【ぜいじゃくせい】

脆弱性 とは?

最終更新:
💡 安全を損なうおそれのある、システムの弱点

システムやその設計・実装・運用手順などにある、脅威によって悪用されたり引き起こされたりし得る弱点。情報の漏えい・改ざんやサービス停止などにつながるおそれがある。

📌 このページのポイント
弱点の存在と、悪用・被害は別 攻撃者 弱点 システム 被害の例 漏えい等 条件がそろうと、悪用されるおそれ 対象と影響を確認し、対策する
攻撃者が弱点を悪用して被害が生じる場合の例。脆弱性があるだけで、攻撃や被害が発生済みとは限らない。
ひよこ ひよこ
脆弱性とバグは同じ?
ペンギン先生 ペンギン先生
バグはプログラムの不具合を広く指すけれど、脆弱性は安全を損なうおそれのある弱点だよ。すべてのバグが脆弱性になるわけではないし、脆弱性には設定や運用手順の弱点も含まれるんだ。
ひよこ ひよこ
脆弱性があるなら、もう被害が出ている?
ペンギン先生 ペンギン先生
弱点の存在と、悪用された事実は別だよ。影響には情報漏えい、改ざん、サービス停止などがあるけれど、実際の被害は攻撃の条件や環境によって変わる。対象の製品や構成を確認しよう。
ひよこ ひよこ
CVE番号がなければ安全?
ペンギン先生 ペンギン先生
そうとは言えないよ。CVEは公表された脆弱性を共通の番号で識別し、同じ問題の情報を照合するための仕組みだよ。番号の有無だけで、未知の弱点がないことや、対策済みであることは保証できないんだ。
ひよこ ひよこ
修正前の攻撃は全部ゼロデイ攻撃?
ペンギン先生 ペンギン先生
NISTの定義では、以前は知られていなかった脆弱性を悪用する攻撃を指すよ。既知の脆弱性の修正をまだ適用していない状態と、未知の弱点を使う攻撃は区別しよう。修正が提供されたら、対象と影響を確認し、適用後も確かめることが大切だね。
ひよこ ひよこ
弱点を発見したら、どう報告するの?
ペンギン先生 ペンギン先生
製品やサイトの報告窓口、IPAなどの届出の仕組みを確認しよう。IPAの製品向けの取扱いでは、開発者への連絡や対策、公表日の調整を行う。公開の方法や時期は関係者と調整するもので、世界共通の一つのルールがあるわけではないんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「脆弱性」って出てきたら「システムの安全を損なうおそれのある弱点」と思えればだいたいOK!
📖 おまけ:英語の意味
「Vulnerability」 = 傷つきやすさ・弱さ
💬 ITではシステムの安全に関わる弱点を指すよ。弱点の存在と、実際の攻撃や被害は分けて考えるんだ。

参考資料

← 用語集にもどる