緊急パッチと初動対応
- JFrog Artifactory CVE-2026-66384がCISA KEV入り:Self-Hostedの影響確認と初動対応
- ownCloud CVE-2023-49105がCISA KEV入り:影響確認と初動対応
- NetScaler CVE-2026-8452がCISA KEV入り:Gateway・AAA構成の影響確認と初動対応