これまでにないほど増え続けるCVE。それでも悪用されるのは相変わらず古い脆弱性です。

Sponsored content

SPONSORED CONTENT BY Image

脆弱性の開示件数は記録を更新し続けています。米国国立標準技術研究所(NIST)の報告によれば、CVEの登録件数は2020年から2025年にかけて263%も増加しており、2026年第1四半期にはすでに前年同期比で3割近く多いペースを記録しています。このカーブの重みは、どのセキュリティチームも自分たちのバックログを通じて実感しているはずです。 

しかし、実際に結果を左右するのはこのカーブそのものではありません。Arctic Wolf®のインシデント対応データが示しているのは、もっと地味でありながら実用的な事実です。 

悪用される脆弱性は古いものばかり 

過去12カ月間に最も悪用された上位10件のCVEは、いずれもすでにパッチが提供されていたものでした。目新しいゼロデイ脆弱性は一つもありませんでした。これらの脆弱性が残存し続けたのは、そもそも該当する資産が脆弱性管理ツールに登録されておらず、セキュリティチームが対策を講じる機会自体を得られなかったからです。 

2026年版Arctic Wolf脅威レポートは、攻撃者が実際にどのように侵入しているのかを数字で示しています。 RDPやVPN、RMMツールなど外部リモートアクセスサービスの悪用は、BEC(ビジネスメール詐欺)を除くインシデント対応案件全体の65%を占めていました。すでにパッチが提供済みの既知の脆弱性を悪用したケースがさらに11%を占め、信頼関係の悪用や設定不備によるものが8%を占めています。 

これらのデータを合わせて読むと、一つのパターンが見えてきます。失敗の原因がスキャナーによる見落としであるケースはまれで、実際にはそもそも資産の存在自体が把握されていなかったり、数万件にも及ぶ検出結果のキューの中から今週本当に対応すべき項目を誰も判断できていなかったりすることが多いのです。 

スピードが計算式を変えた 

Googleの報告によれば、攻撃者が脆弱性を悪用するまでの平均時間は2023年には5日間にまで短縮されました。同社の脅威インテリジェンスグループはさらに踏み込んで、2024年について 平均悪用開始時間がマイナス1日という結果を観測したと報告しています。つまり、脆弱性を運用している組織自身がその存在に気づく前に、悪用が始まっているケースがあるということです。この速さを前にすれば、四半期ごとのスキャン頻度は「遅れることを選択している」に等しいと言えます。 

製品同士の本当の違いはどこにあるのか 

ほとんどの脆弱性管理ツールは、脆弱性の検出そのものは問題なくこなします。実際の運用で差が現れるのは、それ以外の部分です。 

  • スキャナーが見落とす資産のカバー範囲。 Arctic Wolfのアタックサーフェス調査によれば、資産の17%が従来型の脆弱性管理ツールから見えていませんでした。すでに把握済みの資産だけを起点とするツールでは、この盲点を裏付けるだけで、解消することはできません。 
  • 深刻度だけに頼らない優先順位付け。 ランキングの根拠が何かを確認してください。実際に悪用が観測されているか、CISA KEVに掲載されているか、資産がインターネットに公開されているか、そのシステムが事業にとってどれだけ重要か、すでに代替の対策が講じられているかなどです。 
  • 総入れ替えではなく、幅広い連携。 自社製品群からのデータしか取り込めないプラットフォームでは、実際の環境に存在するリスクシグナルの全体像を把握することはできません。攻撃対象領域は製品カテゴリーの区分を無視して広がっています。 
  • 実際に行動に移せる修復。 検出結果が成果につながるのは、より長いレポートを作ることによってではなく、パッチ配布やITSMワークフロー、明確な担当者の割り当てを通じてです。 
  • リスクが実際に低減したことの検証。 チケットをクローズしただけでは、リスクが実際に減ったことの証明にはなりません。ある組織ではサポート終了システムからの移行を行い、各事業部門がプロジェクトの完了を確認していました。しかし、その後のスキャンでは資産の8%が依然としてサポート対象外のままであることが判明しました。 

まず問うべき3つの質問 

機能一覧を比較する前に、脆弱性管理プログラムがそもそも何のために存在するのかという問いに立ち返ることが役立ちます。自分たちは何を持っているのか。どこに露出しているのか。何を最初に修正すべきか。この最初の問いに自信を持って答えられないソリューションは、3番目の問いについても信用すべきではありません。 

この順序こそが、候補となる製品を見極める誠実な試金石にもなります。まずカバー範囲、次にコンテキスト、そして修復が実際に機能したことの証明という順です。 

結論 

脆弱性の件数は今後も増え続けるでしょう。そしてインシデント対応の報告書に並ぶ脆弱性は、これからもずっと「本来はパッチを当てられたのに、誰の目録にも載っていなかった資産の上に存在していたもの」であり続けるはずです。スキャン速度や検出件数の多さで選ぶのではなく、カバー範囲・コンテキスト・検証の確かさを基準に選ぶことのほうがはるかに重要です。 

Arctic Wolfの脆弱性管理ソリューション選定ガイドでは、評価基準について詳しく解説しており、決定を下す前にどのベンダーにも投げかける価値のある質問についても取り上げています。

翻訳元: https://www.cybersecuritydive.com/spons/more-cves-than-ever-the-same-old-ones-keep-getting-exploited/830366/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。