脆弱性情報の収集・評価とセキュリティパッチ適用判断
OSやソフトウェア、ネットワーク機器のセキュリティホール(脆弱性)を悪用したサイバー攻撃からシステムを守る日常防衛の要が、「脆弱性情報の収集・評価とセキュリティパッチ適用判断」です。
2022年問58でも問われたように、脆弱性が公表された際、「CVSS(共通脆弱性評価システム)スコアによる緊急度の判定」「IT資産管理台帳との突合」「パッチ適用の事前検証環境テスト」「パッチ適用までの暫定緩和策」という一連の判断プロセスを的確に下せることがセキュリティリーダーに求められます。
本記事では、JVN/CVE情報の見方、CVSS基本値の評価基準、業務影響を抑えたパッチ適用運用の実務を徹底解説します。
1. 脆弱性情報の標準指標(CVE と CVSS)
CVE(Common Vulnerabilities and Exposures):脆弱性に付与される国際的な一意の識別番号(例:CVE-2024-12345)。複数のベンダー間で同一の脆弱性を正確に特定するために使われる。
JVN(Japan Vulnerability Notes):JPCERT/CCとIPAが共同運営する、日本国内向けの脆弱性情報ポータルサイト。
CVSS(Common Vulnerability Scoring System):脆弱性の深刻度を0.0〜10.0の数値で評価する共通規格。基本評価基準(Base Metrics)、現状評価基準(Temporal Metrics)、環境評価基準(Environmental Metrics)の3つで構成される。
2. CVSS基本値(Base Score)による深刻度レベルと対応方針
CVSS基本値スコア | 深刻度レベル(Severity) | 組織の標準対応方針と推奨リードタイム |
|---|---|---|
9.0 〜 10.0 | 緊急(Critical) | 悪用が容易でリモートから任意コード実行可能。検証後、即時(24〜48時間以内)に緊急パッチ適用または該当ポート/機能の遮断。 |
7.0 〜 8.9 | 高(High) | 権限昇格やサービス停止のリスク大。計画的緊急メンテナンス(1週間以内)にて適用。 |
4.0 〜 6.9 | 中(Medium) | 一定の攻撃条件が必要。月次の定期メンテナンスウィンドウにて適用。 |
0.1 〜 3.9 | 低(Low) | 局所的影響。次期システム改修や定期保守時に合わせて適用。 |
3. パッチ適用プロセスの鉄則(いきなり本番適用しない)
【パッチ適用運用の4ステップ】
1. 影響範囲の特定:
IT資産管理台帳(ハードウェア・OS・ミドルウェア・バージョン)と脆弱性情報を突合。
2. 検証環境(ステージング環境)でのテスト:
本番環境と同等のテスト環境でパッチを先行適用し、業務アプリケーションが誤作動・停止しないかを動作確認。
3. ロールバック手順の準備:
パッチ適用直前にシステムのバックアップ(スナップショット)を取得し、不具合発生時に即座に切り戻せる手順を整備。
4. パッチ適用が即座にできない場合の「暫定緩和策」:
WAFによるシグネチャ遮断、外部公開ポートの閉塞、不要なサービスプロセスの停止などにより、パッチ適用までの攻撃経路を塞ぐ。4. 科目B形式オリジナル実戦シナリオ演習
演習1:Critical脆弱性公表時の緊急対応判断
〔背景・企業概要〕A社では、社外公開しているWebサーバのミドルウェアに、CVSSスコア9.8の緊急(Critical)脆弱性が公表された。攻撃コード(PoC)が既にネット上に出回っており、外部から認証なしで管理者権限を奪取される危険がある。
〔設問〕A社の情報セキュリティリーダーが下すべき判断として、最も適切なものはどれか。
ア:パッチ適用には半年の開発期間が必要であるため、来年の夏期定期改修まで何もせず放置する。
イ:本番Webサーバの直近スナップショットバックアップを直ちに取得した上で、検証環境でパッチの動作確認を行い、パッチ適用が完了するまでの間はWAFによる不正リクエスト遮断ルールを即時適用する。
ウ:Webサーバを金槌で叩いて破壊する。
エ:社内の一般従業員全員に、Webサーバのプログラムを各自書き換えるよう指示する。
【正解】:イ
【正解の理由】:Critical脆弱性に対しては、バックアップの確保、検証環境での事前テスト、そしてパッチ適用までの間をしのぐ「暫定緩和策(WAFルールの緊急適用)」を講じるのがプロフェッショナルな標準実務です。
【誤答解説】:アは攻撃被害が不可避。ウ・エは論外の破壊的・非現実的行動です。
演習2:パッチ適用による業務停止トラブルの未然防止
〔背景・企業概要〕B社の情シス担当者Cさんは、本番会計データベースサーバにOSの最新パッチをテストなしでいきなり本番適用したところ、会計ソフトが起動しなくなり、全社の決算業務が丸1日停止してしまった。
〔設問〕Cさんの作業手順における最大の反省点(欠陥)はどれか。
ア:事前の検証環境での動作テストを怠り、かつ適用前のバックアップ(ロールバック手段)の準備を行わずに本番変更を実施したこと。
イ:パッチのダウンロード速度が遅かったこと。
ウ:会計ソフトの購入費用を値切らなかったこと。
エ:パッチ適用作業中にコーヒーを飲んだこと。
【正解】:ア
【正解の理由】:パッチ適用による予期せぬシステム不具合を防ぐための絶対原則は「検証環境での事前影響確認」と「事前バックアップによる切り戻し(ロールバック)手順の確保」です。
【誤答解説】:イ・ウ・エはシステム運用の本質とは無関係です。
5. まとめと重要チェックリスト
CVSS(0〜10点):9.0以上はCritical(緊急)。PoC公開時は即時対応。
台帳突合:自社のどのサーバ・バージョンが影響を受けるか即座に特定。
鉄則:検証環境で事前テスト、直前バックアップ、パッチ前の暫定緩和策(WAF等)。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る