flawopen.com/深刻度スコアの解説

CVSS スコアは実際のアプリケーションにとって何を意味するのか?

リファレンスドキュメント — 脆弱性評価とパッチトリアージ
💡 わかりやすい要約 (ELI5)

CVSS (共通脆弱性評価システム) は、脆弱性の深刻度を 0.0 から 10.0 までの数値に変換します。しかし、スコアの数字単体ではあなたのアプリケーションにとっての緊急度はわかりません — 最終的な数字だけでなく、スコアを構成する要素を読み解く必要があります。

平易な言葉で読み解く深刻度スケール

スコアの数値だけに惑わされてはいけない理由

外部からの入力が絶対に到達しない未使用のライブラリに潜む 9.8 の脆弱性は、数字が何であれ今すぐ対応すべき緊急事態ではありません。一方で、すべての外部リクエストを認証なしで処理するパスにある 6.5 の脆弱性は、実戦でははるかに危険です。CVSS は抽象化された環境での悪用可能性と技術的影響を評価するものであり、あなたの具体的なインフラ構成や公開状況を評価するものではありません。

スコアを決定づける構成要素

攻撃元区分 (Attack Vector) — 攻撃者はどのように到達できるか?

ネットワーク経由 (最悪のケース) か、ローカルアクセスか、物理アクセスが必要か。ネットワーク経由の脆弱性は、世界中のあらゆる攻撃者が標的にできるため最高スコアになります。

必要な特権レベル (Privileges Required) — 攻撃者の事前ログインが必要か?

『不要 (None)』は『ログインアカウントが必要』よりもはるかに高いスコアになります。認証不要の脆弱性は、エンドポイントに到達できるすべての人間が悪用可能です。

影響度 (Impact) — 攻撃者は何ができるのか?

機密性 (情報漏洩)、完全性 (データ改ざん)、可用性 (サービス停止) の 3 側面で個別に評価されます。3 つすべてを侵害する脆弱性はスコアが跳ね上がります。

FAQ

常に 6.5 より先に 9.8 のパッチを適用すべきですか?

基本的にはそうですが、まず『到達可能性 (Reachability)』を確認してください。実行されないコード内の 9.8 よりも、本番のリクエストパスに存在する 6.5 の方が現実の優先度は高くなります。

CVSS だけを基準にパッチの優先順位を決めるべきですか?

いいえ。実際に攻撃で悪用されているか (CISA の KEV カタログ参照)、自分の環境でアクセス可能か、どのようなデータが露出しているかが、生のスコア以上に重要です。

References