脆弱性の管理方法

脆弱性の管理方法 #

それぞれの脆弱性への対応状況を適切に管理することで対応漏れやミスを防ぐことができます。 ここでは記録すべき情報と管理方法の例を記載します。自組織にとって管理しやすいツールを選択してください。

  • 記録すべき情報
    • 脆弱性概要/名称/CVE番号(公開されている脆弱性の場合のみ)
    • 対象情報
    • ステータス(未対応/対応済/保留/対応しない など)
    • 対応期限
    • トリアージ結果
      • 区分
      • 危険度
      • 優先度
    • 起票日
    • 対応完了日/対応しないことを決めた日
    • 担当者
    • 対応方針(例外対応が発生する場合はその内容も含む)
    • 対応の記録
      • 対応実施日
      • 対応実施内容(例外対応が発生した場合はその内容も含む)
  • 管理方法
    • Excel
      • 例:
脆弱性概要対象情報ステータス対応期限システム区分脆弱性危険度トリアージ結果起票日対応完了日担当者対応方針対応の記録
1CVE-2024-0001host_A対応済2024/9/11重要度高危険度高優先度緊急2024/9/12023/9/5山田・・・・・・
2CVE-2024-0002host_A未対応2024/12/32重要度高危険度低優先度中2024/9/1一ノ瀬・・・・・・
3CVE-2024-0001host_B保留2025/10/31重要度中危険度低優先度低2024/10/1田中・・・・・・
  • GitHubのissueやProject
  • Jira
  • OWASP Defectdojo
  • 普段使っているツール
    • Slack、Teamsなど