TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#581 共通脆弱性評価システムCVSS v2 評価の掲載終了、4/1 以降は CVSS v3 評価のみに|月曜 おーはる09:35 2024年3月18日 791再生 問題を報告する 再生する シェアする AI目次CVSS v2評価掲載終了の衝撃CVSS v3への移行と課題脆弱性対策の優先順位付けCVSSのメリットと今後の展望お酒のセキュリティに注意をAI文字起こし(β版) # オープニングトーク 今日の10分セキュリティラジオ ようこそ今日の10分セキュリティラジオへ 月曜担当パーソナリティの大春と セキュリティジョッキーの松野です 月曜の配信は見習いセキュリティエンジニアである私大春が 気になるセキュリティニュースを セキュリティ専門家の松野とともに読み解いていく セキュリティをテーマにしたラジオです 本日もよろしくお願いします よろしくお願いしますってことでね 今日もVoicyさんのハッシュタグから 毎日使っているアプリということで 大春さんもねスマホを毎日使ってらっしゃるとおもいますが 使っているアプリ毎日ですね ございますか? 毎日使っているというか 高頻度で使うっていう形になると思うんですけど 地図のアプリだったりとか あとは初めて行く先が多いってこともあるので 取り替え案内ってやつですかね電車の 確かに あれはよく使うかなーっていうのもありますね そうなんですね いわゆる移動だったりとか 出張に伴いみたいなアプリってことですかね そうですね あとは地図アプリだと 車とかにも最近早送りもあるので 古いナビとかやったら 新しい最新の情報が得られるので そこもよく使ってますね 確かに カーナビ代わりっていうことになりますかね なるほど 確かにね移動先では 乗り換えだったりとかで 電車の時刻表みたいな アプリを使わさせたこともあるんですけども 仕事以外でって考えるとやっぱり Voicyですかね そうですね これは別に何か力が与えてるわけじゃないんですけども 皆さんと一緒かなというところで Voicyは毎日欠かさず開いてるかなというところが 思い浮かんでしまいました そうですね あとは仕事関連でどうですかね 移動以外というと調べ物ですかね 最近だとAIのアプリも出始めておりますので スマホでも手軽に使える環境になったかなと思います そうですね 今日もよろしくお願いします よろしくお願いします そういえば馬の名前を付けた女の子が走るゲーム ほとんどやってないな # 共通脆弱性評価システムCVSS v2 評価の掲載終了、4/1 以降は CVSS v3 評価のみに 共通脆弱性評価システムCVSSバージョンⅡ評価の掲載終了。 4月1日以降はCVSSバージョンⅢ評価のみに。 一般社団法人JPサートコーディネーションセンターは3月8日、 共通脆弱性評価システムCVSSバージョンⅡ評価の掲載終了について発表した。 こちらの記事を簡単に解説お願いできますでしょうか。 JVNでCVSSバージョンⅡの掲載を終了するということです。 CVSSの概要とCVSSバージョンⅡとCVSSバージョンⅢが 閉域されていた理由について説明します。 今回の発表は、JVNに掲載する共通脆弱性評価システムCVSSに関するものです。 内容として、2024年4月1日以降に新規に公開するアドバイザリからは、 CVSSバージョンⅡの評価は掲載せず、CVSSバージョンⅢの評価のみを掲載するということです。 なお、CVSSバージョンⅢでは、脆弱性の深刻度を評価するために、 攻撃の難易度を評価する項目と、攻撃による影響を評価する項目を分けて評価する手法を採用しています。 今回は、共通脆弱性評価システムであるCVSSバージョンⅡの評価が掲載終了との発表があったことについて取り上げています。 この赤ラジでも、脆弱性の重要度を表すワードとして、数値とともに取り上げられることがありますが、 この評価システムのCVSSがあることによって、どのようなことが分かるのか、簡単に教えていただけますでしょうか。 はい、CVSSがあることによって、ソフトウェアなどの脆弱性について、深刻度を定量的に測ることができます。 脆弱性は毎日のように公表されているため、すべての脆弱性に対応することが、現実的に困難となってしまう場合があります。 また、様々な組織から公開される脆弱性情報に、それぞれの基準で深刻度が付けられてしまうと、 どの脆弱性が高リスクで直ちに対応すべきか、判断に迷う可能性があります。 CVSSは、Common Vulnerability Scoring Systemの略で、脆弱性の深刻度を評価するための指標です。 CVSSは、脆弱性の深刻度を数値化することで、セキュリティ担当者が対応に優先順位をつけることの支援をします。 CVSSは、攻撃の難易度や攻撃による影響、影響が及ぶ範囲などからスコアが割り出されます。 CVSSスコアは、脆弱性の深刻度を0.0から10.0の値で示しており、10.0に近づくほど深刻度が高いことを意味します。 CVSSは、深刻度を数値化できるため、脆弱性の深刻度を客観的に評価できたり、異なるシステムや組織間で脆弱性を比較できたりするメリットが挙げられます。 また、今回掲載終了となったCVSS Ver.2について調べたところ、公開されたのは2007年6月とありました。 17年前に初公開され、今まで掲載されていたとのことで、その役割は大きかったのではないかと思っています。 ただ、その間には、新たな脆弱性の発見やCVSS Ver.3も公開されていました。 ここで素朴な疑問なのですが、なぜ2024年の3月までCVSS Ver.2が掲載され続けていたのでしょうか。 はい。CVSS Ver.2とCVSS Ver.3のスコアが閉域されてきた理由として、 下位互換性の確保や既存の脆弱性情報を活用できるようにするためであることが挙げられます。 CVSS Ver.2とVer.3では、評価項目に差があるため、それぞれで算出されるスコアに差が出る場合があります。 よって、脆弱性の深刻度を比較する場合は、同じバージョンのCVSSによって算出されたスコアで行うことが必要です。 CVSSは長年にわたり、多くの組織で利用されてきましたので、 CVSS Ver.3が発表されたとしても、直ちにVer.2の利用から移行できるわけではありませんでした。 また、過去に公開された膨大な数の脆弱性情報がCVSS Ver.2によって評価されていますので、 CVSS Ver.3へ完全に移行してしまうと、Ver.2で評価された既存の脆弱性情報と深刻度が比較できなくなってしまいます。 そのため、両方のバージョンで算出されたスコアを閉域することで、 組織に対して移行期間を提供すると同時に、過去の情報を有効に活用できるようにしています。 今回は、CVSSの概要と、CVSS Ver.2とCVSS Ver.3が閉域されていた理由についてお届けしました。 2023年11月にCVSS Ver.4が公開されていますので、今後は脆弱性情報データベースなどで利用が徐々に広がっていくことが予想されます。 セキュラジでも引き続き、CVSSやセキュリティの最新情報をお届けしたいと思います。 なるほど。長年にわたり、2つのバージョンが閉域されてきたのには、多くの組織で利用されていたことと、積み上げてきた情報の有効活用があったんですね。 一定の基準を設けることで、対応すべき脆弱性の優先度を明確にできるCVSS。 今後もより多くの人たちに活用されていきそうですね。 また一つ勉強になりました。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイト スキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは、 毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時から、録音では聞けない セキュリティ製作家庭の裏側をVoicyライブアワーから生放送でお届けしています。 そして土曜日は1週間の内容をダイジェストでお送りする 山田さんのセキュラジ切り抜きチャンネルを放送しております。 ぜひこちらも聞いてみてください。 先日お酒を飲む機会がありました。 自分は飲むとすぐ顔が真っ赤になりやすい人なので、 酔っていてもあまり普段とは変わらず、特にトラブルもないようなのですが、 過去には深酔いすると何も言わずに一人で勝手に帰宅してしまうので、 その辺はちょっと困ると言われたことがありました。 お酒を飲む機会が増えそうなこの時期、節度をもってお酒のセキュリティを楽しみたいですね。 それでは次回、水曜の宮本さんの放送もお楽しみに。 もっと見る #セキュリティ #毎日使ってるアプリ 今日の10分セキュリティラジオセキュリティジョッキー松野02:131.オープニングトーク06:072.共通脆弱性評価システムCVSS v2 評価の掲載終了、4/1 以降は CVSS v3 評価のみにhttps://scan.netsecurity.ne.jp/article/2024/03/14/50722.html01:163.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう くぼ2024年3月19日忙しい担当者にとっては、わかりやすい数値で示して貰えるのはありがたいですよね。イチイチ、全ての項目を読んで判断している管理者も少ないし、時間もないんじゃ無いかと思います。その是非はともかくとして、機械的なトリアージ出来る数値は必要に思います。1返信 セキュラジおーはる2024年3月19日>くぼさん今となっては当たり前と認識していますが、脆弱性についての理解が浅かった頃でも「数字が大きければ危険度も大きい」と分かりやすく示してくれるCVSSの数値は、とても分かりやすかったことを覚えています。一定の基準・目安を設ける事は、これから携わる人にも、長年従事している人にも必要だと私も思います。コメントありがとうございます!1
#1158 マイクロソフトが 9 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 10分・4時間前・ 198再生AI目次悪用が確認された脆弱性とはMicrosoft製品への深刻な影響特権の昇格がもたらす危険性今すぐできるPC更新確認と対策脆弱性対策の習慣化と仕組み作り
#1157 NEXCO東日本の東京外環プロジェクトホームページで不正アクセス疑い 10分・昨日・ 411再生AI目次ビジョン共有が導くセキュリティ対策NEXCO東日本 不正アクセス事案ウェブサイト停止判断、その妥当性事業継続と根本対策の重要性IT担当者が学ぶ有事の備えとは
#172 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月12日・ 371再生AI目次ミーシャ流!虫の音とサイバー攻撃の関連性?公式サイト改ざんとシステム脆弱性対策の課題「面倒」を乗り越えるパスワード管理術ダークウェブ流出と継続監視の重要性リラックス時に緩むセキュリティ意識の落とし穴
#1156 PALLET CONTROL 製品にアクセス制御不備の脆弱性 10分・9月11日・ 519再生AI目次PALLET CONTROLの危険性:システム権限奪取一般ユーザーが最高権限を掌握する恐怖脆弱性対応の最前線:企業が取るべき策アップデート完了までの間、リスク軽減の秘訣信頼するソフトにも潜む脆弱性の教訓
#1155 ダークウェブへの 17,559 名の情報流出を確認 ~ ロジックベインの不正アクセス被害 10分・9月10日・ 603再生AI目次ロジックベイン不正アクセス被害の全貌最終報告後も発覚した情報流出ダークウェブが暴く情報漏洩の実態VPN脆弱性への多要素認証対策セキュリティ対策に終わりはない意識
#1154 38.3%が可能なサービスには全て二段階認証を設定 11分・9月9日・ 562再生AI目次パスワード使い回しが止まらない理由リスト型攻撃の被害から身を守るには二段階認証がアカウントを守る仕組み万一のデジタル遺品にどう備えるかパスワードに依存しない強固な対策
#1153 ShizenBox2 に複数の脆弱性 11分・9月8日・ 645再生AI目次「ShizenBox2」脆弱性発表の衝撃物理的接触が招く認証突破の危険ログイン済みユーザーの権限昇格手口物理と内部権限管理の盲点とは?日常に潜む見過ごされがちな脅威
#1152 「うんこミュージアム公式サイト」に不正アクセス、サイトの一部が改ざんされる被害 11分・9月7日・ 589再生AI目次不正アクセス事例:公式サイト改ざんの概要データ保存なしでも漏えいする手口の衝撃サイト改ざんの検知と予防、公表の重要性外部ソフトウェアの脆弱性が招く全体リスク入力途中でも情報窃取?見過ごせない盲点
#171 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月5日・ 447再生AI目次AI悪用!巧妙化するフィッシング詐欺デジタルギフト不正交換の衝撃重要アプリ・システム脆弱性の実態遠隔操作を招くサポート詐欺の手口最高のセキュリティ対策は質の良い休息?
#1151 GROWI に複数の脆弱性 10分・9月4日・ 581再生AI目次AI脆弱性診断サービスの衝撃GROWIブックマーク機能の深刻な欠陥情報漏洩リスクと不正アクセス被害JPCERT/CCが警告、緊急対策とは認証と認可、セキュリティの重要性
今となっては当たり前と認識していますが、脆弱性についての理解が浅かった頃でも「数字が大きければ危険度も大きい」と分かりやすく示してくれるCVSSの数値は、とても分かりやすかったことを覚えています。
一定の基準・目安を設ける事は、これから携わる人にも、長年従事している人にも必要だと私も思います。
コメントありがとうございます!