CVSS(共通脆弱性評価システム)とは?

tball

CVSS(共通脆弱性評価システム)は、ソフトウェアおよびシステムのセキュリティ脆弱性の重大度を測定するための国際標準です。

CVSSは、ベンダーに依存しない基準と標準化された採点方法を使用して、脆弱性の重大度を一貫性のある定量的な方法で表現したものです。

ベンダー固有の解釈ではなく客観的な指標を採用しているため、さまざまな組織が製品、環境、業界を超えて共通の言語で脆弱性を比較できます。

CVSSの目的とは?

CVSSの目的は、組織が脆弱性をその重大度に基づいて一貫して評価、比較、優先順位付けできるように支援することにあります。CVSSスコアは体系的な情報であり、脆弱性管理や修復に関するリスクベースの意思決定に役立ちます。

脆弱性にはそれぞれ、0.0~10.0の範囲の数値でスコアが割り当てられます。このスコアは、質的な重大度レベルにも対応しています。質的な重大度レベルには、以下の4段階があります。

  • 致命的

CVSSは標準化されたアプローチを採用しているため、セキュリティ担当部門、ベンダー、インシデント対応担当者、脆弱性データベースなど、さまざまな場所で修復の優先順位付けに際して主要な参照基準として利用されています。

CVSSは誰が維持管理し、どのように進化してきたか?

CVSSは、FIRST(Forum of Incident Response and Security Teams)傘下のCVSS Special Interest Group(CVSS-SIG)によって維持管理されています。FIRSTは、世界的なインシデント対応と脆弱性対策の連携強化に重点を置く国際的なサイバーセキュリティ組織です。

CVSSは導入以来何度も改訂され、技術や脅威の状況の変化を反映してきました。最近のメジャーアップデートは2023年7月に発表されたCVSS v4.0で、2023年11月に正式にリリースされました。これは、脆弱性の重大度評価にとって大きな転換点です。

FIRSTは、CVSSを、「脆弱性の重大度を評価し、組織が対応策の優先順位付けを進めるのに役立つ標準化されたアプローチ」を提供するように設計されたフレームワークとしています。
— FIRST (Forum of Incident Response and Security Teams)

CVSS v4.0とは何か、そしてなぜ重要なのか?

CVSS v4.0は、CVSSフレームワークの最新のメジャーバージョンであり、以前のバージョンの構造的な制約に対処できるようになっています。v4.0へのアップデートの結果、スコアリングの精度が向上し、曖昧さが軽減されたほか、従来のIT環境を超えて適用できるようになりました。

特に注目すべきなのが、CVSS v4.0では、より明確な指標の分離、より詳細なスコアリング、そして運用技術(OT)、産業制御システム(ICS)、IoT環境に対する明確なサポートが導入され、現代の組織が実際にどのように運営されているかを反映している点です。

CVSS v4.0の指標グループとは?

CVSS v4.0は、脆弱性の重大度をさまざまな観点から評価できるよう、4つの指標グループで構成されています。これらのグループを組み合わせることで、特定のユースケースに応じたスコアを算出することができます。

この4つの指標グループとは、具体的には以下のとおりです。

  • 基本指標:脆弱性の本質的な重大度を測定する指標です。
  • 脅威指標:現実のエクスプロイト活動を反映する指標です。
  • 環境指標:組織の文脈に基づいて重大度をカスタマイズするための指標です。
  • 補足指標:対応に関連する追加の文脈を提供する指標です。

各グループは、脆弱性診断および対応ワークフローにおいて、それぞれ異なる役割を担っています。

画像-CVSSとは何か

CVSSの基本指標とは?

基本指標は、外部条件とは無関係に、脆弱性の本質的な重大度を測定するものです。基本指標では、脆弱性を悪用する難易度と、悪用された場合に生じる可能性のある影響の両方を評価します。

基本指標は通常、製品ベンダーによって評価され、一度確定されると、時間が経っても変わることはありません。CVSS v4.0では、基本指標が改良され、明確さと詳細度が向上したため、重大度のスコアリングの精度が高まりました。

CVSSの脅威指標とは?

脅威指標は、現実世界の条件下で脆弱性がどの程度活発に悪用されているかを評価するものです。この指標グループは、エクスプロイトコードが存在するかどうか、実際に悪用事例が確認されているかどうかに焦点を当てています。

脅威活動は時間とともに変化するため、脅威メトリクスは本質的に動的であり、一般的に脆弱性の利用者が脅威インテリジェンスと運用の文脈に基づいて評価します。

主な検討事項は以下のとおりです。

  • エクスプロイトコードの入手可能性
  • 悪用が積極的または広範囲にわたって存在するエビデンスの有無

CVSSの環境指標とは?

環境指標は、組織の特定の環境に応じて脆弱性の重大度を調整するものです。そのため、影響を受けるシステムが特定の組織内で機密性、完全性、可用性にとってどれほど重要であるかが考慮されます。

その結果、環境指標のスコアは、システムの役割、ビジネスへの影響、運用上の制約などによって、組織ごとに大きな差が生じることがあります。

CVSSの補足指標とは?

補足指標は、脆弱性への対応に関する意思決定を支援するための追加的な文脈情報を提供するものです。この指標はCVSSスコアの算出には影響しませんが、修復計画を策定するにあたって貴重な気づき(インサイト)を与えてくれます。

補足指標で捉えられる要素の例としては、以下のようなものがあります。

  • 攻撃の自動化レベル
  • 復旧の複雑さ
  • 影響を受けたシステムを復旧させるために必要な労力

ここに挙げた指標はいずれも、組織が重大度のアセスメントから実践的な対応計画へと移行するのに役立ちます。

CVSS v4.0のCVSSスコアの種類とは?

CVSS v4.0には、さまざまな指標グループの組み合わせに基づいた複数種のスコアが用意されています。これにより、組織はベースライン、環境、およびリアルタイムの脅威という観点から、脆弱性の重大度を評価することができます。

CVSSスコアの主な種類は以下のとおりです。

  • CVSS-B:基本スコアのみ
  • CVSS-BE:基本+環境
  • CVSS-BT:基本+脅威
  • CVSS-BTE:基本+脅威+環境

たとえば、組織が自社の環境における脆弱性の重大度を評価する場合には通常、CVSS-BEを使用します。これに対して、アクティブ脅威インテリジェンスを組み込んでいる組織の場合には、CVSS-BTEを使用します。

画像-CVSS とは何か

CVSS v3.1からCVSS v4.0への改訂で何が変わったか?

CVSS v4.0は、CVSS v3.1でよく指摘されていた課題に対処するために開発されたという経緯があります。CVSS v3.1は、時が経つにつれて現代のシステムや脅威の状況と乖離が進んでいきました。

FIRSTが特定した重要課題の具体例は以下のとおりです。

  • リスク分析に際して基本スコアに過度に依存している
  • 現状評価指標(現在は脅威指標)の影響が限定的である
  • リアルタイムの脅威を十分に反映していない
  • OT、ICS、および安全性が重要なシステムに対して適用しにくい
  • スコアが「高」と「致命的」の範囲に過度に集中している
  • スコアリングの粒度が低い
  • スコアリング方法が複雑で直感的でない

上記は、FIRSTがCVSS v3.1の課題として発表した内容をまとめたものです。

この改訂によるCVSS v4.0の改善点とは?

CVSS v4.0で導入された変更の結果、脆弱性スコアリングの精度、実用性、関連性が向上しました。変更点はいずれも、以前のバージョンが抱えていた限界を直接的に解消することを目的としています。

主な改善点は以下のとおりです。

  • 基本指標の粒度を向上
  • 曖昧な下流スコアリングロジックを削除
  • スコアへの影響を強化したシンプルな脅威指標を導入
  • 対応支援のため補足指標を導入
  • 適用範囲をOT、ICS、IoT環境へと拡大

FIRSTは、CVSS v4.0が「現実世界のエクスプロイトの状況と最新鋭のシステムアーキテクチャをこれまでよりも適切に反映」するべく作られたものであると説明しています。

CVSS v4.0の最も重要な変更点が、OT環境へ対応範囲を拡大したことである理由とは?

CVSS v4.0における最も重要な改善点は、運用技術(OT)環境が明示的に含まれたことです。CVSSとしては初めて、物理的な安全に影響を与える可能性のある脆弱性が正式に考慮されるようになりました。

デジタルトランスフォーメーションによってITとOTの境界線が曖昧になるにつれて、産業システムの脆弱性が生産、安全、人命に直接的な影響を与える可能性が出てきています。CVSS v4.0は、安全性を考慮した指標と下流への影響に関する考慮事項を取り入れることにより、この現実を反映しました。

CVSS v4.0を効果的に活用するために、組織はどのような準備をするべきか?

CVSS v4.0を効果的に活用するには、組織はITとOTの両方の実情を考慮した脆弱性管理手法を採用する必要があります。CVSS v4.0は過去のバージョンに比べて状況をクリアに可視化できるようになったものの、対応面の課題は依然として残っています。OT環境については特にそうです。

主な違いは以下のとおりです。

  • OTシステムは、パッチの適用よりも可用性と安全性を優先する
  • 展開環境が閉鎖的で、ベンダーによって管理されていることが多い
  • パッチの適用が実行不可能な場合や、意図的に避けられる場合がある

ITとOTの両方の文脈を理解している人材がいなければ、組織は脆弱性に関する気づき(インサイト)だけでは適切な対応を取るのが困難になる可能性があります。

OTアセットの可視化と脆弱性対策が重要な理由とは?

従来のようにパッチを適用することが現実的でない場合、OTアセットの可視化と脆弱性対策が不可欠になります。組織は、関連する脆弱性を管理する前に、まず自社が所有するOTアセットを把握する必要があります。

効果的なOT脆弱性リスク低減策には通常、以下のものが含まれます。

  • OTアセットを包括的に把握
  • ネットワークトラフィックの継続的監視
  • OT固有のセンサーと可視化ツール
  • OTに特化した侵入防御システム(IPS)による仮想パッチ適用

ここに挙げた対策は、脆弱性がパッチ適用で修復できない場合でもエクスプロイトを防止し、リスクを軽減するのに役立ちます。

CVSSと脆弱性のリスクの優先順位付けに関する支援はどこで受けられるか?

TrendAI Vision One™ はTrendAI Vision One™ Cyber Risk Exposure Management(CREM)ソリューションの一種であり、基本的なCVSSスコアリングだけにとどまらず、組織がアタックサーフェス(攻撃対象領域)全体にわたるリスクを把握し、優先順位を付けて軽減していくのに役立ちます。これは、脆弱性の重大度スコアリングとリアルタイムの脅威インテリジェンス、および文脈に応じたリスク分析を組み合わせることにより、セキュリティ担当部門がより迅速かつ賢明な意思決定を行えるようにするものです。

このアプローチは、アタックサーフェス(攻撃対象領域)管理、脆弱性管理、セキュリティ態勢管理などの重要機能を、IT、OT、クラウド、ハイブリッド環境全体に統合します。そのため、単に脆弱性を特定するだけにとどまらず、得られた気づき(インサイト)をレジリエンスの強化とエクスポージャーの最小化に向けた具体的な行動へと転換することが可能になります。

CREMでは、以下が可能です。

  • 最も重要なアセットと脆弱性を可視化する
  • 理論上のスコアだけでなく、現実世界の実際のリスクに基づいて修復の優先順位を決定する
  • プロアクティブなリスク軽減戦略を通じて、エクスプロイトの可能性を低減する
fernando

プロダクトマネジメント担当バイスプレジデント

ペン

Fernando Cardosoはトレンドマイクロのプロダクトマネジメント担当バイスプレジデントとして、進化を続けるAIとクラウドの領域に注力しています。ネットワークエンジニアおよびセールスエンジニアとしてキャリアをスタートさせ、データセンター、クラウド、DevOps、サイバーセキュリティといった分野でスキルを磨きました。これらの分野は、今なお彼の情熱の源となっています。

よくあるご質問(FAQ)

すべて開く すべて閉じる

サイバーセキュリティ分野におけるCVSSとは何ですか?

add

CVSSとは、共通脆弱性評価システムの略です。CVSSは、ソフトウェアやシステムのセキュリティ脆弱性の重大度を評価するために使用する標準化されたフレームワークです。CVSSは、組織が脆弱性を一貫して比較し、修復作業の優先順位を付けるのに役立つ数値スコアを提供します。

CVSSスコアとは何ですか?

add

CVSSスコアは、脆弱性の重大度を表す数値です。スコアの範囲は0.0から10.0で、スコアが高いほどリスクが高いことを示しています。スコアは一般に、低、中、高、致命的のいずれかに分類されます。

CVSSスコアは誰が利用していますか?

add

CVSSスコアは、世界中のセキュリティ担当部門、ベンダー、脆弱性データベースで使用されています。パッチ適用の優先順位の判断材料として使われることもあれば、インシデント対応の指針として使われることもあります。また、多様な環境におけるリスクベースの脆弱性管理の意思決定にも役立てられています。

CVSS v3.1とCVSS v4.0の違いは何ですか?

add

CVSS v4.0は、CVSS v3.1と比較して、精度と適用範囲が向上しています。CVSS v4.0では、スコアリングの粒度が上がっているほか、脅威評価が簡素化されています。また、OT、ICS、IoT 環境への対応が追加されたり、スコアリングの曖昧さが軽減されたりもしています。

CVSS v4.0にはどのような指標グループがありますか?

add

CVSS v4.0には、脆弱性の重大度をさまざまな観点から評価できるよう、4つの指標グループが用意されています。具体的には、基本指標、脅威指標、環境指標、補足指標の 4 つがあり、これらを組み合わせることで、これまでよりも文脈に合致した重大度スコアリングが可能になります。