マルテクテクBETA CySA+
KEV
Known Exploited Vulnerabilities Catalog

KEV(悪用が確認された既知の脆弱性カタログ)とは

ひとことで

米国CISAが公開する、実際に悪用が確認された脆弱性の一覧。掲載された脆弱性は優先して対処すべきものとされ、米国の連邦政府機関には期限内の対応が求められる。

たとえると

警察が公開する「実際に被害が出ている空き巣の手口リスト」です。「理論上はこじ開けられる鍵」ではなく、「この鍵は実際に破られて被害が出ています」という情報なので、自分の家が同じ鍵なら、すぐに交換を検討すべきだとわかります。

現場ではこう使う

朝、KEVにVPN製品の脆弱性が新たに追加されたという通知が届きました。自社でも同じ製品を使っていたため、担当者はCVSSのスコアにかかわらず緊急対応と判断し、その日のうちにパッチを適用しました。あわせて、すでに侵入されていないか、VPN機器のログの確認も始めました。

試験のポイント

EXAM POINT「実際に悪用されている(exploited in the wild)」「CISA」「カタログ(一覧)」と出てきたらKEVです。悪用の確率の予測ならEPSS、深刻度の点数ならCVSSと区別しましょう。KEVに載っている脆弱性は、CVSSのスコアが中程度でも最優先で対応すべき候補になる、という優先順位付けの考え方が問われます。

混同しやすい用語との違い

  • EPSS今後悪用される確率を予測するスコア。KEVはすでに悪用が確認された事実の一覧
  • CVSS脆弱性の深刻度の点数。実際に悪用されているかどうかは表さない
  • CVE脆弱性の識別番号。KEVに掲載される脆弱性もCVE番号で特定される

関連用語

広告

KEV が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める