CISA KEVカタログの読み方
CISAの既知の悪用済み脆弱性(KEV)カタログを理解する:エントリの読み方、CVSSスコア単独よりもKEVが重要な理由、期限日の意味、修復の優先順位の付け方。
クイックアンサー
CISA KEVカタログは実際の環境で積極的に悪用されていることが知られている脆弱性を、必要な対応と修復期限とともにリストしています。リストに載っている脆弱性は、CVSSスコアが中程度でもパッチ適用を優先すべきです。
定義
CISAの既知の悪用済み脆弱性(KEV)カタログは、積極的な悪用の証拠がある脆弱性の権威あるリストであり、連邦政府の優先順位付けと一般の認識向上のためにCISAが維持しています。
最初に答える
KEV = 実際の環境で既知の悪用済み。まずこれを確認してください。リスト掲載の脆弱性は、CVSSに関係なく非掲載のものより優先されます。
1. エントリの内容
各KEVエントリは、CVE、ベンダーと製品、短い脆弱性名、追加日、必要な対応、修復期限日を特定します。
2. なぜ重要か
積極的な悪用はリスクの最も強い実世界のシグナルです。中程度のCVSSでも積極的に悪用されている脆弱性は、悪用の証拠がない高スコアのものより先に対応すべきです。
3. 期限日の解釈
CISAは修復期限日を設定します(通常は追加から7、30、または60日)。これらはコンプライアンスの上限ではなく、期待されるパッチ適用ペースとして扱ってください。
4. 必要な対応
カタログに記載された必要な対応(例: ベンダーアップデートの適用、使用中止、緩和策の適用)に従ってください。CISAが連邦政府の民生機関向けに執筆したものですが、誰にとっても有用なガイダンスです。
5. カタログから行動へ
各CVEをOpenTrojanで調べ、あなたの環境の影響を受ける製品を確認し、修復を調査に記録します。
6. CVE → KEVのワークフロー
KEVカタログは常に特定のCVEと対で読むものであり、単独では読みません。
- CVEから始める — CVEルックアップで重大度、CVSSベクター、影響を受ける製品、KEV掲載の有無を取得します。
- KEVエントリを確認する — ベンダー/製品名、追加日、修復期限日を確認します。「積極的に悪用されている」についてはKEVステータスが権威であり、CVSSスコアは本質的な重大度を教えてくれます。
- 必要な対応を行う — CISAがそのエントリについて記述した修復に従います。
- 記録する — 影響を受ける各資産、期限日、適用した修正を追跡する調査を開き、検索をチェックリストとして失わないようにします。
具体的な例:CVE-2021-44228(Log4Shell)はKEVに掲載されています。そのCVSSは重大かつ積極的に悪用されているため、バックログ内のほぼすべての非掲載脆弱性より優先されます。