ユニット 4 / 11

脆弱性のスキャンと優先順位付け: CVE、CVSS、EPSS、およびコンテキストを使用して正しく並べ替え

利益:

  • CVSS (重症度)、EPSS (虐待の可能性)、KEV (実際の虐待) と制度上の背景 (暴露、重大度、代償的管理) を組み合わせて、正確に優先順位を付ける能力
  • 人工知能が NVD/EPSS/KEV ソースで作成できる CVE 番号とスコアを検証し、変更管理ゲートを通過してパッチ計画を渡す機能
  • CVSS が高いことだけが優先度を意味するわけではなく、実際のリスクは状況によって決まることを理解してください。

ソフトウェアの脆弱性、構成ミス、または古いコンポーネントなど、攻撃者が悪用できる脆弱性がどの組織にも存在します。脆弱性スキャナー (システムをスキャンして既知の脆弱性をリストするツール) を使用すると、中規模の組織では簡単に 10,000 ~ 50,000 件の結果が得られます。問題はそれらを見つけることではありません。すべてを同時に閉じることが不可能なこの山では、どれを最初にパッチするかを決定することが重要です。間違った優先順位付けは、2 つの点で損害を引き起こします。本当に危険なことを遅らせてしまうか、何千もの重要ではない発見のためにチームとビジネスの継続性を疲弊させてしまいます。

人工知能は、この優先順位付けを強力に支援します。数千行のスキャン出力をグループ化し、重複を結合し、各結果を人間の言語に翻訳し、「なぜこれが重要なのか」を説明し、優先順位付けの概要を提供することができます。しかし、AI は、組織内のどのサーバーがインターネットに公開されており、どのサーバーに重要なデータが保存されているかを知りません。そして最も危険なのは、存在しない脆弱性識別情報 (CVE) を捏造する可能性があることです。そのため、AI はランキングの概要を生成して説明しますが、最終的な優先順位の決定は、制度の背景と検証済みのデータに基づいてアナリストによって行われます。

優先順位付けの基本概念

いくつかの用語を明確にしましょう。 CVE (Common Vulnerabilities and Exposures) は、既知の脆弱性ごとに与えられる一意の ID です (例: CVE-2021-44228、悪名高い Log4Shell)。 CVSS (Common Vulnerability Scoring System) は、脆弱性の技術的重大度を 0 から 10 でスコア付けする標準です。 9.0 以降は「重大」とみなされます。しかし、CVSS だけでは十分ではありません。なぜなら、CVSS は「実際に悪用される可能性がどのくらいか」ではなく、「それがどれほど深刻であるか」を示すからです。ここで EPSS (Exploit Prediction Scoring System) が登場します。EPSS は、今後 30 日間に脆弱性が実際に悪用される可能性を予測します。また、KEV (Known Exploited Vulnerabilities) リストもあります。これは、実際の攻撃で使用されることが証明されている脆弱性です。これらは絶対的な優先事項です。

適切な優先順位付けでは、これら 3 つとエンタープライズ コンテキストを組み合わせます。つまり、高い CVSS + 高い EPSS + KEV リスト上 + インターネットに公開されている重要なサーバー = 即座にパッチを適用します。 CVSS は高いが EPSS は低い + 内部ネットワーク上 + 制限されたアクセス = スケジュールされたパッチ適用。

優先順位付け要因の表

係数

それは何と言っていますか

ソース

一人で十分ですか?

CVSSスコア

技術的な深刻さ (0-10)

NVD/ベンダー

いいえ、確率については述べていません

EPSS スコア

悪用される確率 (%)

FIRST.org

いいえ — 文脈ではわかりません

KEVリスト

実際に悪用されているのでしょうか?

CISA ケブ

強い信号だけではない

資産の重要性

サーバーの価値はどれくらいですか?

機関の在庫

コンテキストを提供します

露出

インターネットに対してオープンですか、それとも隔離されていますか?

ネットワークアーキテクチャ

コンテキストを提供します

代償制御

WAF、セグメンテーションはありますか?

機関情報

リスクを軽減します

AI はこの表にすぐに記入します。ただし、公式情報源から CVSS/EPSS/KEV 値を確認し、機関の知識に基づいて資産の重要性とエクスポージャーを追加するのはあなたの責任です。

脆弱性の優先順位付けの手順

  1. スキャン出力を収集して匿名化します。内部ホスト名と IP をマスクします。
  2. グループ化して繰り返しを減らします。 AI に、異なるマシン上で繰り返される同じ脆弱性を組み合わせて、独自の CVE リストを作成させます。
  3. 豊かにする。各 CVE の CVSS、EPSS、および KEV ステータスを含めますが、公式ソースから確認してください。
  4. コンテキストを追加します。どのシステムがインターネットに公開されているか、どのシステムが重要なデータを保持しているか、どの補償制御が存在するか、それを合計します。
  5. 並べ替え。深刻さ、可能性、状況を組み合わせた優先リストを作成します。
  6. 確認して決めてください。上記の結果の CVE が本物であること、およびバージョンが実際に教育機関に存在することを確認します。アナリストとしてパッチ計画を承認します。

ミニケース3個

ケース 1 — 12,000 件の調査結果、40 件の実際の優先事項。アナリストは、匿名化された 12,000 行のスキャン出力を AI に与えます。 AI は繰り返しを結合して 380 個の一意の CVE に削減し、EPSS と KEV データでそれらを強化し、「KEV リストに掲載され、インターネットに公開されているサーバー上にある 40 個の脆弱性」を強調表示します。アナリストは NVD および KEV カタログ内のこれら 40 の CVE を確認し、実際に存在する 3 つの重大な脆弱性に 24 時間以内にパッチを適用します。スタックは 12,000 から管理可能な 40 まで縮小しました。アナリストが決断を下した。

ケース 2 — 偽の CVE。別のアナリストはAIを優先させています。 AI は「CVE-2023-88888、CVSS 9.8、今すぐパッチを適用してください」と言います。アナリストは NVD でこの数値を検索します。記録はなく、モデルは作成されています。もしそれが確認されていなかったら、チームは存在しないパッチを探していたでしょう。教訓: NVD/ベンダー レジストリで検証されるまで、すべての CVE 番号が優先されるわけではありません。

ケース 3 — CVSS は高いが、リスクは低い。スキャナーは、内部ネットワーク上のテスト サーバーで CVSS 9.1 の脆弱性を検出します。 AIはこれを第一に考えます。しかし、アナリストは、サーバーがインターネットに対して閉鎖されており、重要なデータがなく、サーバーの前にネットワークのセグメンテーションがあり、EPSS スコアが 0.4% であるという文脈を追加しています。同じリストには、CVSS 7.5 という別の脆弱性がありますが、インターネットに公開されており、KEV にあります。アナリストはランキングを修正し、CVSS は低いが実際に悪用されている KEV の脆弱性が 1 位になっています。教訓: CVSS だけが優先事項ではありません。コンテキストが決定します。

弱いプロンプト / 強いプロンプト

弱いプロンプト:

これらの脆弱性を最も危険なものから順にランク付けし、CVSS スコアを書き込みます。 [スキャン出力]

この主張は CVSS のみに依存しており (確率とコンテキストは無視)、AI が CVSS/CVE 値に適合する可能性が残されており、政府機関のエクスポージャーは考慮されていません。

強力なプロンプト:

あなたの役割: セキュリティ アナリストの優先順位付けドラフトのアシスタント。意思決定。パッチ適用を注文しないでください。次の匿名スキャン出力を処理します。(1) 重複をマージし、一意の CVE リストを出力します。(2) 各 CVE の CVSS、EPSS、および KEV ステータスを入力します。ただし、各値を「[NVD/EPSS/KEV から検証する必要があります]」としてマークします。値をでっち上げず、不明な場合は「[不明]」と記入してください。(3) 制度上の背景 (エクスポージャー、資産の重要性、代償的管理) に関して尋ねるべき 3 つの質問を書いてください。(4) 技術データのみに基づいた予備的なランキングを提供し、企業の背景に合わせて修正する旨を述べてください。出力: [匿名スキャン結果]

強力なプロンプトは CVSS/EPSS/KEV トリオを要求し、各値を検証する必要があり、組織のコンテキストをユーザーから取得して、最終決定を与えます。

コピー可能なプロンプトテンプレート

脆弱性グループ化テンプレート 次の匿名スキャン出力を処理します: (1) 異なるマシン間で同じ CVE の発生を結合、(2) 一意の CVE と影響を受けるマシンの数を抽出、(3) 製品/コンポーネントごとにグループ化。 CVE 番号をでっち上げないでください。ソースにないものは追加しないでください。出力: [貼り付け]

トリプルエンリッチメントテンプレート CVE リストの場合、CVSS 基本スコア、EPSS 確率、およびそれが KEV リストに含まれているかどうかを各行に追加します。 「[verify:source]」フラグを使用してすべての値をエクスポートします。正確なデータの提示、捏造。不明な CVE については、「[NVD で確認]」と入力します。 CVE: [貼り付け]

コンテキストに関する質問のテンプレート次の優先度の高い脆弱性について、組織のコンテキストについて質問する必要がある質問を作成してください。そうすることで、それらを正しくランク付けできます: 露出 (インターネットに公開されているかどうか)、資産の重要性、データの機密性、補償制御、パッチ ウィンドウ。私が答えます。その後にのみランキングを更新します。脆弱性: [貼り付け]

パッチ計画ドラフトのテンプレート 検証済みの優先順位リストと私が提供するコンテキストに基づいたパッチ計画のドラフト: 即時 (24 時間)、短期 (7 日間)、計画済み (30 日間) のバケット。各脆弱性と潜在的なビジネスへの影響/停止リスクの正当化。これは草案です。承認と実装はアナリストと変更管理に属します。データ: [貼り付け]

よくある間違い

  • CVSSを見ているだけです。 CVSS が高い場合は、実際のリスクが低いことを示している可能性があります。 EPSS (確率)、KEV (実際の活用)、およびコンテキストを一緒に検討します。
  • CVE を検証していません。 AI 以外でも CVE の数値とスコアを構成できます。 NVD/ディーラー登録でそれぞれを確認してください。
  • 制度的文脈を迂回する。インターネットに公開されているか、重要なデータがあるか、補償制御があるか - これらによってランキングが完全に変わります。
  • バージョンが一致していることを前提としています。ブラウザは時々間違ったバージョンを読み取ることがあります。脆弱性が組織内に実際に存在することを確認します (誤検知スキャン)。
  • ビジネスに影響を与えずにパッチ計画のみを実装します。重要なパッチはビジネスの中断を引き起こす可能性があります。変更管理とテストは不可欠です。
ヒント: 優先順位付けの黄金の組み合わせは、「KEV 上場 + インターネットへのオープン + 高い EPSS」です。これら 3 つが交差する場合、CVSS に関係なく、その脆弱性がリストの先頭に表示されます。
注意: 脆弱性を「重大」と宣言し、すぐにパッチを適用することも危険を伴う可能性があります。テストされていないパッチにより、本番環境がクラッシュする可能性があります。 AI が作成する計画は青写真です。実装は変更管理プロセスとテストゲートを通過します。

要約すれば

脆弱性管理の難しい部分は、脆弱性を見つけることではなく、何千もの発見の中から正しいものを強調表示することです。 AI はスキャン出力をグループ化し、繰り返しを減らし、人間の言語に翻訳して、ランキングの概要を提供します。しかし、適切な優先順位は単一の数値から得られるものではありません。CVSS (重大度)、EPSS (可能性)、KEV (実際の悪用)、および制度的背景 (暴露、重大性、代償的管理) が一緒に評価されます。 AI の最も危険な間違いは、非 CVE とスコア捏造です。したがって、各値は NVD/EPSS/KEV で検証され、エンタープライズ コンテキストがユーザーによって追加され、パッチ計画が変更管理ゲートを通過します。

アプリケーションタスク

サンプル スキャン出力を取得します (自分自身またはサンプル データから匿名化されたもの)。 「脆弱性グループ化」および「トリプルエンリッチメント」テンプレートを使用して、AI から固有の CVE リストと CVSS/EPSS/KEV アウトラインを抽出します。 NVD および CISA KEV カタログで上位 5 つの CVE を自分で確認してください。少なくとも 1 つの架空の値または虚偽の値を見つけるようにしてください。次に、ご使用の環境に応じた「コンテキストの質問」テンプレートの質問に回答し、順序がどのように変化するかに注目してください。

チェックリスト

  • [ ] スキャン出力を匿名化しました。ホストとIPはマスクされます。
  • [ ] 重複を結合して、一意の CVE のリストを取得しました。
  • [ ] CVEとCVSS/EPSS/KEVの各値を公式ソースで検証しました。
  • [ ] 偽物または間違った CVE/スコアである可能性があることを承知の上で確認しました。
  • [ ] ランキングには制度的背景 (暴露、危機、代償的管理) を含めました。
  • [ ] CVSS だけではありません。 EPSSとKEVも調べました。
  • [ ] 私はパッチ計画を草案として扱いました。テストと変更管理のドアを追加しました。