【えすえすぶいしー】

SSVC(利害関係者別の脆弱性分類) とは?

最終更新:
💡 立場と状況に合わせて、脆弱性対応の道筋を選ぶ

脆弱性への対応を、関係者の役割や置かれた状況に応じて分類する方法。悪用状況や自組織への影響などを判断モデルに当てはめ、対応の優先度を決めます。

📌 このページのポイント
SSVC:役割と状況から対応を選ぶ 役割 悪用・影響 合うモデル 質問をたどる 対応 理由も記録 提供者・利用者向けの分類例 Defer 今は対応しない Scheduled 通常予定で対応 Out-of-cycle 通常予定を前倒し Immediate 可能な限り急ぐ 区分と期限は、全組織で一律ではない 日時・版を記録し、状況が変われば見直す
関係者に合うモデルで対応を分類する。下の4区分はCERT/CCの提供者・利用者向けの例で、調整者の分類は異なる。
ひよこ ひよこ
SSVCって、脆弱性の点数なの?
ペンギン先生 ペンギン先生
関係する人や組織の立場に合わせて、対応を分類する方法だよ。たとえばソフトを直す提供者と、更新を適用する利用者では、判断する仕事が違うよね。
ひよこ ひよこ
同じ脆弱性なら、みんな同じ対応じゃないの?
ペンギン先生 ペンギン先生
違う場合があるよ。問題の機能を外部に公開して使う組織と、その機能を使わず到達もできない組織では状況が異なるんだ。深刻度の点数だけでなく、自分たちへの影響を考えるよ。
ひよこ ひよこ
どうやって分類するの?
ペンギン先生 ペンギン先生
役割に合う判断モデルの質問を順にたどるんだ。たとえば利用者向けには、悪用の証拠やシステムへの到達しやすさなどの判断項目があるよ。1項目だけで結論を決めるものではないんだ。
ひよこ ひよこ
答えは何種類あるの?
ペンギン先生 ペンギン先生
CERT/CCの提供者・利用者向けの例は、Defer、Scheduled、Out-of-cycle、Immediateの4区分だよ。今は対応しない、通常予定で対応、通常予定を前倒し、可能な限り急いで対応という違いだね。区分や期限は組織に合わせて決めるよ。
ひよこ ひよこ
Deferなら、もう忘れていいの?
ペンギン先生 ペンギン先生
今は行動しないという意味で、永久に放置する意味ではないよ。悪用の証拠や環境が変われば判断も見直すんだ。判断日時と使ったSSVCのバージョンを記録しておくことも大切だね。
もっと詳しく知りたい人へ

同じ優先度の脆弱性が複数あったら、順番も決まる?

同じ区分の中での処理順までは一意に決まりません。CERT/CCの説明では、同じ優先度の脆弱性は関係者が順序を選べます。たとえば2件が同じ区分でも、SSVCの分類結果だけから一方を先と断定することはできません。

調整者も4区分で更新の緊急度を決めるの?

同じ分類とは限りません。CERT/CCの調整者向けの例では、報告に関与するかを判断する分類と、情報を公開するかを判断する分類が別にあります。提供者・利用者向けの4区分をすべての役割に当てはめないことが大切です。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「SSVC」って出てきたら「自分たちの役割と状況から、脆弱性への対応を分類する方法」と思えばだいたいOK!
📖 おまけ:英語の意味
「Stakeholder-Specific Vulnerability Categorization」 = 利害関係者ごとの脆弱性分類
💬 Stakeholderは関係する立場の人や組織のことだよ。その立場に応じて脆弱性への対応を分類する、という名前なんだよ。

参考資料

← 用語集にもどる