ISOG-J「脆弱性トリアージガイドライン作成の手引き」公開 | ScanNetSecurity
2026.02.23(月)

ISOG-J「脆弱性トリアージガイドライン作成の手引き」公開

 日本セキュリティオペレーション事業者協議会(ISOG-J)は5月24日、「脆弱性トリアージガイドライン作成の手引き」を公開した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 日本セキュリティオペレーション事業者協議会(ISOG-J)は5月24日、「脆弱性トリアージガイドライン作成の手引き」を公開した。

 同ドキュメントは、組織が脆弱性に適切に対応することを目的として、脆弱性診断を実施した際に提供された報告書に記載された脆弱性対応の優先順位付け(トリアージ)を行うために、その組織に適したトリアージガイドラインを作成するための手引きで、現時点で第1章までの公開となっている。

 第1章では、対応基本方針の策定について説明しており、 この段階でのトリアージ基準は、高い専門知識を持っていない人でも判断できる程度にとどめている。それにより迅速に優先順位付けができるようになり、優先度について関係者全体の意識をある程度揃えることができるが、簡易的な判断基準であるため、攻撃による実際のリスクとの乖離がある可能性がある。

 第1章では「脆弱性の影響分析」、「リスク判定基準」、「対応の要否と期限を決める」といった対応基本方針を策定することで、迅速に最低限のトリアージが可能な体制を構築することを目的としており、下記の特徴がある。

・脆弱性やリスク評価に関する専門知識がなくても、素早くトリアージを行うことができる
・主観的な判断が入らず、誰がトリアージしても同じ結果となる
・攻撃コードの存在の有無などによって、実際に脅威が発生するリスクと乖離する可能性がある
・素早くトリアージを行うことができる反面、対応しなければならない脆弱性が多くなり、対応が過剰になる可能性がある

 トリアージの精度向上について記載した第2章以降は今後執筆予定。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. フォレンジック調査を無駄にしないため サイバー攻撃被害発生時にやってはいけないNG行動集、個人情報保護委員会が公表

    フォレンジック調査を無駄にしないため サイバー攻撃被害発生時にやってはいけないNG行動集、個人情報保護委員会が公表

  2. 信和、サイバー攻撃を受けた可能性のある事象を確認

    信和、サイバー攻撃を受けた可能性のある事象を確認

  3. ドーミーシニアの従業員が使用していた端末がフィッシングメールを起点に不正操作

    ドーミーシニアの従業員が使用していた端末がフィッシングメールを起点に不正操作

  4. 第三者が個人情報を閲覧しうる状態となり「BTCBOX」がサービス停止、関東財務局から報告徴求命令も

    第三者が個人情報を閲覧しうる状態となり「BTCBOX」がサービス停止、関東財務局から報告徴求命令も

  5. 決算情報開示より前に誤って情報配信 ~ 決算説明動画の文字起こしや配信を委託した株式会社フィスコから

    決算情報開示より前に誤って情報配信 ~ 決算説明動画の文字起こしや配信を委託した株式会社フィスコから

ランキングをもっと見る
PageTop