検索
ニュース

脆弱性の修正ではまず何をすべきなのか脆弱性による侵害可能性を29分の1に下げるには

Cisco Systems子会社のKenna Securityが公開した調査レポートでは、さまざまな脆弱性管理手法の効果と、組織全体のエクスプロイタビリティ(ソフトウェアの脆弱性を悪用して侵害される可能性)を定量化している。脆弱性を素早く修正するよりも有効な手法があるという。

Share
Tweet
LINE
Hatena

 Cisco Systemsは2022年1月19日(米国時間)、リスクベースの脆弱(ぜいじゃく)性管理を手掛ける子会社Kenna Securityが公開した調査レポートについて発表した。さまざまな脆弱性管理手法の効果と、組織全体のエクスプロイタビリティ(ソフトウェアの脆弱性を悪用して侵害される可能性)を定量化したものだ。この成果は、リスクベースのサイバーセキュリティプラクティスの拡充につながるとしている。

 調査レポート「Prioritization to Prediction, Volume 8: Measuring and Minimizing Exploitability」は、Kenna Securityの委託を受けて、Cyentia Instituteが行った調査の結果をまとめたものだ。Cyentia Instituteは、サイバーセキュリティ関連の研究やデータサイエンスに取り組んでいる。

 調査では次の2点を狙った。

個々の脆弱性と組織全体のエクスプロイタビリティを測定する方法の検討
修正すべき脆弱性に優先順位を付けるさまざまな方法と、さまざまなレベルの脆弱性修正能力(パッチ適用能力)を組み合わせた複数のシナリオ下での、組織のエクスプロイタビリティを最小化するためのシミュレーション

 この調査ではエクスプロイタビリティは、FIRST.orgが管理するオープンなExploit Prediction Scoring System(EPSS)を用いて決定した。EPSSは、Kenna SecurityとCyentia Instituteも参加する業界横断的な取り組みの成果だ。

脆弱性の修正では何を優先すべきなのか

 Cisco Systemsは、調査結果のハイライトとして次の3点を挙げている。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  3. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  4. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  5. 「生成AIのサイバー攻撃への悪用」は増加する? 徳丸浩氏が予測する2025年のセキュリティ
  6. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  7. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
  8. 高度なAIでAIをテスト OpenAIが実践するAIモデルのレッドチーム演習とは
  9. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  10. ゼロトラストの理想と現実を立命館大学 上原教授が語る――本当に運用できるか? 最後は“人”を信用できるかどうか
ページトップに戻る