CISA KEVの活用

KEV(Known Exploited Vulnerabilities)は実際の悪用が確認された脆弱性の一覧であり、資産の重要度などと併せて対策優先度を判断する材料となる。 未発見の脆弱性の一覧ではない。 価格や保守期間の台帳ではない。 組織ごとの被害額は環境によって異なる。 参考資料: https://www.cisa.gov/known-exploited-vulnerabilities-catalog

パッチ適用の優先順位を検討する際、CISAのKEVカタログから得られる情報はどれか。

出典IT資格ラボ作成・2026年SC午前Ⅱ予想問題
実環境で悪用されたことが確認されている脆弱性
理論上存在し得る全ての未発見脆弱性
製品の購入価格と保守期間
各組織で必ず発生する被害額