【えすえすぶいしー】
SSVC(利害関係者別の脆弱性分類) とは?
最終更新:
💡 立場と状況に合わせて、脆弱性対応の道筋を選ぶ
脆弱性への対応を、関係者の役割や置かれた状況に応じて分類する方法。悪用状況や自組織への影響などを判断モデルに当てはめ、対応の優先度を決めます。
📌 このページのポイント
SSVCって、脆弱性の点数なの?
関係する人や組織の立場に合わせて、対応を分類する方法だよ。たとえばソフトを直す提供者と、更新を適用する利用者では、判断する仕事が違うよね。
同じ脆弱性なら、みんな同じ対応じゃないの?
違う場合があるよ。問題の機能を外部に公開して使う組織と、その機能を使わず到達もできない組織では状況が異なるんだ。深刻度の点数だけでなく、自分たちへの影響を考えるよ。
どうやって分類するの?
役割に合う判断モデルの質問を順にたどるんだ。たとえば利用者向けには、悪用の証拠やシステムへの到達しやすさなどの判断項目があるよ。1項目だけで結論を決めるものではないんだ。
答えは何種類あるの?
CERT/CCの提供者・利用者向けの例は、Defer、Scheduled、Out-of-cycle、Immediateの4区分だよ。今は対応しない、通常予定で対応、通常予定を前倒し、可能な限り急いで対応という違いだね。区分や期限は組織に合わせて決めるよ。
Deferなら、もう忘れていいの?
今は行動しないという意味で、永久に放置する意味ではないよ。悪用の証拠や環境が変われば判断も見直すんだ。判断日時と使ったSSVCのバージョンを記録しておくことも大切だね。
もっと詳しく知りたい人へ
同じ優先度の脆弱性が複数あったら、順番も決まる?
同じ区分の中での処理順までは一意に決まりません。CERT/CCの説明では、同じ優先度の脆弱性は関係者が順序を選べます。たとえば2件が同じ区分でも、SSVCの分類結果だけから一方を先と断定することはできません。
調整者も4区分で更新の緊急度を決めるの?
同じ分類とは限りません。CERT/CCの調整者向けの例では、報告に関与するかを判断する分類と、情報を公開するかを判断する分類が別にあります。提供者・利用者向けの4区分をすべての役割に当てはめないことが大切です。
📖 おまけ:英語の意味
「Stakeholder-Specific Vulnerability Categorization」 = 利害関係者ごとの脆弱性分類
💬 Stakeholderは関係する立場の人や組織のことだよ。その立場に応じて脆弱性への対応を分類する、という名前なんだよ。