そのパッチ本当に必要? リスクベース脆弱性管理とは | ScanNetSecurity
2026.01.03(土)

そのパッチ本当に必要? リスクベース脆弱性管理とは

脆弱性ハンドリングにおいてもっとも効果的な対応策は「公開されたセキュリティパッチを当てること」だろう。これはゆるぎない事実であり、いまも将来も変わらない対策の基本中の基本といえる。

研修・セミナー・カンファレンス セミナー・イベント
オンラインセミナーで講演するグレイグ・ローソン氏
オンラインセミナーで講演するグレイグ・ローソン氏 全 5 枚 拡大写真
 脆弱性が報告され、パッチが公開されたら、それをあてる。しごく単純なことだが、運用の現場でこの単純業務は決してシンプルなものではない。

 ScanNetSecurity 読者のような、冷静で経験豊富なセキュリティ管理者なら、脆弱性ハンドリングのフレームワークが規定するCVSSのランク、インパクトを必ずしも数値どおりに判断しないかもしれない。理由は、これらの指標が平均的な前提条件、攻撃を受けたときの影響度・深刻度を表すものだ、ということを知っているからだ。

 本稿では2020年末に開催された セキュリティ&リスク・マネジメント サミットの、ガートナー アナリスト グレイグ・ローソン氏の講演「脆弱性管理のための戦略的ビジョン」の要旨をもとに構成する。

●リスクベースの脆弱性管理とは

 リスクベースの考え方は 25 年以上前から存在する。決して新しいものではないが、脆弱性管理の視点で注目されたのは比較的最近かもしれない。セキュリティの常識として、脅威やリスクは、国、事業者、守りたい資産によって異なるものだ。リスクベースの脆弱性管理は、自身や自社が対峙する脅威環境を定量化する行為でもある。定量化はもちろんデータによって裏付けられる。

《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

    元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

  2. 41歳コンビニ店長の転職

    41歳コンビニ店長の転職PR

  3. fjコンサル「キャッシュレスセキュリティレポート 2023年1Q」公表、カード情報流出件数 173,332件

    fjコンサル「キャッシュレスセキュリティレポート 2023年1Q」公表、カード情報流出件数 173,332件

  4. 保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

    保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

  5. HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

    HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

ランキングをもっと見る
PageTop