効果的な脆弱性管理とは、自社が保有するものを把握し、修正が必要なものに優先順位を付けることだ。新たな調査報告書は、何百万もの組織がこうした重要なサイバーセキュリティ対策を実践できていないことを示している。
サイバーセキュリティ企業Rezilionの研究者は発見した、システムが、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)の既知の悪用脆弱性カタログに掲載された896件の脆弱性に対して脆弱な状態にある事例が1500万件以上存在することを。
毎年、数万件もの新たなセキュリティ脆弱性が発見されている。CISAのKEVカタログの価値は、脅威グループが実際に悪用しているソフトウェアやファームウェアの脆弱性を組織が優先して対処できる点にある。また、悪用された脆弱性の多くは、ユーザーがパッチを適用できていない古いものだ。Rezilionの報告書は、IT資産管理とパッチ管理が、組織にとってより適切に実践すべき重要なサイバーセキュリティプロセスであることを示す最新の証拠となっている。
Rezilionが発見した、さらされている脆弱性の大半はMicrosoft Windowsのインスタンスで、137件の脆弱性が確認された。これにAdobe Flash Player(29件)、Microsoft Internet Explorer(24件)が続いている。
Rezilionによると、KEVカタログに含まれる脆弱性は毎年発見される脆弱性の1%未満だが、そうした脆弱性はしばしばAPTグループやその他の脅威アクターによって最も活発に悪用されている。脅威アクターの多くは、ロシア、イラン、中国、北朝鮮などの国家とつながりがある。
主な脆弱性
過去30日間に継続して行われた悪用の試行回数で上位に入る脆弱性は、以下の通りだ。
- CVE-2022-26314(816回の試行)—Mendix Forgot Password Appstoreモジュールに存在する重大な脆弱性
- CVE-2021-44228およびCVE-2021-45046(66回の試行)—Apache Log4jに存在する2件の重大な脆弱性。別名はLog4Shell。
- CVE-2019-2725(46回の試行)—Oracle Fusion MiddlewareのOracle WebLogic Serverコンポーネントに存在する重大な脆弱性
- CVE-2021-41773(46回の試行)—Apache HTTP Serverに存在する脆弱性
- CVE-2021-26084(32回の試行)—Confluence ServerおよびData Centerに存在する重大な脆弱性
「こうした脆弱性向けのパッチが提供されているにもかかわらず、何百万ものシステムが依然として攻撃にさらされている」と、Rezilionで脆弱性研究部門のディレクターを務めるYotam Perkal氏は声明で述べた。「このため組織は、脅威アクターやAdvanced Persistent Threat(APT)グループによる悪用のリスクにさらされている。こうした攻撃者は、公開されている既知の脆弱性を標的にすることが多い」
関連記事:パッチ管理ポリシー:手順、メリット、無料テンプレート
組織が取るべき対応
Rezilionは、こうした脅威に対応するため、2つの重要な対策を推奨している。
- ランタイム検証を通じて、実際に悪用可能な脆弱性を特定する。コード内の脆弱性の大半はメモリにロードされたり実行されたりすることがないため、この手順によって初期の未処理リストを85%削減できる。
- CISAのKEVカタログやその他の脅威インテリジェンスソースを継続的な脆弱性管理戦略の一環として活用し、攻撃者が悪用しているため直ちにパッチを適用する必要がある脆弱性を特定する。
「実際の攻撃で悪用された脆弱性へのパッチ適用を、組織が優先することが極めて重要だ」とPerkal氏は述べた。「KEVカタログは、そのための優れた出発点となる。これをランタイム検証と組み合わせれば、膨大な未処理リストを、できるだけ早く適用すべき少数のパッチに絞り込める」
CISA、ランサムウェア対策プログラムを開始
CISAはこれとは別に最近、ランサムウェアの脅威から組織を守るため、Ransomware Vulnerability Warning Pilot(RVWP)とPre-Ransomware Notification Initiativeという2つのプログラムを導入した。
RVWPは、ランサムウェアによる悪用に関連する脆弱性を特定し、そうした脆弱性を抱える重要インフラ事業者に警告することを目的としている。RVWPの開始時、CISAはProxyNotShellによってさらされていた93組織に通知した。
「RVWPにより、CISAは、米国の組織に影響を及ぼす被害の大きいランサムウェアインシデントの発生を直接的に減らす、タイムリーで実行可能な情報を提供できるようになる」と、CISAのサイバーセキュリティ担当エグゼクティブ・アシスタント・ディレクターであるEric Goldstein氏は声明で述べた。
一方、Pre-Ransomware Notification Initiativeは侵入に焦点を当て、ランサムウェア活動の初期段階の可能性について組織に警告する。
「まだ初期段階ではあるものの、すでに目に見える成果が出ている。2023年の開始以来、エネルギー、医療、水道・下水処理、教育などの分野で、ランサムウェア攻撃前の侵入の可能性について60以上の組織に通知してきた。その多くで、暗号化や情報の持ち出しが発生する前に侵入を特定し、修復できたことを確認している」とCISAは声明で述べた。
関連記事:





