ゼロデイという強い語を急いで貼ると、対応優先度の根拠がぼやけます。ミハルは修正と悪用の状態を別々に伝えます。
先に答え:ゼロデイは更新忘れの別名ではない
脆弱性が公表され修正版もあるのに更新していない状態は、重大でも通常は既知の未適用です。ゼロデイは発見・公表・修正・悪用の時間関係に焦点があります。
ハコは「発見」「攻撃」「公表」「修正提供」「適用」を時系列に並べます。呼び名より、いま防御側が使える修正や緩和策があるかが実務では重要です。
数字や制度の境界
CVE番号が付いた瞬間に安全になるわけではありません。修正が未提供で緩和策だけの場合もあります。逆に古いCVEでも実悪用が増え、優先度が高くなることがあります。
架空例で、月曜に欠陥が悪用され、水曜に公表、金曜に修正版が出たなら、金曜以降も未更新の端末は危険ですが「修正が存在しない段階」とは違います。CVEは識別子であって、修正完了印ではありません。
見出しで起きる取り違え
KEVカタログは実環境で悪用が確認された脆弱性を優先付けに使う資料です。CVSSの深刻度が高いことと実悪用の確認も同じではありません。
認証方式の強さとも別軸です。「パスキーとパスワード」を導入しても、脆弱な公開サーバーの更新は必要です。障害発生時には「クラウド障害の範囲」も分けます。
自分の資産に当てはめて優先する
確認は製品・版、CVE、ベンダー告知、修正版、緩和策、実悪用の順です。資産の公開範囲や到達可能性も加えて対応期限を決めます。
次の脆弱性ニュースで見る五行
- 対象製品と版
- 公表日と実悪用の有無
- 修正版か緩和策があるか
- 自分の環境から到達可能か
- 適用後にどう確認するか
覚え方: 直せるのに直していないのか、まだ直せないのか。