CVSSとはなんぞや
こんにちは
業務で脆弱性対応(パッチ当て)をしています。
クリティカルな脆弱性に対して依頼が飛んでくるので、
ソフトやパッケージのバージョンアップ等を行っております。
ただ最近は依頼を飛ばす側というか
パッチ当ての対象かを評価する業務もやるようになりました。
表題の言葉とか分からないことが色々ありましたので、
NVD記事の見方を主旨に下記メモを残します。
■そもそも脆弱性対応って何をやるのか
ハッカーは常に企業のシステムに侵入、破壊ができないか隙を伺っています。
その隙ですが、我々が普段使っているITツールを媒介にすることが多いです。
サクラエディタのようなソフトからRT/SWのようなハードまで全てが脆弱性を持ち得ます。
自社の環境に脆弱性が存在しないか、調査して必要であれば対策を講じる必要があります。
■対象選定
CISAってところが毎週脆弱性レポートを出してくれます。
https://www.cisa.gov/news-events/bulletins
(9/28週が最後らしいですが……)
自社の環境に関連がないか、
関連が疑わしい場合は個別記事のリンクも付いてるので詳細に調べます。
■詳細確認(本題)
Oracle JavaSEの個別記事を例に各項目を見ていきましょう
・Description
脆弱性の説明です。どういう脆弱性か概要が書いてあります。
今回で言えばJava SEをハングまたは繰り返しクラッシュさせられる可能性があるそうです。
・Metrics(CVSS)
脆弱性の危険度です。
取り急ぎ Base Score が何点か確認しましょう。
10に近いほど危険です。
会社によりけりですが、何点以上を要対応とするのか運用ルールを確認しましょう。
また、より深堀りするなら Vector String も確認しましょう。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
今回で言うと下記の意味合いがあるらしいです。
- ネットワーク経由
- 攻撃が容易
- 権限不要
- ユーザー操作不要
- 影響範囲変更なし
- 情報漏えいなし
- 改ざんなし
- 可用性への影響大
・Weakness Enumeration(CWE)
脆弱性の種類です。
- CWE-89(SQL Injection)
- CWE-269(Privilege Escalation)
- CWE-400(DoS)
など種類があります。
報告書や管理票でカテゴライズする場合は抑えておきましょう。
・Affected Products
脆弱性の対象となる製品群です。
Affectedのバージョンを導入していればその環境は脆弱性を有していると言えます。
記事の都合上最後になりましたが、一番最初にこの項目を確認しましょう。
■最後に
触りの部分ですがNVD記事の確認方法をご紹介しました。
この先、脆弱性対応を実施する方の参考になれば幸いです。
毎週とんでもない数の脆弱性があがってくるので選定、評価だけでも一苦労ですが、
業務を通じて効率的な調査、確認方法を確立していきましょう。
後続の実機調査編はまたいつか。




