0Pricing
Cyber Security Academy · レッスン

優先順位付け:CVSS、EPSS、KEV

最初に修正すべき問題を判断します。

「優先順位付け:CVSS、EPSS、KEV」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

脆弱性は多すぎ、時間は少なすぎる

一般的なエンタープライズスキャンでは、数千件の検出結果が返されます。一度にすべてを修正することはできないため、優先順位付けによって最初に是正する対象を決めます。適切に行えば実際のリスクを素早く削減できますが、誤ると理論上の問題に労力を費やし、悪用されているバグを未修正のままにしてしまいます。

現代の優先順位付けの基盤となるデータソースは、CVSS、EPSS、KEVの3つです。

CVSS:深刻度

共通脆弱性評価システム(CVSS)は、脆弱性の本質的な深刻度を0.0から10.0の尺度で評価します。攻撃ベクトル、攻撃の複雑さ、必要な権限、機密性・完全性・可用性への影響を考慮します。

CVSSが答えるのは、悪用された場合、どの程度深刻かです。悪用される可能性を示すものではありません。

CVSSの指標グループ

CVSSには3つの指標グループがあります。

  • 基本 — 本質的で変化しない特性(多くの人が口にするスコア)。
  • 時間 — 時間の経過によって変化する要素(エクスプロイトの成熟度、修正レベル)。
  • 環境 — 固有のコンテキスト(資産の重要度、緩和策)。

ほとんどのチームは基本スコアしか使わず、環境スコアを無視しています。しかし、優先度を調整すべきなのはまさにこのコンテキストです。

CVSSだけでは不十分な理由

CVSSだけを基準にパッチを適用すると、チームに過大な負荷がかかります。CVEの大部分はHighまたはCriticalのスコアですが、実際に現実世界で悪用されるのはごく一部です。

すべての9.8を同じように優先すると、ランサムウェア攻撃で現在悪用されている脆弱性よりも、到達しにくい脆弱性を先に修正することになりかねません。深刻度は必要ですが、それだけでは不十分です。

EPSS:悪用される可能性

悪用予測スコアリングシステム(EPSS)は、現実世界の脅威データと機械学習に基づき、今後30日間に脆弱性が現実世界で悪用される確率(0~1)を推定します。

EPSSが答えるのは、これが近いうちに実際に攻撃される可能性はどの程度かです。CVSSが同じであっても、EPSSが0.001のCVEより、0.92のCVEのほうがはるかに緊急に対応する価値があります。

EPSSスコアの読み方

EPSSは、確率とパーセンタイル(すべてのCVEに対する順位)の2つの数値を示します。パーセンタイルが0.99の場合、悪用される可能性が最も高いものの1つであることを意味します。

EPSSは閾値フィルターとして使用します。たとえば、CVSSに関係なく、設定した確率を超えるものをすべてエスカレーションします。脅威の状況に応じてEPSSは毎日更新されるため、定期的に再評価してください。

KEV:既知の悪用された脆弱性

CISAは既知の悪用された脆弱性(KEV)カタログを管理しています。これは、現実世界での悪用が確認・観測されたCVEの一覧です。

CVEがKEVに含まれている場合、それは理論上の脅威ではなく、攻撃者が現在利用している脆弱性です。KEVは、是正を急ぐべきことを示す単一のシグナルとして最も強力であり、米国の連邦政府機関には、定められた期限内にKEV項目を修正することが義務付けられています。

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

3つのシグナルを組み合わせる

シグナルは互いに補完し合います:

  • KEV — 実際に悪用されていることが確認済み(今すぐ修正)。
  • EPSS — 近い将来に悪用される可能性の予測。
  • CVSS — 悪用された場合の影響。

実務上のルールは次のとおりです: KEVに含まれるものは最優先とし、その後は資産コンテキストを加味して、EPSSが高くCVSSも高いものから順位付けします。

資産コンテキストを加える

同じCVEでも、資産によって実際のリスクは異なります。技術的なスコアに資産コンテキストを掛け合わせて評価します:

  • 資産はインターネットに公開されていますか、それとも内部専用ですか?
  • 機密データを保持している、または重要なサービスを実行していますか?
  • 代替制御(WAF、セグメンテーション)は導入されていますか?

これはCVSSのEnvironmental(環境)という考え方をプログラムで適用したものです: 孤立したテスト用ボックスよりも、外部公開された重要資産を優先します。

リスクベースの優先順位付けを実践する

実用的なスコアリングモデル:

  • KEVに含まれるか → 即時対応とし、他のすべてに優先します。
  • EPSSがしきい値を超え、かつインターネットに公開されているか → 緊急対応。
  • CVSSは高いがEPSSは低く、内部向けか → 通常のキュー。
  • すべて低いか → 通常のパッチ適用とまとめて処理。

優先順位付けが場当たり的ではなく、一貫性があり説明可能になるよう、モデルを文書化します。

よくある間違いを避ける

避けるべき落とし穴:

  • CVSS Baseをリスク全体の判断材料とみなすこと。
  • CVSSが中程度に見えるからとKEVを無視すること(KEVの登録項目には9以上でないものもあります)。
  • 再評価しないこと: EPSSとKEVは変化するため、定期的に順位を付け直します。
  • 資産コンテキストを忘れること。これによって検出結果の深刻度が低から重大へ変わる場合があります。

確認問題

各シグナルが実際に何を測定しているか確認します。

まとめ

優先順位付けでは、影響に対するCVSS、悪用される可能性の予測に対するEPSS、実際に悪用されていることの確認に対するKEVという、3つのシグナルを組み合わせます。KEVに含まれる項目には直ちに対応し、それ以外は資産の公開状況と価値を加味して、EPSSとCVSSの順位に基づいて対応します。

CVSSだけでパッチ適用を決めることは避け、データの変化に応じて順位を付け直し、モデルを文書化します。次は、パッチ管理とSLAによって、優先順位付けした検出結果を修正完了まで導きます。

よくある質問

「優先順位付け:CVSS、EPSS、KEV」レッスンは無料ですか?

はい。「優先順位付け:CVSS、EPSS、KEV」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「優先順位付け:CVSS、EPSS、KEV」で何を学びますか?

最初に修正すべき問題を判断します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「優先順位付け:CVSS、EPSS、KEV」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 脆弱性管理のライフサイクル
  2. スキャンと資産インベントリ
  3. 優先順位付け:CVSS、EPSS、KEV
  4. パッチ管理とSLA
← Cyber Security Academyに戻る