【きちのあくようされたぜいじゃくせいかたろぐ】
既知の悪用された脆弱性カタログ(KEV) とは?
最終更新:
💡 攻撃の証拠をもとに対策を考える注意リスト
米国CISAが管理する、実際の攻撃での悪用の証拠がある脆弱性の一覧。KEVの悪用には攻撃の試みも含まれ、掲載は自社の侵害を意味せず、未掲載も安全の保証ではありません。
📌 このページのポイント
ペンギン先生、KEVに載ったら会社が攻撃されたってことなの?
どんな脆弱性でも載るの?
基準は3つだよ。CVE IDが割り当てられ、実際の悪用について信頼できる証拠があり、明確な対処方法があることなんだ。点数の高さだけで決まる一覧ではないよ。
攻撃に使えるサンプルコードが公開されたら載るの?
自分の使っている製品が載っていたら、どう読むの?
CVE IDを手がかりに、製品側の情報で影響するバージョンや条件を照合するんだ。該当するなら、対処欄や提供元の案内に沿って更新などを判断するよ。掲載だけで自社が侵害済みとは言えないね。
載っていない脆弱性は後回しでいいの?
未掲載は安全の保証ではないよ。KEVは優先順位を考える材料の一つなんだ。ほかの脆弱性情報や自社システムへの影響も含めて判断する必要があるね。
もっと詳しく知りたい人へ
KEVの対応期限は日本の会社にも一律の義務なの?
一律ではありません。2026年10月8日に確認したCISAのBOD 26-04では、対象となる米国の連邦民間行政機関(FCEB)のシステムへの対応を要求しています。民間などにもKEVの活用を強く推奨していますが、その推奨と同指令による義務は別です。契約で要求される場合や対象機関に代わってシステムを運用する場合は、契約と指令の適用範囲を確認する必要があります。
一覧をツールで取り込むことはできる?
CISAの公式GitHubミラーでCSVとJSONが公開されています。JSONスキーマにはCVE ID、製品、追加日、必要な対応、対応期限などの項目があります。追加日は脆弱性の発見日ではなくカタログへの掲載日です。一覧の取り込みだけで、手元のシステムが影響を受けるかまで自動的に確定するわけではありません。
まとめ:ざっくりこれだけ覚えればOK!
「KEV」って出てきたら「実際の攻撃の証拠がある脆弱性の注意リスト」と思えばだいたいOK!
📖 おまけ:英語の意味
「Known Exploited Vulnerabilities」 = 悪用が知られている脆弱性
💬 Knownは知られている、Exploitedは悪用されたという意味だよ。CISAの基準では、実際の攻撃の試みも含めて扱うんだよ