EPSS
Exploit Prediction Scoring System
EPSS(悪用予測スコアリングシステム)とは
ひとことで
FIRSTが提供する、脆弱性(CVE)について今後30日以内に悪用活動が観測される確率を0〜1で予測するスコア。パッチ適用の優先順位付けに使う。
たとえると
天気予報の「降水確率」のようなものです。CVSSが「雨が降ったらどれくらいひどいか(台風の強さ)」を表すのに対し、EPSSは「実際に近いうちに雨が降るか(確率)」を表します。強い台風でも来る確率が低ければ、先に別の備えをすることもあります。
現場ではこう使う
脆弱性スキャンの結果、CVSSが9.0以上の脆弱性が200件見つかりましたが、すべてを今週中に修正することはできません。担当者はEPSSのスコアを確認し、悪用される確率が高いものと、KEVにすでに掲載されているものを最優先にしました。CVSSは高くてもEPSSが非常に低いものは、通常のパッチサイクルで対応することにしました。
試験のポイント
EXAM POINT「悪用される可能性(確率)」「今後30日以内」「0〜1(0〜100%)のスコア」と出てきたらEPSSです。CVSSは脆弱性の深刻度、KEVは実際に悪用が確認された脆弱性の一覧で、EPSSは悪用の可能性の予測、と役割を区別しましょう。CySA+では、これらを組み合わせて脆弱性対応の優先順位を決める考え方が問われます。
混同しやすい用語との違い
- CVSS脆弱性の深刻度を0.0〜10.0で表す。悪用される可能性そのものは直接表さない
- KEV実際に悪用が確認された脆弱性の一覧。EPSSは将来の悪用の確率を予測する
- CVE脆弱性を識別するための番号(ID)。CVE自体は深刻度や悪用の確率を表さない