一般的な脆弱性とエクスポージャー

主な洞察

  • CVEリストは、脆弱性の発見と報告の増加を反映し、毎年数千の新しいCVEが追加され、年々大きく成長している。
  • Ponemon Instituteの調査によると、CVEを積極的に管理・修復している組織は、データ侵害のリスクを最大20%低減している。

脆弱性とは何か?

サイバーセキュリティにおける脆弱性とは、システム、ソフトウェア、またはネットワークにおける弱点や欠陥のことであり、攻撃者に悪用されて不正アクセスを受けたり、業務を妨害されたり、機密情報を盗まれたりする可能性がある。脆弱性は、ソフトウェアのバグ、設定の誤り、不適切なセキュリティ慣行など、さまざまな原因で発生する可能性があります。脆弱性を特定し対処することは、組織のデジタル資産の完全性とセキュリティを維持するために極めて重要である。

一般的な脆弱性と暴露(CVE)とは?

CVE システムは、公に知られている情報セキュリティ上の脆弱性と暴露の参照方法を提供する。各 CVE エントリには、識別番号、説明、および少なくとも 1 つの公開参照が含まれており、セキュリティチームが、ツール、リポジトリ、サービスなどの個別の脆弱性機能を横断してデータを共有しやすくなっている。

CVEの重要性

  • 標準化:脆弱性について議論し、対処するための共通の基準を提供する。
  • 優先順位付け:脆弱性の重大性と潜在的影響の評価に役立つ。
  • 効率性セキュリティチームや組織間のコミュニケーションとコラボレーションを合理化します。

一般的な脆弱性とその影響

以下は、一般的な脆弱性の一覧表で、その説明、攻撃者がそれらを使用する理由、重大度レベル、有名なCVEリファレンスの例を含む。

ツール名 説明 攻撃者はなぜそれを使うのか? 深刻度レベル 例 (CVE)

Cross-Site Scripting (XSS)

ウェブページに悪意のあるスクリプトを注入する。 セッションハイジャック、改ざん、データ盗難。 高い CVE-2020-11022, CVE-2019-11358

ディレクトリトラバーサル

ウェブルートフォルダ外のファイルへのアクセス。 機密ファイルの読み取り、コードの実行 ミディアム CVE-2020-11651, CVE-2019-16759

ローカル・ファイル・インクルージョン(LFI)

サーバー上のファイルへのアクセスを許可する。 機密ファイルの読み取り、コードの実行 高い CVE-2020-13092, CVE-2018-19788

リモートコード実行(RCE)

攻撃者がサーバー上で任意のコードを実行できるようにする。 システムを完全に乗っ取り、あらゆるコマンドを実行する。 クリティカル CVE-2020-0601, CVE-2019-19781

サーバーサイドリクエストフォージェリ(SSRF)

サーバーに不正なリクエストをさせること。 ネットワーク偵察、内部システムへのアクセス。 高い CVE-2020-14026, CVE-2020-1959

ソースコードの開示

アプリケーションのソースコードを公開すること。 コードの脆弱性を特定し、悪用する。 ミディアム CVE-2020-26250, CVE-2019-18935

SQLインジェクション(SQLi)

入力フィールドを介した悪意のある SQL クエリの注入。 不正アクセス、データ操作、削除。 クリティカル CVE-2020-29064, CVE-2019-15107

脆弱なJavaScriptライブラリ

既知の脆弱性を持つ古いJavaScriptライブラリの使用。 既知の脆弱性を悪用して攻撃を実行する。 ミディアム CVE-2020-7660, CVE-2019-11358

脆弱なパスワード

推測しやすいパスワードを使用すること。 ブルートフォースアタック、不正アクセス。 低い CVE-2020-10977, CVE-2019-6110

Vectra AIがどのように役立つか

Vectra AI のプラットフォームは、高度な脅威検出と振る舞い 分析を提供することで、一般的な脆弱性とエクスポージャーの管理能力を強化します。当社のソリューションは、脆弱性を効率的に特定し、優先順位を付け、緩和するのに役立ちます。 Vectra AIプラットフォームのセルフガイドデモをご覧いただき、お客様の組織にどのようなメリットがあるかをご確認ください。

サイバーセキュリティの基礎知識

よくあるご質問(FAQ)

脆弱性とは何か?

CVE(Common Vulnerability and Exposure)とは何か?

CVEはどのように特定され、カタログ化されるのか?

なぜCVEはセキュリティチームにとって重要なのか?

セキュリティチームはCVE情報をどのように活用できるか?

CVE管理におけるVectra AIの役割とは?

CVEはどのように修復の優先順位がつけられるのか?

CVEは将来のサイバーセキュリティ脅威の予測に使えるか?

CVEはコンプライアンスや規制要件とどう関係するのか?

CVEsの管理に伴う課題とは?