セキュリティのニュースでは「CVE-2024-XXXXX、CVSSスコア9.8の脆弱性」といった表現が日常的に登場します。CVEは世界共通で脆弱性(ソフトウェアの欠陥)につけられる背番号、CVSSはその深刻度を0〜10で表す点数です。

ここで大事なのは、スコアが高い=自社にとって危険とは限らないということ。逆に、スコアが中程度でも今まさに攻撃に使われている脆弱性もあります。この記事では、CVEとCVSSの基本の読み方と、「ニュースを見た後、自社として何をどの順で対応するか」に翻訳する考え方を解説します。

CVEとCVSSの基本

CVE(Common Vulnerabilities and Exposures)は、脆弱性1件ごとに割り振られる識別子です。「CVE-西暦-番号」の形式で、世界中のベンダー・研究者・報道が同じ番号で同じ脆弱性を指せるようにするための共通言語です。

CVSS(Common Vulnerability Scoring System)は、その脆弱性がどれくらい深刻かを評価する共通の物差しです。攻撃のしやすさ(ネットワーク越しに攻撃できるか、認証が必要か、など)と影響の大きさ(情報が盗めるか、システムを乗っ取れるか)から機械的に算出され、0〜10で表されます。9.0以上は「緊急(Critical)」、7.0以上は「重要(High)」といった区分で呼ばれます。

ニュースで騒がれる「9.8」は、おおむね「ネットワーク越しに、認証なしで、システムを乗っ取れる」水準を意味します。確かに危険です。ただし、それは「その製品を使っていて、攻撃者から届く場所に置いている組織にとって」の話です。

スコアだけで動くと間違える理由

CVSSは脆弱性そのものの性質を測る物差しで、あなたの会社の状況は一切考慮されていません。だから次のようなずれが起きます。

  • スコア9.8でも、その製品を自社で使っていなければ対応は不要
  • スコア9.8でも、社内ネットワークの奥にあって外から届かないなら、緊急度は下がる
  • 逆にスコア6点台でも、自社のVPN機器のように外部公開された機器の脆弱性で、実際の攻撃に使われ始めているなら、今夜対応すべき案件になる

「実際に攻撃に使われているか」を知る手がかりとして実務で重宝するのが、米国CISAが公開しているKEV(Known Exploited Vulnerabilities)カタログです。悪用が確認された脆弱性だけを載せたリストで、ここに載った脆弱性は、スコアにかかわらず優先対応の対象と考えるのが安全です。

自社の優先順位への翻訳——3つの問い

脆弱性情報に接したら、次の3つの問いで優先順位に翻訳します。

  • 問い1:自社で使っているか——これに答えるには、自社のIT資産の一覧(機器・ソフト・バージョン)が必要です。実は脆弱性対応の実力は、この一覧があるかどうかでほぼ決まります
  • 問い2:攻撃者から届くか——インターネットに公開されている機器・サービスなら最優先。社内限定なら一段下げられます
  • 問い3:悪用されているか——KEVに載っている、またはベンダーが「悪用を確認」と言っているなら、計画的な対応ではなく即時対応に切り替えます

3つとも該当するなら、業務時間を止めてでも当日中に対応すべき案件です。逆にどれにも該当しないなら、月次のアップデートにまとめて構いません。スコアの数字に一喜一憂するのではなく、この3問に答える体制——特に資産一覧の整備——こそが脆弱性管理の本体です。

CVECVSS脆弱性管理パッチ管理KEV