Fortune 500企業の平均で476件の重大な脆弱性

CyberpionがFortune 500企業471社の公開資産およびインターネットに接続された資産を最近分析した結果、14万8000件を超える重大な脆弱性(公開され、実際に標的とされているエクスプロイト)が見つかり、1社当たりの平均は476件に上った。Fortune 500企業の実に98%が重大な脆弱性を抱える内部資産を保有し、95%は期限切れの […]

Written By
Jeff Goldman
Jeff Goldman
Dec 7, 2022
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

CyberpionがFortune 500企業471社の公開資産およびインターネットに接続された資産を最近分析した結果、14万8000件を超える重大な脆弱性(公開され、実際に標的とされているエクスプロイト)が見つかり、1社当たりの平均は476件に上った。

Fortune 500企業の実に98%が重大な脆弱性を抱える内部資産を保有し、95%は期限切れの証明書を使用し、85%はHTTP経由でアクセス可能なログインページを公開していた。62%には重大なリスクのある接続が存在し、平均的な企業では8件、最も脆弱な企業では350件に上った。

この報告書は、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)が10月に発表した拘束力のある運用指令を受けたもので、同庁の言葉を借りれば、「サイバーセキュリティプログラムを成功させ、運用状況を可視化するために不可欠な2つの中核活動、すなわち資産の検出と脆弱性の列挙」に焦点を当てている。

「今回の調査結果は、Fortune 500企業がCISAに倣うべきことを示している」と、CyberpionのCEO兼共同創業者であるNethanel Gelernter氏は声明で述べた。「各社は、攻撃対象領域を包括的に可視化し、リスクへの露出を把握することの重要性を認識しつつある」

Gelernter氏はさらに、「新たなテクノロジーの導入、分散した従業員や顧客、そして増え続けるサードパーティーパートナーとの関わりにより、公開された資産がIT・セキュリティチームに把握されず、管理もされていないケースは少なくない」と述べた。「CISAが明確にしているように、これは到底容認できないレベルのリスクをもたらす」

関連記事:

DoD請負業者もセキュリティ対策に欠如

こうした問題はFortune 500企業に限られない。CyberSheathが米国拠点の国防総省(DoD)請負業者300社を対象に最近実施した調査では、87%が国防連邦調達規則補足(DFARS)の基本要件を満たしていないことが判明した。

完全なコンプライアンスにはSupplier Performance Risk System(SPRS)のスコア110が必要だが、請負業者の87%はスコア70にすら達していない。

さらに、その不備は決して見過ごせるものではない。防衛産業基盤(DIB)の約80%は脆弱性管理ソリューションを利用しておらず、79%は包括的な多要素認証(MFA)システムを導入しておらず、73%はエンドポイント検知・対応(EDR)ソリューションを導入しておらず、70%はセキュリティ情報・イベント管理(SIEM)を導入していない。

さらに報告書によると、請負業者の82%が「政府のサイバーセキュリティ規制を理解するのは、やや難しいから極めて難しい」と感じている。

「明白かつ差し迫った危険」

「この報告書の調査結果は、国家安全保障に対する明白かつ差し迫った危険を示している」と、CyberSheathのCEOであるEric Noonan氏は声明で述べた。「サイバー攻撃を受けやすいサプライチェーンの危険性については、しばしば耳にする。DIBはペンタゴンのサプライチェーンであり、脅威アクターの照準に置かれているにもかかわらず、請負業者がいかに準備不足であるかが分かる」

次に読む:脆弱性への答えはサービスとしてのパッチ管理か?

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.