ガイドSC

CVE・CWE・CVSS・EPSS・KEVとパッチ優先順位

公開: 2026-09-26更新: 2026-09-26
公開範囲、悪用状況、深刻度、業務影響、更新可否を一つの資産台帳で比較し、暫定対策と復旧条件まで判断する。

基幹受注システムの境界GW-1と内部帳票サーバRP-1に、同じ日に『重大』な脆弱性通知が届きました。限られた保守枠でどちらから対処すべきでしょうか。CVE、CWE、CVSS、EPSS、KEVを読むだけでなく、該当製品版、外部公開、攻撃条件、事業停止の影響まで合わせて優先順位を決めます。

読む順序は、用語→実際の構成と処理→記録の照合→異常の成立条件→変更・復旧→短答演習です。以下の組織、アドレス、時刻、識別子、ログは教材用の架空例です。観測できた事実と、追加調査が必要な推論を分けて読みます。

1. 用語をこの事案の判断に結び付ける

用語

意味とこの事案での判断の限界

CVE

公表された個別の脆弱性を参照する共通識別子。`CVE-年-番号`の形式で製品情報や通知を結ぶ。番号そのものは深刻度、悪用の有無、当社への影響を示さない。

CWE

弱点の種類を表す分類。例えば入力検証やアクセス制御の不備を設計・開発の再発防止へ結ぶ。同じCWEに複数のCVEが属し得る。CWEだけで適用パッチを一意に決めない。

CVSS

技術的な深刻度を共通の尺度で表す体系。版とスコアだけでなくvector、Base/Threat/Environmentalなどの測定対象を読む。Base値は当社の公開範囲や代替統制をそのまま表さない。

EPSS

公表済みCVEが今後30日間に野外で悪用される確率の推定。0〜1のscoreと順位を示すpercentileは別。自社資産の攻撃成功確率や漏えい確率ではない。

KEV

CISAのKnown Exploited Vulnerabilities Catalog。現実の悪用が確認された脆弱性の優先判断材料。未掲載は『悪用されていない』の証明ではない。

資産台帳

製品、版、IP/ホスト、公開範囲、責任者、業務、保守時間、稼働中の実物をつなぐ基礎。台帳と実環境の差があると正しい指標でも誤った対象へ適用する。

パッチ・緩和策

パッチは原因を修正した版への更新。緩和策は機能停止、到達制限、設定変更等で悪用条件を下げる措置。緩和できても対象版が残る事実は記録する。

例外・残留リスク

期限まで更新できない場合に、代替策、監視、失敗条件、期限、責任者の承認を残す。単なる『業務上不可』では対処済みにしない。

2. 構成と判断する位置

GW-1はインターネット公開の受注入口203.0.113.10:443で、受注APIへ転送します。RP-1は社内の10.20.5.20:8443で、GW-1を通らず社内業務網から利用されます。架空の通知ADV-AはGW-1の現行版を対象とし、外部から認証不要で悪用可能、演習用のKEV相当情報あり。ADV-BはRP-1の現行版を対象としますが、内部網からのみ到達し、現実悪用の確認はありません。ADV-A/ADV-Bと後記の数値は架空であり、実在のCVEやCISA掲載項目ではありません。

受注入口と内部帳票サーバ公開範囲と業務影響を別々に確認する。外部公開境界社内12顧客端末GW-1受注APIRP-1
受注入口と内部帳票サーバ
  1. 1. HTTPS 443
  2. 2. 転送

公開範囲と業務影響を別々に確認する。

図のRP-1は社内利用者が別経路で使います。線がないのは外部からRP-1へ到達できない構成を示し、脆弱性が無害という意味ではありません。VPN、踏み台、委託先の経路を含めて到達可能性を検証します。

3. 正常時の処理と管理

  1. 台帳のGW-1とRP-1の製品、実際の版、担当者、公開経路を確定する。検出ツールの名前だけでなく機器の実設定と稼働版を照合する。

  2. 通知の対象版と攻撃条件をベンダー情報で確認し、CVE識別子、CWE分類、CVSS版・vector、EPSS取得日、KEV掲載有無を同じ時点で記録する。

  3. 通信経路、必要な権限、悪用に必要な機能、保護されるデータ、停止時の業務影響を資産ごとに評価する。

  4. 更新が可能なら検証環境で適用し、受注・帳票の正常動作と既知の攻撃経路が閉じたことを確認して本番へ展開する。

  5. 未更新資産には到達制限等の暫定策と期限を付け、監視と承認を継続する。

通知件数と対処対象件数は異なります。同じCVEが複数の機器へ該当したり、同じ製品名でも版が対象外だったりします。台帳を『CVE単位』ではなく『CVE×資産×稼働版×経路』で管理すると、対応漏れと過剰な一律停止を防げます。

4. 設定・記録のフィールドを読む

項目

読み方と注意点

product/version

通知に書かれた製品・対象版と実機の型番・ビルドを照合する。OEM版やバックポート修正では番号だけの比較が誤る。

CVE / CWE

CVEは個別事象の識別子、CWEは根本の弱点分類。CWEが欠けるCVEもあり得る。

CVSS version/vector

v3.1とv4.0の値を混ぜず、AV/PR/UIなどの条件とBase/環境要素を読む。単純なスコア順は当社の修正順と一致しない。

EPSS score/percentile/date

scoreは次の30日間の推定確率、percentileは相対位置。時間とともに変わるため取得日を保存する。

KEV status

CISA掲載の有無と追加日を確認。演習用のADV-Aは実在のKEVレコードではないため、運用では実際のCVE IDで公式カタログを照合する。

exposure/business

公開IP、FW、認証、到達する機能、扱う情報、RTOを記録。脆弱性指標から自動的には得られない。

owner/change window

責任者、緊急変更権限、保守枠、ロールバック手順。技術評価が高くても実施主体が不明なら対処できない。

次は架空の脆弱性管理票です。各スコアは説明用の仮値で、実在のCVEに対するFIRSTやCISAの値ではありません。

text
09:00 asset=GW-1 ver=4.2 public=203.0.113.10:443
  advisory=ADV-A cvss_v3_base=9.8 epss=0.71
  kev_simulated=yes auth=none business=orders
09:00 asset=RP-1 ver=7.1 private=10.20.5.20:8443
  advisory=ADV-B cvss_v3_base=9.8 epss=0.04
  kev_simulated=no auth=internal-network business=report
10:20 gw_access src=198.51.100.41 dst=203.0.113.10
  path=/admin/test status=404 request=R-41

両方のCVSS Baseが9.8でも、GW-1は外部公開、認証不要の悪用条件、現実悪用相当の情報がそろうため先行対応を検討します。RP-1も放置はできず、内部侵害後の横展開経路を調べます。404の一件は要求が届いた証拠であり、ADV-Aの悪用成功も、探索だけだったことも確定しません。GW側の詳細ログと後続操作を追います。

5. 異常が成立する条件と証拠

状態・攻撃

成立条件、証拠、対策の位置

公開GWへの試行

攻撃者は外部から443へ到達でき、対象機能へ細工した要求を送れる必要がある。WAFやFWの許可は到達を示すが、成功したかはアプリ・機器側の処理記録が必要。

内部RPへの試行

攻撃者は内部網、VPN、侵害端末、委託先接続等の経路を得る必要がある。外部スキャンに見えないことだけで安全としない。

誤った製品照合

同名製品・異なる版やOEM版をまとめると対象漏れ、不要な停止が起こる。ベンダー通知と実機ビルド、パッチ適用履歴を照合する。

CVSSだけで並べる

Baseは技術的深刻度であり、公開、悪用情報、重要業務、代替統制を反映しない。環境値または運用上の優先評価を別に作る。

EPSSを確定値と誤解

0.71は当社GW-1が71%の確率で侵害される意味ではない。予測対象と時点を明示し、KEVや経路・業務影響と合わせる。

暫定策の抜け

管理URLだけ閉じても別のホスト名やIPv6、VPN経路が残れば悪用条件が残る。実際の到達試験で確認する。

KEVの掲載は現実の悪用を示す重要な証拠ですが、『この会社が既に侵害された』を意味しません。一方、未掲載は悪用なしの証明ではありません。更新が難しい場合は緊急の到達制限、検知強化、責任者の承認を先に行い、根本修正までの期限を残します。

6. 調査で結論を強くする順序

判定段階

必要な証拠と結論の上限

対象か

製品名、型番、稼働版、対象機能、修正済みバックポートをベンダー資料と照合。スキャンの文字列一致だけでは確定しない。

届くか

外部・内部・VPN・委託先の経路をFW設定と接続試験で確認。疎通不可と表示されても代替経路がないかを調べる。

使われたか

要求ログ、認証、機器イベント、プロセス異常、外向き通信を時刻で結ぶ。アクセス一件は成功の証拠ではない。

何を優先するか

KEV・EPSS・CVSS、公開範囲、権限条件、データと停止影響、対策容易性を並べる。単一指標の自動順位ではない。

直ったか

パッチ適用記録、実稼働版、再起動、再スキャン、正常業務、残る経路を確認。配布済みだけでは修正完了ではない。

CVSS v4.0ではBase、Threat、Environmental、Supplementalのグループを区別します。外部の通知がv3.1を用いている場合もあるため、スコア8.8と9.8の数値だけを別版間で機械的に比較しません。v3.1の例ならAV:Nはネットワークからの攻撃条件、PR:Nは権限不要、UI:Nは利用者操作不要を示します。実際のネットワーク配置や認証の実装は別に確認します。

優先順位を決める会議では、GW-1の受注停止による売上影響と、RP-1の帳票停止による月末処理の影響を担当部門に確認します。『公開だからGWが必ず先』という固定規則ではなく、現実悪用、到達性、機密情報、代替手段、復旧時間を示して決めます。決定の時点と根拠を残すと、EPSSやKEVが更新されたとき再評価できます。

パッチがまだ提供されないゼロデイ通知では、存在しない修正版を待つだけでは不十分です。影響機能を無効化し、外部到達を制限し、検知ルールを調整します。ただし制限が効いたことを外部と内部の両側から検証し、機能停止が業務に及ぼす影響を承認者へ説明します。

EPSSのscoreとpercentileを混同しません。例えばscore 0.04はモデルが予測する野外悪用確率4%に相当しますが、percentile 0.90は他のCVEとの相対順位が上位側にあることを示します。順位が高いことを『自社で90%の確率で攻撃される』と書くのは誤りです。EPSSは日々更新されるため、判断に使った日付も残します。

KEVカタログの期限は米国の連邦文民行政機関向け指令との関係を持ちます。民間企業がその日付を法的な自社期限として機械的に転用するのでなく、契約、業界要件、業務継続、実際の露出を踏まえて自社の緊急対応期限を設定します。掲載された脆弱性の修正だけでなく、既に悪用された可能性をログと端末から調べます。

スキャナが『更新済み』でも、ロードバランサの待機系、DR環境、委託先が運用する同製品、コンテナの旧イメージが残る場合があります。資産台帳に同一製品の全配置を結び、管理画面から見える版、実行中プロセス、再起動履歴、外部からの到達を照合します。旧版へロールバックすると再び危険になるので、復旧手順にも修正済み版を反映します。

7. 変更・障害・例外運用

運用場面

崩れやすい条件と確認

ベンダーの新版

通知が更新され対象版や悪用条件が変わる。取得日時と原文を保存し、既に判定した資産を再評価する。

スキャナの誤判定

バナー版だけで脆弱と判定することがある。バックポート修正やOEM差を資料と実機で確認し、根拠付きで例外化する。

緊急パッチ

受注・帳票の正常動作、設定移行、クラスタの順次更新、ロールバックを事前に確認する。急いで全台同時更新しない。

更新不能

到達制限、機能停止、監視、業務代替、期限、責任者承認を一組として記録し、期限切れを再審査する。

EOL製品

保守切れなら公式修正が得られない。隔離で延命する期間と置換計画を分け、恒久策として残さない。

緊急変更では『脆弱性を閉じる』ことと『注文を受けられる』ことの両方を確認します。GW-1を冗長構成で切り替えるなら、片系に古い版が残ると再侵入経路になります。負荷分散先と待機系を含めて実稼働版を確認します。

8. 封じ込めと復旧条件

脆弱性通知から再開まで保全、暫定策、修正、業務確認を段階で分ける。1対象確認2到達制限3修正適用4再開承認
脆弱性通知から再開まで
  1. 1. 対象確認:対応 資産と版を照合/確認する証跡 台帳と実稼働値
  2. 2. 到達制限:対応 攻撃経路を閉じる/確認する証跡 FWと接続試験
  3. 3. 修正適用:対応 全系を更新/確認する証跡 版と適用記録
  4. 4. 再開承認:対応 業務と監視を確認/確認する証跡 試験と責任者記録

保全、暫定策、修正、業務確認を段階で分ける。

図の到達制限はパッチの代わりではありません。別のホスト名や管理経路が残る場合もあります。修正後に全系の版と業務動作を確認してから再開を承認します。

  1. GW-1/RP-1の実稼働版、通知の対象条件、FW経路、管理アカウントとログを保全し、影響対象を確定する。

  2. GW-1の外部到達を必要最小限に制限し、脆弱な機能を一時停止する。RP-1も内部・VPN・委託先からの到達を点検する。

  3. 既に悪用された疑いがあれば、機器の設定変更、アカウント、外向き通信、下流受注APIの操作を調査し、単純なパッチ適用で調査を終えない。

  4. 検証済みパッチを冗長系へ順次適用し、実機の版、設定、再起動、受注と帳票の正常動作、既知の攻撃条件を確認する。

  5. 代替策を解除する前に再スキャンと到達試験を行い、例外や旧版の残存がないことを責任者が確認する。監視を継続する。

404ログ一件で侵害がないと結論しない一方、通知だけで情報漏えいと断定もしません。業務影響が大きい停止や例外の受容は、技術担当者だけではなくサービス責任者が根拠を確認して承認します。再開後は同じCVEに対する新たな悪用情報やベンダー通知の更新を監視し、評価が変われば対応期限を見直します。

9. 科目B(午後)の解答手順

設問に複数のCVEや資産が出たら、まず同じ脆弱性指標を各資産の配置へ投影します。識別子、弱点分類、深刻度、予測、実悪用、到達性、業務影響を列に分け、『何を先に、なぜ、どこで防ぎ、どう確認するか』を書きます。

  • CVEとCWEの役割を分ける。

  • CVSSの版・vector、EPSSの対象期間、KEVの意味を正確に読む。

  • 公開範囲と認証条件を資産ごとに確認する。

  • 暫定策・パッチ・復旧試験を別々に書く。

10. 短答演習

演習1:同じCVSS

条件:GW-1とRP-1のBaseがともに9.8。

質問:同じ期限で更新してよいか。

解答:公開範囲、悪用情報、業務影響、到達性で別に優先順位を決める。

誤答の理由:Baseスコアを自社の侵害リスクそのものとみなしている。

演習2:EPSS 0.71

条件:ADV-Aの演習用EPSS scoreが0.71。

質問:GW-1が71%で侵害されると答えてよいか。

解答:答えられない。EPSSは公表CVEの今後30日間の野外悪用予測である。

誤答の理由:予測対象を自社資産の侵害確率へ読み替えている。

演習3:KEV未掲載

条件:ADV-Bの演習用KEV状態がno。

質問:悪用されていない証明か。

解答:違う。未掲載は悪用なしを証明しない。

誤答の理由:カタログの非掲載を否定証拠としている。

演習4:404ログ

条件:GW-1に不審なURLへの404が一件。

質問:攻撃成功か。

解答:不明。後続要求と機器・API側の処理記録を調べる。

誤答の理由:到達した要求と成功した処理を混同している。

演習5:配布済み

条件:GW-1向けパッチを管理サーバへ配布した。

質問:修正完了か。

解答:実機の適用、再起動、稼働版、業務動作を確認して初めて判断する。

誤答の理由:配布と稼働中の修正を同じにしている。

演習6:更新不能

条件:RP-1は月末まで停止できない。

質問:何を記録するか。

解答:暫定制限、監視、期限、業務代替、残留リスクの責任者承認を記録する。

誤答の理由:延期だけで管理された例外になると考えている。

11. 一次資料

CVE Program:CVE識別子

MITRE:CWEの弱点分類

FIRST:CVSS v4.0仕様

FIRST:EPSSの対象期間とscore

CISA:KEVカタログ

この記事についてAIに深掘り質問する

ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。

次におすすめの学習

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る
この記事を共有する