【ぜいじゃくせいかんり】

脆弱性管理 とは?

最終更新:
💡 弱点を見つけ、優先順位と対処結果を追い続ける

資産の脆弱性を継続的に発見・評価し、優先順位を付けて対処し、結果を確認するプロセス。深刻度だけでなく、悪用の状況や対象の重要性などを踏まえ、修正や緩和策を追跡する。

📌 このページのポイント
脆弱性管理:対処と確認を続ける 発見 資産・弱点を把握 評価 優先順位を決める 対処 修正・緩和 確認 適用結果・残る問題 対応を追跡 深刻度・悪用状況・対象の重要性
発見・評価・対処・確認の継続サイクル。KEVは既知の悪用情報で、自組織の実被害の有無を示す一覧ではない。
ひよこ ひよこ
脆弱性を直すだけじゃないの?
ペンギン先生 ペンギン先生
見つけるところから、評価、対処、結果の確認までを続けるよ。どの資産の問題なのか、誰が対応するのか、どこまで終わったのかも管理する。一度のスキャンやパッチ適用で終わりではないんだ。
ひよこ ひよこ
どうやって見つける?
ペンギン先生 ペンギン先生
資産やソフトウェアの一覧と、脆弱性や設定の評価を合わせるよ。スキャナーなどを使うけれど、確認できる範囲や条件は道具による。対象の機器やソフトを把握できているかも大切だね。
ひよこ ひよこ
CVSSの高い順ならいい?
ペンギン先生 ペンギン先生
CVSSの基本スコアは深刻度を表し、単独でその組織のリスクを決めるものではないよ。実際の悪用、外部からの露出、対象の重要性なども見る。何の指標を使った点数かも確認するんだ。
ひよこ ひよこ
KEVも参考になる?
ペンギン先生 ペンギン先生
CISAは既知の悪用された脆弱性のカタログを公開しているよ。悪用の情報は優先順位を考える手がかりになる。ただし一覧にないことだけで、自分たちの環境にリスクがないとは判断しないんだ。
ひよこ ひよこ
パッチを入れたら完了?
ペンギン先生 ペンギン先生
適用できたかを確認し、対応状況を追跡するよ。すぐに更新できない場合は、設定変更や機能の制限などの緩和策を検討する。緩和と根本修正を区別し、残る問題や次の対応を管理するんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「脆弱性管理」って出てきたら「弱点を見つけて優先順位を付け、対処と確認を続けること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Vulnerability Management」 = 脆弱性の管理
💬 脆弱性スキャンだけでなく、評価・対処・確認まで含めた継続的なプロセスを指すんだよ。

参考資料

← 用語集にもどる