【ぜいじゃくせい】
脆弱性 とは?
最終更新:
💡 安全を損なうおそれのある、システムの弱点
システムやその設計・実装・運用手順などにある、脅威によって悪用されたり引き起こされたりし得る弱点。情報の漏えい・改ざんやサービス停止などにつながるおそれがある。
📌 このページのポイント
脆弱性とバグは同じ?
バグはプログラムの不具合を広く指すけれど、脆弱性は安全を損なうおそれのある弱点だよ。すべてのバグが脆弱性になるわけではないし、脆弱性には設定や運用手順の弱点も含まれるんだ。
脆弱性があるなら、もう被害が出ている?
弱点の存在と、悪用された事実は別だよ。影響には情報漏えい、改ざん、サービス停止などがあるけれど、実際の被害は攻撃の条件や環境によって変わる。対象の製品や構成を確認しよう。
CVE番号がなければ安全?
そうとは言えないよ。CVEは公表された脆弱性を共通の番号で識別し、同じ問題の情報を照合するための仕組みだよ。番号の有無だけで、未知の弱点がないことや、対策済みであることは保証できないんだ。
修正前の攻撃は全部ゼロデイ攻撃?
NISTの定義では、以前は知られていなかった脆弱性を悪用する攻撃を指すよ。既知の脆弱性の修正をまだ適用していない状態と、未知の弱点を使う攻撃は区別しよう。修正が提供されたら、対象と影響を確認し、適用後も確かめることが大切だね。
弱点を発見したら、どう報告するの?
まとめ:ざっくりこれだけ覚えればOK!
「脆弱性」って出てきたら「システムの安全を損なうおそれのある弱点」と思えればだいたいOK!
📖 おまけ:英語の意味
「Vulnerability」 = 傷つきやすさ・弱さ
💬 ITではシステムの安全に関わる弱点を指すよ。弱点の存在と、実際の攻撃や被害は分けて考えるんだ。