CVE、CWE、CVSSスコアリング
実例を通して、脆弱性識別子、弱点の分類、深刻度のスコアリングを理解します。
「CVE、CWE、CVSSスコアリング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
CVEとは
CVE(Common Vulnerabilities and Exposures)は、公開されている脆弱性に付けられる標準化された識別子です。それぞれのCVEには、一意のID(例:CVE-2021-44228)、説明、パッチやアドバイザリへの参照が付与されます。
CVE IDの構造
CVE IDはCVE-YEAR-NUMBERという形式です。番号部分に先頭のゼロは付かず、4桁以上になる場合があります。CVE IDはMITREが割り当て、NVDが深刻度スコアを付加して情報を充実させます。
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareCWEとは
CWE(Common Weakness Enumeration)は、特定の脆弱性そのものではなく、その根本原因となる弱点の種類を分類します。CVEはCWEに対応付けられます。弱点の種類を理解すると、安全なコードを書いて脆弱性のクラス全体を防止しやすくなります。
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted DataCVSSの概要
CVSS(Common Vulnerability Scoring System)は、深刻度を示す0.0~10.0の数値スコアを提供します。現在の標準はCVSS v3.1で、基本スコア、現状スコア、環境スコアで構成されます。
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = CriticalCVSS基本メトリクス:攻撃可能性
攻撃可能性のメトリクスは、脆弱性がどれほど簡単に攻撃されるかを測定します。攻撃ベクトル(ネットワーク/隣接ネットワーク/ローカル/物理)、攻撃の複雑さ、必要な権限、ユーザー関与が含まれます。
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionCVSS基本メトリクス:影響
影響のメトリクスは、攻撃が成功した場合の結果を測定します。機密性への影響、完全性への影響、可用性への影響があり、それぞれ「なし」「低」「高」で評価します。
CVSSベクトル文字列の読み方
完全なCVSSベクトルは、すべてのメトリクスを簡潔な文字列にエンコードします。NVDのCVSS計算ツールなどを使うと、スコアを読み解き、環境に合わせて調整できます。
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorNVDとCVEデータベースの検索
National Vulnerability Database(nvd.nist.gov)は、権威ある情報源です。CVE ID、ベンダー、製品、またはCWEで検索できます。エクスプロイトデータベース(exploit-db.com)では、CVEを実際に動作するエクスプロイトに関連付けています。
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS:エクスプロイト予測スコアリング
EPSS(Exploit Prediction Scoring System)は、CVEが今後30日以内に実環境で悪用される確率を予測します。CVSSが高く、EPSSも高い場合は、直ちにパッチを適用します。
実務でのCVEの優先順位付け
すべてのCriticalなCVEが、環境に対して同じ危険性を持つとは限りません。次の点を基準に優先順位を付けます。脆弱なソフトウェアは実行中か、攻撃ベクトルは該当するか、公開エクスプロイトが存在するか、ビジネスへの影響はどの程度か、という点です。
CVEのライフサイクル
研究者がバグを発見して報告し(多くの場合は非公開で行います)、ベンダーがパッチをリリースし、その後CVEが公開されます。パッチのリリースから悪用までの期間(パッチギャップ)は数日程度になることも多いため、パッチ管理の速さが重要です。
確認問題
CVSSスコアがCriticalと見なされる範囲はどれですか。
まとめ:CVE、CWE、CVSS
CVEは特定の脆弱性を識別し、CWEはその根本原因となる弱点の種類を分類し、CVSSは深刻度をスコア化します。これらは、脆弱性管理で使われる共通の言語となります。CVSSスコアとEPSSの確率が高く、環境内に存在することが確認されているCVEを優先します。
よくある質問
「CVE、CWE、CVSSスコアリング」レッスンは無料ですか?
はい。「CVE、CWE、CVSSスコアリング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「CVE、CWE、CVSSスコアリング」で何を学びますか?
実例を通して、脆弱性識別子、弱点の分類、深刻度のスコアリングを理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「CVE、CWE、CVSSスコアリング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- CVE、CWE、CVSSスコアリング
- NessusまたはOpenVASスキャンの実行
- NiktoとOWASP ZAPによるWebアプリスキャン
- 検出結果の優先順位付けと修正