Why Vulnerability Management Must Move Beyond CVSS

脆弱性管理がCVSSを超え、悪用可能性、資産のコンテキスト、攻撃経路、AIを活用した分析によって実際のリスクを優先すべき理由を解説します。

Sep 4, 2026
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバーセキュリティチームが脆弱性を見つけられていないのではない。本当に対処すべき脆弱性に対応できていないのだ。

脆弱性データの増加速度は、組織の対応能力を上回っている。2025年には約4万9,000件の新たな脆弱性が発見される一方、開示から数日、場合によっては数時間以内に悪用される脆弱性の割合は増加している。

AI支援ツールによってこの時間はさらに短縮され、攻撃者は悪用経路をより速く特定し、兵器化できるようになっている。

それでも多くの組織では、数千件に及ぶ未処理のバックログを抱え、何から修正するかを深刻度スコアに基づいて決めている。

このモデルには限界が見え始めている。

なぜCVSSだけではもはや不十分なのか

CVSSのようなフレームワークは、精度ではなく一貫性を提供するために設計された。技術的な特性に基づいて深刻度スコアを割り当てるが、特定の環境内で脆弱性が実際にどのように存在するかまでは考慮しない。

2つの脆弱性は、同じクリティカル評価でも、リスクのレベルがまったく異なる可能性がある。その違いは、露出状況、アクセス権、ビジネスコンテキストによって決まる。スコアにはその差が反映されない。AI主導の環境では、露出条件がより急速に変化するため、この隔たりはさらに広がる。

ここで脆弱性管理は機能不全に陥り始める。チームは理論上のリスクを差し迫った脅威として扱う一方、実際に到達可能な露出が未解決のまま残ることがある。

データが一貫して示しているのは、実際の環境で悪用される脆弱性はごく一部にすぎないということだ。それにもかかわらず、すべてが同じ重みを持つかのようにリソースが配分されることが多い。一方、AIを駆使する攻撃者は選択性を高め、悪用に至る最短経路に焦点を当てている。

結果は明らかだ。リスクの低減ではなく、件数の追跡に時間を浪費することになる。

コンテキストが脆弱性の優先順位を変える

コンテキスト主導の脆弱性管理は、モデルそのものを変える。脆弱性の深刻度を問うのではなく、その脆弱性が攻撃者にとって現実的な侵入経路を生み出すかどうかを問う。

AIの影響を受ける脅威環境では、この問いが決定的に重要になる。攻撃者はもはや盲目的に探るのではなく、自動化と機械学習を使って環境をマッピングし、複数の露出を連鎖させているからだ。

この新しいモデルに対応するには、CVSSの先に目を向け、資産の重要度、外部への露出、アイデンティティの権限、実際の脅威インテリジェンスを取り入れる必要がある。

さらに、AIシステム、エージェント、自動化されたワークフローがそうした資産とどのように相互作用するかを十分に理解することも必要だ。これらは、従来の制御では常に可視化できるとは限らない形でアクセス経路を広げる。

これらの要素を総合すれば、優先順位付けはより実態に即したものになる。

分離されたシステム上の深刻度の高い脆弱性は、直ちに対応する必要がないかもしれない。一方、機密データに紐づく接続済み資産上の深刻度の低い問題には、当然ながら対応が必要だ。その資産が、AI主導のプロセスや高い権限を持つエージェントからもアクセス可能であれば、リスクと緊急性は高まる。

この変化によって、セキュリティチームの運用方法も変わる。脆弱性の件数ではなく、リスクを管理するようになるのだ。スコアに反応するのではなく、AIの支援を受ける攻撃者が実際にどのように活動しているかを反映した条件に対応する。

Advertisement

脆弱性リスクはもはや静的ではない

環境がより動的になるにつれ、この違いはさらに重要になる。

クラウドインフラ、API、サードパーティー連携は、絶え間ない変化をもたらす。AIエージェントと自動化レイヤーはさらに別の次元を加え、システムとデータの間に新たな相互作用を生み出す。資産は継続的に作成、変更、廃止され、多くの場合、人間が直接監督することはない。

その環境におけるリスクは静的ではない。インフラや、それを支える自動化とともに変化していく。

静的なスコアリングモデルでは追いつけない。それが示すのは現在の状態ではなく、ある時点のスナップショットだ。

現在は低リスクに見える脆弱性も、露出が変化したり、自動化されたワークフローによってアクセスが拡大したり、AI主導の攻撃者が実行可能な悪用経路を特定したりすれば、明日には高リスクになり得る。継続的な再評価がなければ、優先順位付けはすぐに時代遅れになる。

コンテキスト主導のアプローチは、変化に適応できるよう設計されている。現在の条件を継続的に評価し、優先順位付けを実際の露出状況に合わせる。防御目的で適用すれば、AIは資産、アイデンティティ、振る舞いにまたがるシグナルを関連付け、最も重要な脆弱性を明らかにできる。

より適切な優先順位付けでセキュリティノイズを減らす

運用面での効果はすぐに現れる。Secureのある事例では、数千件の検出結果を攻撃経路として関連付けることで、積極的な対応が必要なセキュリティノイズを70%削減した。

その効果は明確で、測定も可能だ。アラート疲れは減少し、修復はより的確になる。平均修復時間も改善する。チームはトリアージに費やす時間を減らし、悪用可能な露出の解消により多くの時間を使える。

最も多く悪用された脆弱性の多くは、すでに把握されていたにもかかわらず、適時に修復されていなかった。

問題は認識ではなかった。優先順位付けと実行にあったのだ。

自動化で継続的な優先順位付けが可能になる

このアプローチを持続可能にするのが自動化だ。脆弱性データの量と増加速度を考えれば、手作業によるトリアージは現実的ではない。

資産、構成、脅威インテリジェンスの情報源全体にコンテキストを継続的に適用するには、データをリアルタイムで取り込み、分析できるシステムが必要になる。AI主導の分析はこのプロセスを加速し、手作業では検出が難しいパターンを特定する。

自動化は、特定から修復までの隔たりも埋める。多くの環境では脆弱性が迅速に特定されても、ワークフローが分断されていたり、担当が不明確だったりするため、未対応のまま残る。

優先順位付けと修復を自動化プロセスに組み込めば、その遅延が短縮され、露出する期間も短くなる。

深刻度スコアを超える方法

それでも、多くの組織は、脆弱性が実際の攻撃経路にどのようにつながるかを可視化できないため、依然として深刻度スコアに大きく依存している。これはツールの限界ではなく、アプローチの限界だ。

コンテキスト主導のモデルへ移行することは、既存のシステムを置き換えることではない。使い方を変えるということだ。

脆弱性データは、資産と脅威のコンテキストで拡充しなければならない。優先順位付けには、悪用可能性とビジネスへの影響を反映する必要がある。環境や自動化レイヤーの進化に合わせ、リスクも継続的に再評価しなければならない。

目的は、脆弱性を完全になくすことではない。それは達成不可能だ。最も重要な脆弱性が悪用される前に対処し、それらがもたらすリスクを低減することが目的である。

この現実的で実行可能な目標は、現在の攻撃者の活動方法と一致する。

速度、規模、そしてますますAI主導の意思決定によって定義される脅威環境では、コンテキストが脆弱性管理を有効にする。

WA

Waseem Ahmed is Head of Engineering and a founding member at Secure.com, where he leads engineering across the company’s cybersecurity platform. His work spans AI-native security operations, application security, and large-scale security data infrastructure, and he has written publicly about topics including AppSec and risk-based vulnerability management. At Secure, he has also led engineering efforts focused on improving platform reliability and automating security analysis.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。