午前I問題
脆弱性の分類に関する記述として、適切なものはどれか。
ア)ゼロデイ脆弱性とは、CVE番号が採番されてから0日以内に修正パッチが提供される脆弱性のことである。
イ)ゼロデイ脆弱性とは、ベンダーや開発者が修正パッチを提供する前に、その脆弱性の存在が公になった、または悪用が確認された脆弱性のことであり、防御側がパッチ適用による対処を行う猶予(日数)が実質的にない状態を指す。
ウ)ゼロデイ脆弱性は、必ず攻撃者が独自に発見したものに限られ、セキュリティ研究者が発見して報告したものはゼロデイに分類されない。
エ)ゼロデイ脆弱性は、CVSS基本値が9.0以上の脆弱性のみを指す用語である。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。CVE採番からの日数ではなく、修正パッチの有無が定義の核心である。
- イ)正解。ゼロデイ(0-day)とは、開発者・ベンダーが修正パッチを準備する「日数」が実質的にゼロである状態、すなわちパッチ未提供のまま脆弱性の存在や悪用が明らかになった状態を指す。攻撃者がパッチ公開前に悪用する「ゼロデイ攻撃」とセットで語られることが多い。
- ウ)不正解。ゼロデイの分類は発見者が攻撃者か研究者かではなく、パッチ提供状況によって決まる。研究者が発見し公表した場合でもパッチ未提供であればゼロデイと呼ばれ得る。
- エ)不正解。CVSS基本値の高低とは独立した概念であり、深刻度が低いゼロデイ脆弱性も存在し得る。
午前II問題
ゼロデイ脆弱性が公表され、修正パッチがまだベンダーから提供されていない状況における対応方針に関する記述のうち、最も適切なものはどれか。
ア)パッチが提供されるまでは対応のしようがないため、脆弱性情報が公開されてからパッチが提供されるまでの期間は、通常通りシステムを稼働し続ける以外に取り得る手段はない。
イ)WAF(Webアプリケーションファイアウォール)に該当する攻撃パターンをブロックする一時的なルール(仮想パッチ、Virtual Patch)を追加適用したり、脆弱な機能自体を一時的に無効化する、影響を受けるコンポーネントへの外部アクセスを制限するなど、パッチ適用までの間の被害発生確率・影響範囲を低減する「緩和策(Mitigation)」を講じることが望ましい。
ウ)ゼロデイ脆弱性はCVE番号が採番されていないため、脆弱性管理台帳(インベントリ)で追跡する必要はない。
エ)ゼロデイ脆弱性への対応はベンダーの責任のみであり、利用者側の組織がとるべき対応は存在しない。
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。パッチが未提供であっても、WAFルールや機能無効化、アクセス制限などの緩和策により攻撃成立の確率や影響を下げることは可能であり、「対応不能」という認識は誤り。
- イ)正解。ゼロデイ対応の実務では、恒久対策(パッチ適用)までの間、暫定的にリスクを下げる「緩和策」を講じることが重要である。仮想パッチ(WAF等でシグネチャベースにブロック)、機能の一時無効化、ネットワークレベルでのアクセス制限、監視強化(該当パターンのログ検知)などが代表的な手段である。
- ウ)不正解。CVE番号の有無にかかわらず、影響を受ける資産の特定と対応状況の追跡のため脆弱性管理台帳での管理は必要である。
- エ)不正解。ベンダーのパッチ提供は必要条件だが、利用者側もパッチ適用までの緩和策実施や影響範囲の特定など主体的な対応が求められる。
午後問題
J社は自社利用中の主要なオープンソースWebフレームワークについて、ある日、外部のセキュリティ情報配信サービスから「認証不要でリモートから任意コード実行が可能な深刻な脆弱性が公表され、実際の悪用(In-the-Wild Exploitation)が観測されている。ベンダーからの修正パッチはまだ提供されていない」という一斉通知を受け取った。
J社のCSIRTは以下の手順で対応を開始した。
- 手順1: 自社の資産管理台帳(CMDB)を検索し、当該フレームワークを利用しているシステムを洗い出したところ、想定より多い18システムで利用が確認された。
- 手順2: 影響を受けるシステムのうち、インターネットに直接公開されている3システムを最優先対応対象と判断した。
- 手順3: ベンダーの回避策(Workaround)情報を確認したところ、脆弱な機能(特定のプラグイン)を無効化することでリスクを低減できるという記載があった。
設問1
このような状況(パッチ未提供のゼロデイ、悪用観測あり)において、手順1で「資産管理台帳(CMDB)」がまず必要になる理由を40字以内で述べよ。また、手順2で「インターネットに直接公開されているシステム」を最優先とした判断の妥当性を、攻撃条件の観点から説明せよ。
設問1の解答・解説を見る
正解例:
- CMDBが必要な理由:影響を受ける資産(該当フレームワーク利用箇所)を正確かつ網羅的に把握しなければ対応の抜け漏れが生じるため(39字)。
- 判断の妥当性:本脆弱性は「認証不要でリモートから」悪用可能という特性を持つため、外部(インターネット)から到達可能なシステムほど攻撃条件を満たしやすく、実際に攻撃を受ける確率が高い。したがって攻撃面(Attack Surface)が外部に露出しているシステムを優先することは合理的である。
解説: インシデント対応の第一歩は「影響範囲の正確な把握」であり、これがなければ対応の優先順位付けも緩和策の展開も的確に行えない。CMDBやSBOM(ソフトウェア部品構成表)の整備は平時からの脆弱性管理の基盤である。また優先順位付けにおいては、CVSSの深刻度だけでなく「攻撃者から到達可能か(攻撃条件が揃っているか)」という実際の悪用可能性を加味することが実務上重要である。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| CMDB理由に「影響資産の網羅的把握」への言及 | 資産把握、網羅、抜け漏れ防止 | 5点 |
| 判断の妥当性に「認証不要・リモートから」という攻撃条件への言及 | 認証不要、リモート、攻撃条件 | 5点 |
| 判断の妥当性に「外部到達可能性が攻撃確率を高める」旨 | 到達可能性、攻撃面、露出 | 5点 |
設問2
手順3の「脆弱な機能(プラグイン)の無効化」は、脆弱性対応において何と呼ばれる位置づけの対策か、対策の分類名を挙げて説明せよ。また、この対策を適用した後もCSIRTが継続して実施すべき活動を2つ述べよ。
設問2の解答・解説を見る
正解例:
- 分類:緩和策(Mitigation)/回避策(Workaround)に位置づけられる暫定対策であり、脆弱性そのものを修正する恒久対策(パッチ適用)とは異なる。
- 継続して実施すべき活動:
- ベンダーから正式な修正パッチが公開され次第、速やかに適用(恒久対策への移行)を計画・実施する。
- 該当フレームワークやプラグインへの攻撃兆候(該当パターンへのアクセス、異常な挙動)を検知するため、ログ監視・IDS/IPSのシグネチャ更新等による監視を強化し、緩和策導入前後で既に侵害を受けていないか痕跡調査(侵害有無の確認)を行う。
解説: 機能無効化やWAFルールは、根本原因(脆弱なコード自体)を排除するものではなく、あくまで攻撃が成立する条件を一時的に断つ「緩和策」である。したがって、恒久対策(パッチ適用)への移行計画と、緩和策適用前から既に侵害されていないかの痕跡調査(フォレンジック的な確認)を並行して継続することが求められる。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 分類に「緩和策/暫定対策(恒久対策ではない)」への言及 | 緩和策、暫定、恒久対策との対比 | 5点 |
| 継続活動1:パッチ適用への移行計画 | パッチ適用、恒久対策 | 5点 |
| 継続活動2:監視強化/侵害有無の痕跡調査 | 監視強化、痕跡調査、侵害確認 | 5点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| ゼロデイ脆弱性 | 修正パッチが提供される前に存在・悪用が明らかになった脆弱性 |
| 緩和策(Mitigation) | 恒久対策(パッチ適用)までの間、被害発生確率や影響範囲を低減する暫定対策 |
| 仮想パッチ(Virtual Patch) | WAF等で該当する攻撃パターンをシグネチャベースでブロックする緩和策 |
| CMDB(構成管理データベース) | 組織内のIT資産・構成情報を管理する台帳。影響範囲特定の基盤 |
| 脆弱性管理・CVSS | 脆弱性の深刻度評価や管理プロセス全般に関する基礎知識。ゼロデイ対応の優先順位付けとも関連 |
| In-the-Wild Exploitation | 脆弱性が実際の攻撃で悪用されている(観測されている)状態 |
まとめ
- 午前I視点: ゼロデイ脆弱性の定義(パッチ提供前に存在・悪用が公になった状態)をCVE採番やCVSS値と混同せず理解する
- 午前II視点: パッチ未提供時に取り得る緩和策(仮想パッチ、機能無効化、アクセス制限、監視強化)を「対応不能」ではなく具体的な選択肢として整理する
- 午後視点: CMDBによる影響資産の網羅的把握、攻撃条件(認証要否・到達可能性)に基づく優先順位付け、緩和策実施後も継続すべきパッチ適用計画と痕跡調査を具体的に説明できるようにする