深刻度と悪用のされやすさ: CVSS・EPSS・KEV
脆弱性に対応する順番を決めるときに使う CVSS(深刻度)、EPSS(悪用される確率)、KEV(悪用の事実)の定義と違い、三つを重ねて直す順番を決める考え方を整理します。
要点
CVSS・EPSS・KEV は、公表された脆弱性にどの順番で対応するかを決めるときに使う三つの指標・情報源で、それぞれ「深刻度」「悪用される確率」「悪用の事実」を表します。CVSS は弱点の特性から 0.0 から 10.0 の深刻度を算出し、EPSS は今後 30 日以内に悪用活動が観測される確率を 0 から 1 で示し、KEV は実際に悪用が確認された脆弱性を CISA が一覧にしたものです。CVSS と EPSS は測るものが違い、深刻度が高く悪用の確率が低い脆弱性は珍しくありません。直す順番は、KEV に載っているものを最優先にし、次に EPSS と外部からの到達しやすさ、最後に CVSS と自社での影響で並べます。
このページで分かること
- CVSS、EPSS、KEV がそれぞれ何を表し、誰が出し、どのような値の形か
- 三つの違いと関係(深刻度は確率ではない、掛け算しない、KEV に無いことは安全を意味しない)
- 診断報告書と公表された脆弱性に対して、三つを重ねて直す順番を決める考え方と、よくある詰まり
CVSS・EPSS・KEV とは、公表された脆弱性に対応する順番を決めるときに使う三つの指標・情報源で、それぞれ「深刻度」「悪用される確率」「悪用の事実」を表します。この節は、診断報告書や公表された脆弱性を受け取った後に「どれから直すか」を決めるための共通の言葉を用意します。
三つの指標の定義
| 名称 | 提供元 | 表すもの | 値の形 |
|---|---|---|---|
| CVSS(Common Vulnerability Scoring System) | FIRST.Org | 脆弱性の特性から算出した深刻度 | 0.0 から 10.0。None、Low(0.1 から 3.9)、Medium(4.0 から 6.9)、High(7.0 から 8.9)、Critical(9.0 から 10.0)の 5 段階 |
| EPSS(Exploit Prediction Scoring System) | FIRST.Org | 今後 30 日以内に悪用活動が観測される確率 | 0 から 1 の確率と、全 CVE の中での順位(パーセンタイル)。日次更新 |
| KEV(Known Exploited Vulnerabilities)カタログ | CISA(米国) | 実際に悪用が確認された脆弱性の一覧 | 掲載の有無。各項目に追加日、必要な対応、対応期限、ランサムウェアでの利用の有無 |
CVSS
CVSS v4.0 の指標は、弱点の特性(Base)、時間で変わる脅威の状況(Threat)、利用する組織の環境(Environmental)、スコアに影響しない補足(Supplemental)の 4 群に分かれ、含めた群を CVSS-B、CVSS-BT、CVSS-BE、CVSS-BTE と表記します(CVSS v4.0 仕様書)。公表される値は Base だけのことが多く、自社の環境は反映されていません。
EPSS
EPSS は、観測された悪用活動のデータから学習したモデルの出力で、CVE 番号が付いた脆弱性ごとに確率を出します。パーセンタイルは確率ではなく、他の CVE と比べた相対の順位です(EPSS FAQ)。CVE 番号のない弱点(診断で見つかる自社固有の不備など)には値が付きません。
KEV
KEV に載る条件は、CVE 番号が付いていること、実際に悪用された信頼できる証拠があること、修正の手段が明確であることの 3 つで、検証コードの公開だけでは載りません(CISA)。米国の連邦機関には、KEV に追加された脆弱性を定められた期限内に修正する義務があり、その根拠は拘束的運用指令 BOD 26-04(2026 年 6 月 10 日発出)です。BOD 26-04 は、KEV の運用を定めていた BOD 22-01 を置き換えたもので、掲載の条件は変えていません(CISA)。連邦機関以外の組織にも、優先対応の材料として使うことが勧められています。
三つの違いと関係
- CVSS は深刻度であり、悪用される確率ではありません。Critical で EPSS が低い脆弱性は珍しくありません(EPSS FAQ)。
- CVSS と EPSS の掛け算は確率としての意味を失います(EPSS FAQ)。別の軸として並べて読みます。
- KEV は事実の一覧で、載っていないことは「悪用されていない」を意味しません。
- 法令上の要求、利用者の数、評判への影響は CVSS の範囲外です(CVSS v4.0 仕様書)。
直す順番の決め方
直す順番は次の順に決めます。
- KEV に載っている脆弱性を最優先にします。悪用の事実があり、修正の手段もあるためです。
- 残りを、EPSS の確率と、外部から認証なしで届くかで並べます。
- 最後に CVSS の深刻度と、自社での影響(個人情報や決済に触れるか)で並べます。
| 状況 | 扱い |
|---|---|
| KEV に載っている | 期限を切って最優先で修正。修正できなければ回避策を当て、修正予定日を記録 |
| EPSS が高く、公開面にある | KEV の次に修正 |
| CVSS が高いが、EPSS が低く内部からしか届かない | 計画的に修正。放置はしない |
| CVE 番号がない(診断で見つかった自社固有の弱点) | EPSS と KEV は使えない。CVSS 相当の深刻度と到達しやすさ、影響で判断 |
よくある詰まりは、報告書の CVSS を自社環境の値と思い込むこと、CVE 番号のない弱点に EPSS を探して止まること、KEV に無いことを理由に修正を見送ることです。診断の報告書を受け取った後の順番は診断の対象と範囲の決め方の末尾も参照してください。