脆弱性の優先順位付けのキーポイント
- CVSS のような従来の深刻度評価システムは、技術的な深刻度の測定には役立ちますが、攻撃者が環境内でどの脆弱性を最も悪用する可能性があるかについては示してくれません。
- リスクベースの脆弱性優先順位付けでは、脅威インテリジェンス、資産の文脈、攻撃経路分析、ビジネス面の文脈を組み合わせて、早急に対応すべき悪用可能な脆弱性を特定します。
- フロンティア AI モデルにより、脆弱性の発見と悪用が劇的に加速したため、リスクに基づいた効果的な脆弱性の優先順位付けが、これまで以上に重要になっています。
- 効果的な脆弱性の優先順位付けを行うことで、ビジネスに重大な影響を及ぼす可能性が最も高い脆弱性に、修正の取り組みを集中させることができます。
脆弱性の優先順位付けとは?
脆弱性の優先順位付けとは、組織にもたらすリスクに応じてセキュリティ上の脆弱性をランク付けするプロセスです。リスクに基づく脆弱性の優先順位付けにより、修正担当チームは最も重大な脆弱性の対処に注力できるようになります。課題はその規模にあります。
多くの組織では、IT、クラウド、OT、アイデンティティ、アプリケーション、その他の環境にまたがり、数千、あるいは数万もの脆弱性を管理しています。従来の脆弱性スコアリング手法では、検出結果のほとんどが「緊急」と分類されることが少なくありません。例えば、CVSS (共通脆弱性評価システム) だけでも脆弱性の約 60% を「緊急」または「重要」の深刻度に分類しており、現実的にはどのセキュリティチームも対応しきれないほどの作業量が生じています。
CVSS のような従来の脆弱性スコアリングおよび優先順位付けのシステムでは、把握している脆弱性と実際に修正できる脆弱性との間に、ますます大きな隔たりが生じてしまいます。
リスクに焦点を当てた脆弱性の優先順位付けを行うことで、そのギャップを縮めることができます。すべての検出結果を均等に扱うのではなく、どれが悪用される可能性があるのか、どれがビジネス上最も重要な資産に影響を与えるのか、そしてどこを修正することでサイバーリスクの低減に最も大きな効果をもたらすかを特定します。
脆弱性の優先順位付けがこれまで以上に重要である理由
ここ数年で、脆弱性の問題は様変わりしてきました。
もはや管理対象は、わずか数百件の資産や蓄積した対応可能な検出結果だけにとどまりません。現代のハイブリッドなアタックサーフェスには、クラウドインフラ、オペレーショナルテクノロジー (OT)、リモートおよび管理対象外のエンドポイント、アイデンティティ管理システム、SaaS アプリケーション、コンテナなどが含まれます。DX 時代のアタックサーフェスの複雑さと広範さは、組織にさらなるエクスポージャーをもたらします。つまり、攻撃者が悪用できる侵入経路が増え、最も重大な資産やデータへとつながる攻撃経路も増えることになります。
一方で、脆弱性の件数は増加しています。
一般的な環境では、セキュリティ担当者は運用、保守、コンプライアンスといった他の業務をこなしながら、多数の未解決の検出結果を管理しています。どの脆弱性に即座に対応すべきかを明確に判断する手段がないため、修正は事後対応的かつ一貫性を欠くものとなってしまいます。
AI によって、脆弱性管理の課題はさらに深刻化します。Claude Mythos のようなフロンティアモデルは、大規模言語モデル (LLM) がいかに迅速にコードの脆弱性を発見できるかを示してきました。
事後対応型のパッチ適用では、フロンティア AI のスピードには太刀打ちできません。脆弱性管理プロセスを手動による優先順位付けに依存しており、スキャンサイクルが週単位である場合、これは現代の AI を活用した攻撃に対しては、根本的に不適切なアプローチであると言えます。実際に悪用される可能性やビジネスへの潜在的な影響に基づいて脆弱性の優先順位を付け、AI を活用して修正を自動化する組織こそが、AI を活用した攻撃から自組織を守る上で最も有利な立場にあります。
従来の脆弱性スコアリングの限界
長年にわたり、セキュリティチームは脆弱性の深刻度の判断を CVSS (共通脆弱性評価システム) に依存してきました。
CVSS が有用なのは、攻撃の複雑さ、必要な権限、潜在的な影響といった技術的特性を評価するための標準化された手法を提供してくれるからです。
しかし、CVSS はビジネスリスクを評価するために設計されたものではありません。スコアの高い脆弱性が、重要度の高いシステムにあるのかそうでないシステムにあるのか、あるいは機密データへの経路上に存在するのかどうかは、考慮されていません。
CVSS は、以下のリスク要因には対応していません。
- 資産の重要度
- ビジネスへの潜在的な影響
- 代替コントロールの存在
- 攻撃経路が悪用される可能性
脆弱性の件数が急増するにつれ、CVSS の限界はますます明らかになってきています。検出結果の約 60% が「緊急」または「重要」に分類される場合、優先順位付けは難しくなります。
エクスプロイト予測評価システム (EPSS) は、悪用される可能性を推定できるため、多少の助けになります。
こうした文脈が追加されると、攻撃者が狙う可能性のある脆弱性を特定しやすくなります。しかし、EPSS では依然として、主に脆弱性が個別に評価されています。影響を受ける資産がミッションクリティカルなビジネスプロセスを支えているかどうか、特権アイデンティティによってアクセス可能かどうか、あるいは悪用可能な攻撃経路上に位置しているかどうかについては、判断できません。
CVSS と EPSS のどちらも、「攻撃者は重要な資産に到達するために、どの脆弱性を悪用する可能性があるのか」という、最も気になる疑問には答えられません。
その文脈を把握していないと、影響の小さい検出結果の修正に時間が費やされる一方で、最大の脅威となるエクスポージャーは未解決のまま残ってしまうリスクがあります。
その結果は容易に予想できます。
- アラート疲れ
- 修正のバックログ
- リソースの非効率性
- 軽減されていないサイバーリスク
Continental AG は、深刻なサイバーインシデントをきっかけに、リスクに基づく脆弱性の優先順位付けへと移行しました。同社は、CVSS に基づいていた手法を Tenable One サイバーエクスポージャー管理プラットフォームに切り替えました。このプラットフォームは、脅威インテリジェンス、ビジネス面と技術面の文脈、攻撃経路分析などの機能を活用し、組織内で最もリスクの高い脆弱性を優先順位付けするものです。同社の IT セキュリティマネージャーが指摘したように、CEO の端末に存在する脆弱性は、インターンの端末にある同じ脆弱性よりもはるかに大きなリスクを伴います。その文脈こそが、適切な場所への修正を導く原動力となります。
ある米国の大手通信会社は、深刻度スコアだけでは何を優先して修正すべきかを判断できなかったため、コンプライアンス重視のアプローチから、実際の攻撃シナリオに基づいたアプローチへと転換しました。ビジネス面の文脈や実際に悪用される可能性に基づいた優先順位付けこそが、有意義なリスク低減につながるのです。
効果的な脆弱性の優先順位付けとは
効果的な脆弱性の優先順位付けとは、エクスポージャーに焦点を当てたものです。リスクベースのアプローチを採用して優先順位付けを行い、攻撃経路分析を活用し、アイデンティティやクラウドの文脈を取り入れ、リスクを継続的に評価する習慣を取り入れることが、優先順位付け、ひいては修正の取り組みを強化するための最適な方法です。
リスクベースのアプローチを採用する
リスクベースの脆弱性優先順位付けでは、複数の情報源から得られる文脈情報を活用して、どの検出結果に対して早急な対処が必要かを判断します。
通常、そうした要因には次のようなものが含まれます。
- 悪用される可能性
- 脅威インテリジェンス
- 資産の重要度
- ビジネスへの影響
- 脆弱性の存続期間
- 実際のエクスプロイト活動
その目的は、単に高いスコアを出すことではなく、実質的なリスクをもたらす脆弱性を特定することにあります。
どの脆弱性が重要なサービスを脅かしているかを修正チームが把握できれば、リソースをより効果的に配分し、迅速にリスクを軽減することができます。
攻撃経路分析を行う
攻撃者が脆弱性を 1 つだけ悪用して、それで終わりにすることはめったにありません。
脆弱性、設定ミス、およびアイデンティティの弱点を組み合わせて悪用し、環境内を移動して、重要度の高い標的へと到達します。
実際はこれこそが、膨大な量の未解決の検出結果をしらみつぶしに調べることと、最も価値のある資産に関連するごく少数の結果に焦点を当てることとの違いなのです。
攻撃経路分析を行うと、環境全体で個々のリスクがどのように関連しているかを把握することができます。この機能は、脆弱性を個別に検討するのではなく、攻撃者がネットワーク内を移動し、機密性の高いシステムやデータに到達するために現実的に利用しうる経路を特定します。
こうした文脈情報は、行き止まりになる脆弱性と、悪用可能なリスクの高い攻撃経路の一部となる脆弱性とを区別するのに役立ちます。これにより、攻撃経路を遮断して重大な侵害を阻止できる箇所に、修正の重点を置くことが可能になります。
アイデンティティやクラウドの文脈を含める
同じ脆弱性であっても、それがどこにあるか、また誰がアクセスできるかによって、そのリスクは大きく異なります。インターネットに公開されているクラウドワークロード上の、過剰な権限を持つサービスアカウントに紐づいている中程度の深刻度の脆弱性は、多くの場合、隔離され厳重に管理されたサーバー上の重大な CVE よりも緊急度が高くなります。
アイデンティティの文脈によって、攻撃者が脆弱性を悪用した後に何ができるようになるかを知ることができます。これには、どのアカウントが影響を受けた資産にアクセスできるか、それらのアカウントがどのような権限を持っているか、そしてそれらが機密データや管理・制御にアクセスできるかどうかといった情報が含まれます。クラウドの文脈からは、まず資産がどの程度外部にさらされているか、すなわち一般アクセスが可能かどうか、どのように設定されているか、何に接続しているかなどを知ることができます。
その両方のシグナルを考慮した優先順位付けでは、脆弱性を単に深刻度スコアだけでなく、攻撃者が実際に引き起こしうる被害の大きさに基づいてランク付けします。これにより、ビジネスに最も大きな影響を与える可能性の高いエクスポージャーに修正を集中させることができます。
リスクを継続的に評価する
優先順位付けは、ポイントインタイムの静的なプロセスではなく、継続的なものでなければなりません。
新しい CVE は毎日のように発見されており、攻撃者もそれに応じて戦術を変えています。ビジネスの優先順位は時とともに変化し、インフラも進化していきます。
今日の時点では優先度の低い脆弱性であっても、エクスプロイト活動が増加したり、影響を受ける資産が事業上不可欠なものになったりすれば、明日にはその重要性が大幅に高まる可能性があります。
継続的な評価を行うことで、状況の変化に応じて優先順位を調整することができます。これにより、過去の推測ではなく、現在のリスクに焦点を当てることができるようになります。
Tenable による脆弱性の優先順位付けの支援
Tenable は、すべての脆弱性を同等に扱うことはできないという単純な前提に基づき、脆弱性の優先順位付け機能を構築しました。
最も重大な脆弱性に焦点を当てる
Tenable の VPR (脆弱性優先度格付け) は、各脆弱性が悪用される可能性と、その影響の深刻度に基づいて評価を行う動的なスコアです。
CVSS では、脆弱性の約 60% が「緊急」または「重要」の深刻度に分類されていますが、Tenable の調査によると、実際にビジネス上の重大なリスクとなるものはそのうちのわずか 1.6% 程度にとどまっています。
VPR は、機械学習、脅威インテリジェンス、脆弱性の特性、エクスプロイト活動、その他のシグナルを活用して、優先度の高い検出結果を特定します。
これにより、最も効果を発揮できる領域に修正作業の的を絞ることができます。
Tenable One を使用して資産の文脈を追加する
リスクと文脈は密接に関連しています。
Tenable One は、VPR と ACR (資産重要度の格付け)、攻撃経路分析、アイデンティティの文脈を組み合わせることで、リスクの全体像を把握します。
このアプローチにより、以下を把握できるようになります。
- どの資産が最も重要か
- どの脆弱性が悪用される可能性があるか
- どの攻撃経路が重要システムにつながる可能性があるか
- どの修正措置がリスクを最も低減させるか
個別の検出結果の確認ではなく、エクスポージャーやビジネスへの影響度に基づいた優先順位付けが可能になります。
継続的な脆弱性カバレッジを提供する
Tenable はエンタープライズ規模での脆弱性管理をサポートしています。
このプラットフォームは、31 万 8000 件以上のプラグインを活用して、パッチ適用可能な 2 万種類の製品において 13 万 8896 件の CVE を検出します。脆弱性の発見から 6〜24 時間以内に、通常は重要な検出機能が提供され、新たな脅威を迅速に評価できます。
実際のエクスプロイトを早期に特定する
攻撃者は、コンプライアンス上の期限を待ってはくれません。
Tenable は、CISA の既知の悪用された脆弱性カタログに記載されているもの以外にも、実際に悪用された脆弱性を追跡しています。Tenable Research は、KEV カタログにまだ収録されていない、実際に悪用された 201 件の CVE を特定しました。これにより、政府による規制が追いつくまでに平均 37 日間のリードタイムを確保できます。
こうした可視性の向上により、コンプライアンス上の期限ではなく、攻撃者の行動に基づいて優先順位を決定できるようになります。
正確かつ監査可能な意思決定を支援する
優先順位付けに基づいて修正措置を決定する際に重要なのが、スキャンの精度です。
Tenable のシックスシグマ・レベルのスキャン精度は、100 万回のスキャンあたり 0.32 件の欠陥という数値を示しており、脆弱性管理プログラム、監査、およびコンプライアンス報告に信頼性の高いデータを提供します。
Tenable Hexa AI で動員を加速させる
適切な脆弱性を見つけることも課題の一部ですが、それに対して適切な対応を講じる必要があります。
Tenable Hexa AI は、優先順位付けされた検出結果をトリアージ、チケッティング、調査、修正のワークフローへ自動的に取り込むことで、修正までの時間を短縮するのに役立ちます。これらの機能を活用している組織では、対象となるプロセスについて、修正にかかる期間を 90 日から 90 分に短縮することに成功しています。
AI によって脆弱性の発見が加速する中、修正プロセスも同様に加速させなければなりません。
グローバルな製造企業である SRF Limited は、Tenable One を IT と OT の両環境に拡張し、一元的な可視化を実現しました。同社の CISO が述べたように、サイバーセキュリティとは、すべての脆弱性を排除することではなく、どれが最も重要であるかを把握し、攻撃者よりも先に行動することなのです。
脆弱性や CVE は、設定ミスや権限の過剰付与と同様に、エクスポージャーの全体像の一部をなしています。Tenable One は、こうした予防可能なサイバーリスクを一元的に可視化するため、先週火曜日にスキャナーが検出した内容ではなく、現在のリスクの程度に基づいて修正措置を決定することができます。
優先順位付けの次のステップについては、脆弱性の修正に関する関連ガイドをご覧ください。アプリケーションセキュリティプログラムも、ソフトウェア開発ライフサイクルのより早い段階で脆弱性に対処することで、重要な役割を果たします。
脆弱性の優先順位付けについてよくあるご質問
-
脆弱性の優先順位付けとは?
-
脆弱性の優先順位付けとは、悪用される可能性、資産の重要度、およびビジネスへの影響度に基づいて脆弱性をランク付けするプロセスです。脆弱性の優先順位付けを行うことで、組織に影響を与える可能性が最も高い検出結果に修正の取り組みを集中させることができます。付加情報のない CVSS スコアリングとは異なり、脆弱性の優先順位付けでは、環境やビジネス面の文脈を考慮に入れて実際のリスクを判断します。
-
脆弱性の優先順位付けと脆弱性管理の違いは何ですか?
-
脆弱性管理は、脆弱性の発見、分析、優先順位付け、修正、検証というエンドツーエンドのプロセス全体を指します。脆弱性の優先順位付けは、最初に対応すべき検出結果を決定するサイクルにおける段階の 1 つです。
-
なぜ CVSS は脆弱性の優先順位付けに不十分なのでしょうか?
-
CVSS は、脆弱性の技術的な深刻度を評価しますが、ビジネスへの影響、資産の重要度、攻撃経路、あるいは環境については考慮していません。CVSS では、脆弱性の約 60% が「緊急」または「重要」の深刻度に分類されるため、どの脆弱性が重要なのかを見極めるのに苦労することになります。
-
VPR とは何ですか? また、どのように機能するのでしょうか?
-
VPR (脆弱性優先度格付け) は、Tenable が採用するリスクベースのスコアリング手法です。機械学習、エクスプロイト情報、脆弱性の特性、脅威データを組み合わせて、ビジネスリスクを生み出す可能性が最も高い脆弱性を特定します。
-
攻撃経路分析は、脆弱性の優先順位付けをどのように改善するのでしょうか?
-
攻撃経路分析を行うと、脆弱性が他の予防可能なセキュリティリスクと組み合わさることで重要な標的へとつながり、セキュリティ上のリスクが生じる仕組みが明らかになります。このアプローチにより、複数の攻撃経路を生み出すチョークポイントとなる脆弱性に優先して対処できるようになります。
-
AI によって脆弱性の優先順位付けはどのように変わるのでしょうか?
-
AI は脆弱性の発見、分析、悪用を加速させ、組織が管理すべき脆弱性の量を増加させることになるため、優先順位付けはこれまで以上に重要になります。発見や悪用までの期間が短縮される中、修正についてタイムリーで正確な意思決定を行うためには、機械による優先順位付けが不可欠になります。
-
資産の重要度は、優先順位付けにおいてどのような役割を果たすのでしょうか?
-
資産の重要度は、ビジネスへの影響度を判断する上で役立ちます。ミッションクリティカルなシステムに影響を及ぼす脆弱性は、優先度の低い資産に影響を及ぼす同じ脆弱性よりも、一般的により多くの注意を払う必要があります。
-
クラウド、IT、OT、およびアイデンティティ環境にわたる脆弱性を、どのように優先順位付けしていますか?
-
すべての環境の脆弱性、資産、アイデンティティ、攻撃経路、ビジネスへの影響に関する情報を組み合わせて統合した全体像を把握することが鍵となります。エクスポージャー管理ソリューションは、あらゆる情報を優先順位付けのフレームワークに統合するのに役立ちます。
-
セキュリティチームは、一度にいくつの脆弱性に優先的に対処すべきでしょうか?
-
これは、企業やその能力によって異なる場合があります。多くの組織はリスクベースのアプローチを採用し、ビジネスリスクを増大させる可能性のある少数の脆弱性に焦点を絞っています。しかし、Tenable Research の調査では、最大のエクスポージャーの原因となっているのは、わずか 1.6% の脆弱性に過ぎないことが明らかになっています。
-
脆弱性の優先順位付けと修正の間にはどのような関係性があるのでしょうか?
-
優先順位付けは、最初に修正すべきエクスポージャーを判断する指針となります。修正とは、パッチ適用、設定の変更、アクセス制御の調整、代替コントロール、およびその他の手段を通じて、こうしたエクスポージャーを軽減するために講じられるアクションを指します。適切な優先順位付けを行うことで、重要なエクスポージャーに焦点を当てた修正作業が可能になります。
Tenable One
デモを予約する
世界をリードする、AI を活用したエクスポージャー管理プラットフォーム
ありがとうございます
Tenable One に関心をお寄せいただきありがとうございます。
近々、担当者からご連絡させていただきます。
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success