【ぜいじゃくせいかんり】
脆弱性管理 とは?
最終更新:
💡 弱点を見つけ、優先順位と対処結果を追い続ける
資産の脆弱性を継続的に発見・評価し、優先順位を付けて対処し、結果を確認するプロセス。深刻度だけでなく、悪用の状況や対象の重要性などを踏まえ、修正や緩和策を追跡する。
📌 このページのポイント
脆弱性を直すだけじゃないの?
見つけるところから、評価、対処、結果の確認までを続けるよ。どの資産の問題なのか、誰が対応するのか、どこまで終わったのかも管理する。一度のスキャンやパッチ適用で終わりではないんだ。
どうやって見つける?
CVSSの高い順ならいい?
CVSSの基本スコアは深刻度を表し、単独でその組織のリスクを決めるものではないよ。実際の悪用、外部からの露出、対象の重要性なども見る。何の指標を使った点数かも確認するんだ。
KEVも参考になる?
パッチを入れたら完了?
適用できたかを確認し、対応状況を追跡するよ。すぐに更新できない場合は、設定変更や機能の制限などの緩和策を検討する。緩和と根本修正を区別し、残る問題や次の対応を管理するんだ。
まとめ:ざっくりこれだけ覚えればOK!
「脆弱性管理」って出てきたら「弱点を見つけて優先順位を付け、対処と確認を続けること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Vulnerability Management」 = 脆弱性の管理
💬 脆弱性スキャンだけでなく、評価・対処・確認まで含めた継続的なプロセスを指すんだよ。