マルテクテクBETA Security+
CVE
Common Vulnerabilities and Exposures

CVE(共通脆弱性識別子)とは

ひとことで

公開された脆弱性に一意のID(CVE-年-番号)を付与する仕組み。

たとえると

図書館の本に付ける「整理番号」です。同じ脆弱性について、ニュース・ベンダーの告知・スキャナーの結果が別々の呼び方をしていても、番号が同じなら同じものだとすぐに分かります。

現場ではこう使う

脆弱性スキャナーのレポートに、あるサーバーについて CVE-年-番号 の形式のIDが表示されました。担当者はそのIDでベンダーのセキュリティ情報を検索し、該当する修正パッチがすでに公開されていることを確認して、適用の計画を立てました。

試験のポイント

EXAM POINTCVEは「公開された脆弱性に付ける一意の識別番号」で、深刻度(点数)は含みません。深刻度を点数で表すのはCVSSです。「脆弱性を一意に識別する」ならCVE、「深刻度を0.0〜10.0で評価」ならCVSSとセットで覚えましょう。形式は「CVE-年-番号」です。

混同しやすい用語との違い

  • CVSS脆弱性の深刻度を0.0〜10.0で数値化する基準。CVEは識別番号だけ
  • CWE脆弱性の種類(原因の分類)の一覧。CVEは個別の脆弱性に付く番号
  • ゼロデイ修正方法がまだない脆弱性や、それを突く攻撃。CVEが付く前のこともある

関連用語

CVE が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める