【しーぶいえすえす】

CVSS(共通脆弱性評価システム) とは?

最終更新:
💡 脆弱性の深刻度を、共通の物差しで

脆弱性の技術的な深刻度を、共通の基準と0〜10のスコアで伝える枠組み。実際の対応優先度は、使っている環境や悪用状況なども含めて判断します。

📌 このページのポイント
CVSS v4.0:深刻度を伝える物差しBase脆弱性の特性Threat悪用の状況Environmental利用する環境Supplemental補助の情報スコアは 0〜10補助の指標は、スコアを変えない対応の優先度は、環境や悪用状況も確認
v4.0の4群を分類した図。スコアだけでなく、バージョンや評価条件も確認して対応を判断します。
ひよこ ひよこ
高い数字ほど、深刻ということ?
ペンギン先生 ペンギン先生
共通の基準では、0.0がNone、0.1〜3.9がLow、4.0〜6.9がMedium、7.0〜8.9がHigh、9.0〜10.0がCriticalだよ。これは深刻度の区分で、「9以上なら全社で必ず即日対応」といった期限をCVSSが決めるわけではない。
ひよこ ひよこ
どうやって数字を出すの?
ペンギン先生 ペンギン先生
攻撃の経路や必要な権限、利用者の操作、影響などを評価するんだ。v4.0のBaseは脆弱性そのものの特性、Threatは変化する悪用状況、Environmentalは利用環境に合わせた条件を扱う。数字の根拠は評価値を並べたベクトル文字列で表せるので、バージョンや評価条件も一緒に確認しよう。
ひよこ ひよこ
v4.0には補助の指標もある?
ペンギン先生 ペンギン先生
Supplementalという任意の補助指標があるよ。自動化のしやすさや復旧などの追加情報を伝えるけれど、この群は最終スコアを変更しない。実際の悪用状況を扱うThreatとは区別しよう。古いバージョンの説明に出てくる指標名も、そのままv4.0へ当てはめないでね。
ひよこ ひよこ
数字の大きい順に直せばいい?
ペンギン先生 ペンギン先生
基本スコアだけで実際のリスクは決められないよ。対象のソフトウェアやバージョンを使っているか、どう公開・保護されているか、悪用情報はどうか、といった条件も確認する。CVSSは判断材料の一つとして使い、環境に合った対応を決めよう。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「CVSS」って出てきたら「脆弱性の深刻度を共通の基準で表す物差し」と思えばだいたいOK!
📖 おまけ:英語の意味
「Common Vulnerability Scoring System」 = 共通脆弱性評価システム
💬 FIRSTが管理する、脆弱性の特性と深刻度を伝えるための枠組みです。ここではv4.0を説明します。

参考資料

← 用語集にもどる