0Pricing
Cyber Security Academy · レッスン

検出結果の優先順位付けと修正

CVSS、悪用可能性、ビジネスへの影響で脆弱性をトリアージし、実行可能な修正チケットを作成します。

「検出結果の優先順位付けと修正」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

優先順位付けの課題

一般的なエンタープライズ環境の脆弱性スキャンでは、数千件の検出結果が返されます。体系的な優先順位付けの方法がなければ、チームはすべてを無視するか、場当たり的に対応することになります。効果的な修正は、トリアージから始まります。

出発点としてのCVSS

CVSS基本スコアは、ベンダーに依存しない深刻度の基準を提供します。まずCritical(9.0以上)とHigh(7.0~8.9)から対応します。ただし、CVSSだけでは不十分です。対象環境や悪用可能性は考慮されないためです。

# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0

# In OpenVAS:
# Results > Filter > Severity >= High

コンテキスト要因

次の要素に基づいて優先度を調整します。資産の重要度(決済サーバーか)、インターネットへの公開状況(ポートに外部から到達できるか)、データの機密性(個人識別情報や認証情報を保存しているか)、補完的な制御策です。

悪用確率の評価におけるEPSS

EPSSスコアは、今後30日以内に悪用される確率を予測します。CVSSが高くてもEPSSが低い脆弱性(既知のエクスプロイトがない)より、CVSSが中程度でもEPSSが高い脆弱性(実環境で実際に悪用されている)のほうが緊急性が高い場合があります。

# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"

# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediately

既知の悪用脆弱性(KEV)

CISAのKEVカタログには、実際に悪用されていることが確認されたCVEが掲載されています。KEVリストにあるCVEは、CVSSスコアにかかわらず最優先として扱います。

# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.json

リスクスコアリングマトリクス

単純なマトリクスを作成します。CVSS × 資産の重要度 × インターネットへの公開状況 = リスクスコアです。Critical×Critical×Externalを最初にパッチ適用し、Low×Internal×No-exploitは後のサイクルまで延期します。

パッチ管理ワークフロー

優先順位を付ける → 担当者にチケットを割り当てる → SLAを設定する(Critical:24時間、High:7日、Medium:30日、Low:90日) → パッチ適用を確認する → 再スキャンして解決を確認する、という流れで進めます。

# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host>  # check version
curl -I http://target:port  # check headers

設定の修正

多くの検出結果は、パッチ不足ではなく設定ミスによるものです。公開された管理パネル、デフォルト認証情報、詳細すぎるエラーメッセージ、ディレクトリ一覧などが該当します。これらは設定変更だけで修正できることが多く、ダウンタイムも必要ありません。

修正チケットの書き方

適切なチケットには、CVE ID、影響を受けるホストとサービス、CVSSスコア、証拠(スキャナーの出力)、修正手順、検証手順、期限を含めます。曖昧さをなくし、開発者が修正方法を調査しなくても済むようにします。

追跡と指標

重大度別に平均修復時間(MTTR)を追跡します。パッチ適用率を毎週、経営陣に報告します。傾向分析によって、セキュリティ態勢が改善しているか悪化しているかを明らかにできます。

誤検知の管理

承認した誤検知について、根拠とレビュー担当者の承認記録を含めて文書化します。承認済みの例外は四半期ごとに再評価します。文書化せずに誤検知を抑制することは、技術的負債になります。

確認問題

実際の攻撃で積極的に悪用されているCVEを一覧で確認できるリソースはどれですか。

まとめ:優先順位付けと修復

効果的な脆弱性管理に必要なのは、完璧さではなくトリアージです。CVSSを基準として使用し、悪用される確率にはEPSS、実際の攻撃で確認された悪用にはKEVを使用します。そのうえで、資産の状況に応じて優先順位を調整します。明確なチケットを作成し、SLAを設定して、MTTRを測定することで、ステークホルダーに継続的な改善を示します。

よくある質問

「検出結果の優先順位付けと修正」レッスンは無料ですか?

はい。「検出結果の優先順位付けと修正」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「検出結果の優先順位付けと修正」で何を学びますか?

CVSS、悪用可能性、ビジネスへの影響で脆弱性をトリアージし、実行可能な修正チケットを作成します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「検出結果の優先順位付けと修正」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. CVE、CWE、CVSSスコアリング
  2. NessusまたはOpenVASスキャンの実行
  3. NiktoとOWASP ZAPによるWebアプリスキャン
  4. 検出結果の優先順位付けと修正
← Cyber Security Academyに戻る