Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

IPAが脆弱性評価システムCVSSを導入、直近40件の評価を公表

情報処理推進機構は、ソフトウェアの脆弱性における深刻度を脆弱性評価システムCVSSにて評価する取り組みを開始した。合わせて、同評価による脆弱性関連情報約40件の深刻度を公表した。

同機構では、深刻度をベンダーに依存しない共通の評価手法を提供する共通脆弱性評価システム「CVSS(Common Vulnerability Scoring System)」の評価基準を用いて算出。同システムは、FIRSTが適用推進や仕様改善を行っている。

深刻度のレベルは、危険度によって3段階に分けられる。レベルIII「危険」が最も深刻度が高く、バッファオーバーフローやSQLインジェクションといった、リモートからシステムを制御される脅威や、データを改ざんされるような脅威が想定されている。

次に危険なレベルII「警告」は、すべてのシステムが停止するようなDoS攻撃やアクセス制御の回避など、機密情報の漏洩やサービス停止に繋がるような脅威。レベルI「注意」は、クロスサイト・スクリプティング、ディレクトリ・トラバーサルによる一部の情報漏洩や、一部のシステムが停止するようなDoSなどを挙げている。

なお同機構では、評価結果は脆弱性の特性を同一の基準で数値化したものであるとして、実際に対応する場合には、攻撃を受けた場合の被害の大きさなど利用者自身が判断して対応するよう求めている。

(Security NEXT - 2007/02/23 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

ゴルフスクールのインスタアカが乗っ取り被害 - 意図しない投稿
住民の個人情報を議員に漏洩した職員2人を懲戒処分 - 吉野町
学生向けシステム内に不正ファイル、個人情報流出の可能性も - 帝塚山学院大
ランサム攻撃によりサーバやPCが被害 - 建設資材機械設備メーカー
危険物取扱者試験講習会の案内メールで誤送信 - 薩摩川内市
外部からの攻撃を検知、会員情報流出の可能性 - CNプレイガイド
個人情報約60万件が詐欺グループに - 個情委が名簿事業者に行政指導
「MS Edge」にアップデート - 「クリティカル」脆弱性を解消
「Cisco IOS XR」にDoSや署名バイパスの脆弱性 - 修正版リリース
「Zoom Workplace」に複数の脆弱性 - 最新版で修正済み