脆弱性管理
脆弱性管理(CVE・KEV)対応ガイド
日々公開されるCVEに対し、何を根拠に優先度を決め、どこまで確認すればよいかを整理するハブです。KEV・CVSS・EPSS・自社露出を組み合わせた実務判断につなげます。
Quick start
いま必要な対応から選ぶ
まず押さえる用語
脆弱性 システムやソフトウェアに存在するセキュリティ上の弱点。攻撃者はこれを悪用(エクスプロイト)してシステムに侵入する。CVE番号で識… パッチ管理 OSやソフトウェアのセキュリティパッチを定期的に適用し、既知の脆弱性を修正するプロセス。テスト→承認→展開→確認のサイクルで管理… ペネトレーションテスト 許可を得た上で実際の攻撃者の視点でシステムへの侵入を試み、脆弱性を特定するセキュリティ評価手法。ブラックボックス・グレーボックス… CVE 脆弱性に付与される一意の識別番号。「CVE-2024-12345」の形式。MITRE Corporationが管理し、NVD(N… CVSS 脆弱性の深刻度を0〜10のスコアで表す業界標準指標。基本値・現状値・環境値の3つのスコアで構成。9以上が「緊急(Critical… EPSS 脆弱性が実際に悪用される可能性を0〜1の確率で示すスコア。CVSSとは異なり、脅威の起きやすさを扱う。… KEV 実際に悪用が確認された脆弱性の一覧。CISAのKEVカタログは、脆弱性対応の優先順位付けで重要な入力になる。… SSVC 悪用状況、技術的影響、業務影響などを踏まえ、脆弱性に対する対応判断を分類する優先度付け手法。… CVE Numbering Authority CVE番号を割り当て、脆弱性情報を公開する権限を持つ組織。ベンダーや調整機関などがCNAになる。… CVSS Vector CVSSスコアを構成する各評価項目を文字列で表したもの。攻撃経路、複雑性、必要権限、影響などを含む。…
違いを理解する(比較)
実務で使う(チェックリスト・対応手順)
関連する脆弱性(CVE)
関連ニュース・解説
- FortiSandbox CVE-2026-25089/CVE-2026-39808がCISA KEV入り:影響と初動対応
- SharePoint CVE-2026-58644/CVE-2026-56164がCISA KEV入り:影響と初動対応
- File Browserの認証関連脆弱性 ─ CVE-2026-54088/CVE-2026-54089の影響条件と初動対応
- Joomla拡張機能2件がCISA KEV入り ─ CVE-2026-56291/CVE-2026-48939の影響と初動対応
- Adobe ColdFusion CVE-2026-48282がCISA KEVに追加:公開Webアプリサーバーの初動確認
- Langflow CVE-2026-55255がCISA KEVに追加:AIワークフローの認可境界を確認する
- Cisco Unified CM CVE-2026-20230がCISA KEV入り - WebDialer有効環境でまず確認すること
- PTC Windchill / FlexPLM CVE-2026-12569がCISA KEV入り - PLM基盤でまず確認すること