既知の悪用脆弱性にさらされている1500万超のシステム

効果的な脆弱性管理とは、自社が保有するものを把握し、修正が必要なものに優先順位を付けることだ。新たな調査報告書は、何百万もの組織がこうした重要なサイバーセキュリティ対策を実践できていないことを示している。サイバーセキュリティ企業Rezilionの研究者は、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)の[…]に掲載された896件の脆弱性に対して、システムが脆弱な状態にある事例が1500万件以上存在することを突き止めた。

執筆者
Jeff Goldman
Jeff Goldman
Apr 5, 2023
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

効果的な脆弱性管理とは、自社が保有するものを把握し、修正が必要なものに優先順位を付けることだ。新たな調査報告書は、何百万もの組織がこうした重要なサイバーセキュリティ対策を実践できていないことを示している。

サイバーセキュリティ企業Rezilionの研究者は発見した、システムが、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)の既知の悪用脆弱性カタログに掲載された896件の脆弱性に対して脆弱な状態にある事例が1500万件以上存在することを。

毎年、数万件もの新たなセキュリティ脆弱性が発見されている。CISAのKEVカタログの価値は、脅威グループが実際に悪用しているソフトウェアやファームウェアの脆弱性を組織が優先して対処できる点にある。また、悪用された脆弱性の多くは、ユーザーがパッチを適用できていない古いものだ。Rezilionの報告書は、IT資産管理とパッチ管理が、組織にとってより適切に実践すべき重要なサイバーセキュリティプロセスであることを示す最新の証拠となっている。

Rezilionが発見した、さらされている脆弱性の大半はMicrosoft Windowsのインスタンスで、137件の脆弱性が確認された。これにAdobe Flash Player(29件)、Microsoft Internet Explorer(24件)が続いている。

Rezilionによると、KEVカタログに含まれる脆弱性は毎年発見される脆弱性の1%未満だが、そうした脆弱性はしばしばAPTグループやその他の脅威アクターによって最も活発に悪用されている。脅威アクターの多くは、ロシア、イラン、中国、北朝鮮などの国家とつながりがある。

主要な脆弱性管理とパッチ管理ツールをご覧ください

主な脆弱性

過去30日間に継続して行われた悪用の試行回数で上位に入る脆弱性は、以下の通りだ。

  • CVE-2022-26314(816回の試行)—Mendix Forgot Password Appstoreモジュールに存在する重大な脆弱性
  • CVE-2021-44228およびCVE-2021-45046(66回の試行)—Apache Log4jに存在する2件の重大な脆弱性。別名はLog4Shell。
  • CVE-2019-2725(46回の試行)—Oracle Fusion MiddlewareのOracle WebLogic Serverコンポーネントに存在する重大な脆弱性
  • CVE-2021-41773(46回の試行)—Apache HTTP Serverに存在する脆弱性
  • CVE-2021-26084(32回の試行)—Confluence ServerおよびData Centerに存在する重大な脆弱性

「こうした脆弱性向けのパッチが提供されているにもかかわらず、何百万ものシステムが依然として攻撃にさらされている」と、Rezilionで脆弱性研究部門のディレクターを務めるYotam Perkal氏は声明で述べた。「このため組織は、脅威アクターやAdvanced Persistent Threat(APT)グループによる悪用のリスクにさらされている。こうした攻撃者は、公開されている既知の脆弱性を標的にすることが多い」

関連記事:パッチ管理ポリシー:手順、メリット、無料テンプレート

組織が取るべき対応

Rezilionは、こうした脅威に対応するため、2つの重要な対策を推奨している。

  1. ランタイム検証を通じて、実際に悪用可能な脆弱性を特定する。コード内の脆弱性の大半はメモリにロードされたり実行されたりすることがないため、この手順によって初期の未処理リストを85%削減できる。
  2. CISAのKEVカタログやその他の脅威インテリジェンスソースを継続的な脆弱性管理戦略の一環として活用し、攻撃者が悪用しているため直ちにパッチを適用する必要がある脆弱性を特定する。

「実際の攻撃で悪用された脆弱性へのパッチ適用を、組織が優先することが極めて重要だ」とPerkal氏は述べた。「KEVカタログは、そのための優れた出発点となる。これをランタイム検証と組み合わせれば、膨大な未処理リストを、できるだけ早く適用すべき少数のパッチに絞り込める」

関連記事:脆弱性対策の答えはサービスとしてのパッチ管理か?

CISA、ランサムウェア対策プログラムを開始

CISAはこれとは別に最近、ランサムウェアの脅威から組織を守るため、Ransomware Vulnerability Warning Pilot(RVWP)とPre-Ransomware Notification Initiativeという2つのプログラムを導入した。

RVWPは、ランサムウェアによる悪用に関連する脆弱性を特定し、そうした脆弱性を抱える重要インフラ事業者に警告することを目的としている。RVWPの開始時、CISAはProxyNotShellによってさらされていた93組織に通知した。

「RVWPにより、CISAは、米国の組織に影響を及ぼす被害の大きいランサムウェアインシデントの発生を直接的に減らす、タイムリーで実行可能な情報を提供できるようになる」と、CISAのサイバーセキュリティ担当エグゼクティブ・アシスタント・ディレクターであるEric Goldstein氏は声明で述べた。

一方、Pre-Ransomware Notification Initiativeは侵入に焦点を当て、ランサムウェア活動の初期段階の可能性について組織に警告する。

Advertisement

「まだ初期段階ではあるものの、すでに目に見える成果が出ている。2023年の開始以来、エネルギー、医療、水道・下水処理、教育などの分野で、ランサムウェア攻撃前の侵入の可能性について60以上の組織に通知してきた。その多くで、暗号化や情報の持ち出しが発生する前に侵入を特定し、修復できたことを確認している」とCISAは声明で述べた。

関連記事:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。