C
月内に
脆弱性の重要度スコア(CVSS等)だけでは、実際のビジネスリスクを正確に判断できないことを指摘する記事です
📌 一言でいうと
脆弱性の重要度スコア(CVSS等)だけでは、実際のビジネスリスクを正確に判断できないことを指摘する記事です。重要度が高い脆弱性であっても、ネットワーク分離などの防御策がある場合はリスクが低くなる一方、中程度の脆弱性が攻撃の足がかりとなり、他の弱点と連鎖して重大な侵害につながる可能性があります。そのため、自律的なペネトレーションテストなどを活用し、攻撃者が実際にどのような経路で重要資産に到達できるかを検証するアプローチを推奨しています。
🔍該当判定
- 脆弱性診断ツール(スキャナー)を導入し、定期的にレポートを出力している
- レポートに「Critical(緊急)」や「High(重要)」の判定が出ているが、修正の優先順位に迷っている
- 社内ネットワークを分割(セグメンテーション)しており、一部のサーバーが外部から隔離されている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
CVSSスコアのみに依存せず、攻撃パスの分析(Attack Path Analysis)や継続的な検証(Continuous Security Validation)を導入し、実際の到達可能性に基づいた優先順位付けを行うこと。