点数は参考になるが、作業順そのものではない
FIRSTのCVSS v4.0ガイドは、基本スコアが脆弱性の深刻度を示すもので、単独でリスクを評価すべきではないと説明しています。同じ弱点でも、手元で使っていない機能か、インターネットへ公開した機能かで判断材料は違います。
だからといって「社内だから放置」でよいわけではありません。まず対象を確かめ、公式の緊急性や悪用情報と業務条件を合わせて判断します。
ニュースを読んだら、この順番で照合する
- 製品・提供形態:同名でもクラウド版と自社設置版、別の機種では対象が違うことがあります。
- 実際の版:管理画面の版、ビルド番号、適用した更新を記録します。未確認なら保守会社へ照会します。
- 影響条件:必要な機能、設定、認証の有無を公式アドバイザリの条件と突き合わせます。
- 悪用状況:悪用が確認されているのか、可能性の説明なのかを区別します。公開された実証と、実際の被害も同一視しません。
- 対応方法:修正版、回避策、追加の侵害調査が必要かを確認します。公式資料の更新日も残します。
「対象外」と記録する場合も、照合した版と理由を残します。推測だけなら「未確認」です。
優先順位の考え方:当サイトの整理
- 侵害の兆候がある:通常の更新作業だけで済ませず、担当者へ連絡して隔離・調査・保全を並行します。
- 対象の版を外部公開しており、悪用が確認されている:緊急の対応判断を行います。変更できない場合も無期限に先送りしません。
- 対象だが条件・到達性に制限がある:防御が設計どおりか確認し、公式推奨と業務条件に沿って実施日を決めます。
- 対象か不明:安全扱いにせず、台帳・管理画面・保守資料で確認する担当を置きます。
これはCVSSを置き換える点数表や、公式の対応期限ではありません。組織の基準・メーカーの指示があればそちらに従います。
更新前・更新中・更新後のチェック
更新前
保守担当者と、設定の保管、バックアップ、必要な空き容量、停止時間、失敗時の復旧手順を確認します。機器設定の書き出しには秘密値が含まれることがあるため、公開資料へ添付しないでください。
更新中
正規の更新機能またはメーカー公式サイトを使います。検索広告の修復ツールや出所不明の更新ファイルを使わず、作業中に保護機能を一律に解除しません。再起動・通信断の条件は機器の公式手順で確認します。
更新後
- 再起動後の版・ビルド番号が修正版に一致するか確認する。
- ログイン、印刷、ファイル共有、VPNなど必要な業務を代表例で確認する。
- 保護・監視・バックアップの動作が維持されているか確認する。
- 作業日時、確認結果、残る問題を記録する。
ダウンロード済み、再起動待ち、適用確認済みを分けます。「更新ボタンを押した」で完了にしないことが重要です。
すぐ更新できない場合
公式に示された回避策の対象・限界・解除条件を読み、責任者が判断します。業務影響を考慮して到達範囲や機能を一時的に制限する場合も、期限と修正版へ移る計画を残します。WAFや接続元制限だけで恒久的に解消したとは扱いません。
古い版へ戻すと既知の弱点が再び残ることがあります。復旧時にも公開範囲と監視を確認し、更新が難しいサポート終了製品は更改・利用停止を検討します。
保守会社へ伝える見本
「共有ストレージの製品と現在の版、今回の注意喚起の対象か、修正版、停止時間、適用後の確認内容を教えてください。更新できない場合は回避策の限界と実施予定日も確認したいです。」
架空の依頼例です。画面を送る場合は秘密値・実アカウント・個人情報を除き、承認された経路を使います。