悪用が確認されている脆弱性とは【用語集詳細】

カテゴリ
用語集 
タグ
セキュリティ対策  サイバー安全保障  用語集  用語集:あ行  用語集:あ  脆弱性 

SOMPO CYBER SECURITY

B!

脆弱性診断サービス悪用が確認されている脆弱性Known Eploited Vulnerability、略称:KEV)は、米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が運用する脆弱性カタログです。
日本語では「悪用された脆弱性」、「既知の悪用された脆弱性」、「悪用済み脆弱性」とも表記されます。
KEVは、これまでにAPTやサイバー攻撃者が実際に悪用していることが確認された既知の脆弱性をリスト化し、随時アップデートしています。
このカタログへの基本的な登録基準は、CVEが付与されていること、悪用が確認されていること、明確な対応策が存在することです。

連邦政府が発簡した「Binding Operational Directive(BOD)22-01」(拘束力のある運用指示)に基づき、すべての連邦政府文民機関(FCEB)は、KEVカタログの各脆弱性に記載された期限までに、当該脆弱性に対処することが義務付けられています。
またCISAは、拘束力はないものの、すべての機関、自治政府、自治体、民間企業がこのリストに記載された脆弱性に対処することを推奨しています。

悪用が確認されている脆弱性は、2022年11月時点で857件に達しています。
この膨大な件数すべてを同時に管理することは困難であるため、CISAはステークホルダーに特化した脆弱性管理モデルであるSSVCとの併用が望ましいとしています。



関連記事

(4/17更新有)Palo Alto Networks製品の脆弱性に対応してください(悪用中)

脅威インテリジェンスサービスCognyteは、ダークウェブやTelegram、SNSなどから膨大な情報を収集し、情報漏洩や脅威アクターの活動を検知することによって、組織のサイバー・リスクを軽減させるサービスです。 Cognyte CTI Research Group@Cognyte | 2024年4月 2024.4.17追記本記事公開後、当該脆弱性の悪用条件等の更新が行われています。最新の情報はP...

【採用事例】株式会社ダイフクさま ~きっかけはお客さまからのご依頼~(Panorays)

サプライチェーンリスク評価サービス『Panorays』の採用事例として、株式会社ダイフクさまにお話をうかがいました。 近未来を想像させる大阪市内にある真新しい本社ビルで、サプライチェーンリスク評価サービス『Panorays』の採用事例の取材をさせて頂いたのは、日本国内外でビジネスを大きく成長させている製造大手の株式会社ダイフクさまです。実際の運用はまだこれからという段階であり、採用に至った背景や理...

ハクティビストによるDDoS攻撃サービスInfraShutdownの利用

脅威インテリジェンスサービスCognyteは、ダークウェブやTelegram、SNSなどから膨大な情報を収集し、情報漏洩や脅威アクターの活動を検知することによって、組織のサイバー・リスクを軽減させるサービスです。 Cognyte CTI Research Group@Cognyte | 2024年3月 先般、自称ハクティビストグループであるAnonymous Sudanが新DDoS攻撃サービス「I...

【採用事例】応用地質株式会社さま サイバーリスクアセスメントサービス

当社が提供するサイバーリスクアセスメントやPanoraysを使った組織のセキュリティ態勢改善の事例です。 「DX」を推し進める組織が増加する中、それに伴うセキュリティ態勢の強化は十分か、攻撃をどの程度防御できる対策が取られているのか、管理体制は整備されているのか、考えなければならないこと、やらねばならないことに終わりはありません。やらなければと思っている間にインシデントに見舞われることもあります。...