【ぜいじゃくせいかんり】

脆弱性管理 とは?

💡 穴が空いてないか定期点検、見つけたら優先度をつけて塞ぐ
📌 このページのポイント
脆弱性管理のサイクル 1. 発見(スキャン) 2. 評価(優先順位) 3. 修正(パッチ) 4. 検証(確認) 継続的 サイクル 優先順位: CVSSスコア + 実被害有無(KEV) + ビジネス影響度
脆弱性管理のサイクル
ひよこ ひよこ

脆弱性管理って、脆弱性を直すだけじゃないの?

ペンギン先生 ペンギン先生

直すだけじゃなく、発見・評価・修正・検証の4ステップを継続的に回すプロセス全体のことだよ。企業のシステムには常に新しい脆弱性が見つかるから、一度やって終わりではないんだ

ひよこ ひよこ

全部の脆弱性をすぐ直すのは無理だよね?

ペンギン先生 ペンギン先生

そうなんだ。大きな企業だと何千もの脆弱性が見つかることがあるから、優先順位が超重要だよ。CVSSスコアの高さだけでなく、その脆弱性が実際に悪用されているか、対象システムの重要度はどうかを総合的に判断するんだ

ひよこ ひよこ

どうやって脆弱性を見つけるのかな?

ペンギン先生 ペンギン先生

NessusやQualysなどの脆弱性スキャナーで定期的にスキャンするのが基本だよ。OSやミドルウェアのバージョン、設定の不備、既知の脆弱性を自動でチェックしてくれるんだ

ひよこ ひよこ

最近のトレンドはあるのかな?

ペンギン先生 ペンギン先生

RBVM(リスクベースの脆弱性管理)が注目されているよ。CVSSスコアだけでなく、実際の攻撃で悪用されている脆弱性(KEV: Known Exploited Vulnerabilities)を優先的に修正する考え方で、CISAが公開しているKEVカタログが参考になるんだ

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
脆弱性管理」って出てきたら「システムの弱点を見つけて優先順位をつけて直すプロセス」と思えればだいたいOK!
📖 おまけ:英語の意味
「Vulnerability Management」 = 脆弱性の管理
💬 脆弱性スキャンだけじゃなく、評価・修正・検証まで含めた継続的なプロセス全体を指すんだよ
← 用語集にもどる