脆弱性を見つけて修正する: 要対応、KEV、EPSS、毎週のパッチ ルーチン
NetBlade の署名付き脆弱性フィード、KEV と EPSS をやさしく解説。要対応の優先順位と、重要なものから当てる毎週のパッチ ルーチン。
ごく普通のオフィスでも、最初の読み取りで問題の長い一覧が出てきます。深刻度で並べた長い一覧に従うと、理論上の 9.8 にパッチを当てている間に、実際に侵入に使われている欠陥が下のほうに埋もれたままになります。NetBlade は違う順序で並べます。まず攻撃者が今まさに悪用しているもの、次に悪用されそうなもの、そのうえで悪用された場合の深刻さです。この記事では、データの出どころ、各ページに表示される内容、そして週 1 時間に収まるルーチンを説明します。
始める前に
- 詳細に読み取った PC (Windows PC を準備する)。プログラムの脆弱性は、プログラムを読み取ったデバイスにしか表示されません。
- ネットワーク チェックのために、識別またはポート スキャンを済ませたデバイス (「サイト」の「すべてのデバイスを識別」)。
- 毎日のフィードのダウンロードのための、NetBlade の PC のインターネット接続。
1. 脆弱性データの出どころを知る
NetBlade は、インストールされているプログラムを、毎晩作成されて feed.netblade.app で公開される 脆弱性フィード と照合します。フィードは ECDSA P-256 鍵で署名された単一のファイルで、アプリは使う前に署名を検証します。署名が無効なフィードは破棄され、最後の正しいフィードが引き続き使われます。
あなたと顧客にとっての意味:
- ダウンロードは自動で、多くても 1 日 1 回行われます。インストール済みプログラムとの照合は ローカルで 行われ、プログラムの名前とバージョンが PC の外に出ることはありません。
- 「設定」の「脆弱性フィード」には、フィードの日付と経過日数が表示されます (例:「… に作成 (2 日前)。」)。「今すぐチェック」を押すと、新しいフィードをすぐに探します。
- フィードが 1 週間より古い場合、アプリは関係するすべての場所でそう表示します。チェックは引き続きそのフィードに対して行われますが、その後に公開された脆弱性は含まれていません。
フィードは、NVD、CISA の KEV リスト、FIRST の EPSS から作成されます。This product uses the NVD API but is not endorsed or certified by the NVD.
2. KEV、EPSS、CVSS をやさしく理解する
既知の脆弱性にはそれぞれ CVE 番号があります。NetBlade はそれぞれについて最大 3 つのことを把握しています:
| シグナル | わかりやすい意味 | 出典 |
|---|---|---|
| KEV | 攻撃者が今まさにこの欠陥を使っている | CISA の Known Exploited Vulnerabilities (悪用が確認された脆弱性) リスト |
| EPSS | 今後 30 日間に悪用される確率 | FIRST の Exploit Prediction Scoring System |
| CVSS | 悪用された場合の深刻さ (0 ~ 10) | NVD |
深刻度は悪用された場合にどれほど悪いかを示し、KEV と EPSS はそれが実際に起きているかどうかを示します。だから NetBlade は、まず KEV、次に EPSS、最後に CVSS の順で並べます。
3. 何がチェックされ、何がされないかを知る
プログラムは、NetBlade の製品辞書を通じて 製品とバージョンの完全一致で CVE と照合されます。ここから 2 つの制限が生じます:
- チェックされるのは、辞書が識別できるプログラムだけです。 「インベントリ」の「ソフトウェア」で「辞書で識別できるものだけ」にチェックを入れると表示されます。「辞書にあり」列でどれが該当するかがわかります。それ以外のものには、アプリのどこにも判定が付きません。プログラムについて何も表示されないことは、安全であることを意味しません。
- 確実に比較できないバージョンには判定が付きません。推測はしません。
プログラムの脆弱性のほかに、NetBlade はすべてのデバイスで 構成チェック を行います。Telnet、FTP、到達可能なリモート デスクトップ、VNC、Android のデバッグ、IPMI、産業用 PLC のプロトコル (S7、Modbus)、待ち受けているデータベース、UPnP、ポート 9100 での RAW 印刷、工場出荷時のコミュニティの SNMP、オフのファイアウォール、ウイルス対策なし、全員が書き込める共有、60 日以上更新なし、SMBv1、オフの UAC、オフのセキュア ブート、再起動の保留、有効な Guest アカウント、4 人以上のローカル管理者、PowerShell 2.0、空き容量 8% 未満のディスクです。サポートが終了した オペレーティング システムと、180 日以内にサポートが終了するものにもフラグを立てます。
4. 要対応ページを読む
メニューで「セキュリティ」を開き、「要対応」を選びます。プログラムの脆弱性、サポートが終了したシステム、構成チェックなど、未解決のものすべてをまとめた唯一の一覧です。
各項目には次のものが表示されます:
- バッジ: 悪用あり、緊急、高、中、低、スコアなしのいずれか
- デバイスと 未解決の期間 (「本日検出」「12 日間未解決」)
- その順位にある 理由。例:「現在悪用されている脆弱性の CISA リストに掲載」「今後 30 日間に悪用される確率 4%」
- 1 文で示す 対処方法
「今すぐチェック」を押すと、もう一度照合します。一覧が空のときは「未解決の項目はありません」か「まだどのマシンも詳しく読み取られていません」のどちらかが表示されます。どちらなのかは、ダッシュボードのカバレッジの行でわかります。
注: チェックが反応するのは、マシンが示したものに対してだけで、示さなかったものに対しては決して反応しません。誰も読み取っていないデバイスは、問題を報告できません。
5. 脆弱性ページを読む
メニューで「脆弱性」を開きます。ここで扱うのはプログラムの CVE だけで、2 つのビューがあります:
- 「更新別」: 更新すべきプログラムごとに 1 行で、「インストール済み」「更新先」、「CVE」の数、「悪用あり」の数、「最悪」の深刻度、「デバイス」が表示されます。作業の起点にするのはこのビューです。1 回の更新で CVE が 10 件以上解決することもよくあります。
- 「CVE 別」: CVE ごとに 1 行で、「深刻度」「可能性」「検出日」が表示されます。
タイルには「現在悪用中」「緊急」(深刻度 9 以上)、「高」(7 ~ 9)、「影響を受けるデバイス」がまとめられています。「悪用ありのみ」にチェックを入れると KEV の項目だけが表示されます。行をクリックすると CVE の一覧と影響を受けるデバイスが表示され、「… をバージョン … 以降に更新してください: これらのデバイス上のこれらの CVE がすべて解決します。」のような助言が示されます。すべてを解決する単一のバージョンがない場合は、ベンダーの最新バージョンに更新し、そのあと「再チェック」を押すよう助言されます。
6. 毎週のパッチ ルーチン
月曜の朝など、決まった時間枠を確保します。顧客のサイトごとに:
- データを更新する。 「脆弱性」で「再チェック」を押します。フィードが新しいことを確認し (ページに表示されます)、カバレッジの行を見ます:「プログラムの脆弱性は、詳細に読み取ったデバイスでのみ表示されます: Y 台中 X 台。」カバレッジが下がっていたら、残りを信じる前に原因を突き止めてください (資格情報 を参照)。
- 悪用されているものから。 「悪用ありのみ」にチェックを入れ、「更新別」のままにします。ここにある行はすべて今日の作業です。
- 更新する。 一覧のデバイスでいつものツールを使ってプログラムを更新するか、NetBlade のリモート アクションで更新します。デバイス カードで「リモート アクション」を開き、カテゴリ「ソフトウェア」で「winget カタログを検索」を使ってパッケージ ID を見つけ、「パッケージを 1 つ更新 (winget)」を実行します。「不足している Windows 更新プログラム」では保留中の Windows Update が一覧表示されます。リモート アクションを安全に を参照してください。
- 確認する。 更新した各デバイスで「詳細スキャン」を押し (またはデバイス一覧で「選択したものを読み取る」)、そのあと「再チェック」を押します。信じるべきは再読み取りの結果であり、アップデーターの終了コードではありません。
- 次に、悪用されそうなもの。 「悪用ありのみ」のチェックを外し、「要対応」を上から順に処理します。並び順ではすでに EPSS の高い項目が次に来ています。
- 構成の項目。 「更新プログラムが再起動を待っています」のマシンを再起動し、「まもなくサポート終了」には置き換えを計画し、オフになっている防御に対処します。
- 本当に許容できるものは承認する。 「承認 / 再オープン」を使い、理由を書き残します (コンプライアンスと例外 を参照)。
- 報告する。 経営者に「脆弱性」または「経営者向けサマリー」レポートを送ります (レポート)。
ヒント: 「新しい要対応項目」に「悪用されているものだけ」を付けたアラートを設定してください (アラート)。毎週の時間枠では残務を処理し、新たに悪用された欠陥はその日のうちに届くようになります。
7. エージェントに最新の状態を保たせる
エージェントが動作していれば、各デバイスは 1 日 1 回、数台ずつフィードと再照合されます。これはすでにわかっている情報だけを使うため、顧客のネットワークから離れたノート PC でも実行されます。新しいプログラムやバージョンは、マシンをもう一度読み取らなければわかりません。そのためには、「サイト」の「詳細」を「1 日 1 回」または「毎週」に設定します (エージェントは、PC がそのネットワーク上にある間だけ、1 台ずつデバイスを読み取ります)。
うまくいったか確認する
- 更新して再読み取りすると、そのプログラムは「更新別」から消え、「要対応」の該当項目もなくなります。
- ダッシュボードの「要対応」タイルの数が減り、KEV の項目が片付くと「悪用リストに該当なし」と表示されます。
うまくいかないときは
- 「フィードがまだありません」。 PC がまだフィードをダウンロードできていません。接続を確認し、「設定」の「脆弱性フィード」で「今すぐチェック」を押してください。最後のエラーがそこに表示されます。
- 「ダウンロードしたフィードは当社の署名がないため、使用しませんでした」。 ファイルが検証に失敗し、設計どおり破棄されました。最後の正しいフィードが引き続き使われます。しばらくしてからもう一度お試しください。
- フィードが 1 週間より古い。 毎日のダウンロードが失敗しています。接続と、
feed.netblade.appをブロックしているプロキシやフィルターがないかを確認してください。 - 脆弱だとわかっているプログラムが一覧にない。 辞書にないか、バージョンを比較できません。「ソフトウェア」の「辞書にあり」列を確認してください。
- 更新したのに、検出事項が残っている。 デバイスが再読み取りされていません。「詳細スキャン」を押してから「再チェック」を押してください。
- 新しいサイトで一覧が空になっている。 まだ何も詳細に読み取られていません。カバレッジの行を確認してください。
次へ
次は、ネットワークをベースラインと比べて評価しましょう: コンプライアンス、例外、セキュリティ スコア。