その エクスプロイト予測スコアリングシステム(EPSS) セキュリティチームが脆弱性に対処する方法を変革します。EPSSは、深刻度スコアだけに焦点を当てるのではなく、現実世界での悪用可能性に注目することで、理論上のリスクに時間を費やすのではなく、攻撃者が実際に標的にしているものを修正するのに役立ちます。EPSSスコアを活用することで、組織は脆弱性管理戦略を大幅に改善し、確実にパッチを適用できます。 リスクが高い 以前のCVE 彼らは搾取されています。
組織が直面する 毎年20,000万件以上の新たなCVEが報告されるついていくのはほぼ不可能だ。 セキュリティチームは既にアラート疲労に悩まされている。多くの場合、悪用される可能性のない脆弱性の修復に何時間も費やしてしまう。その結果は?資源の浪費、対応時間の遅延、そして終わりのない未処理の問題の山積みだ。
そこで登場するのが EPSSスコア管理 違いを生む。CVSSの固定リスク評価とは異なり、EPSSスコアリングは 予測に基づく アプローチ。チームが集中するのに役立ちます。 セキュリティのギャップ 今後30日以内に攻撃される可能性が最も高い箇所を特定することで、修復作業をより的を絞った効率的なものにすることができる。
新機能:EPSS v4
によって開発された インシデント対応およびセキュリティチームのフォーラム (FIRST), EPSS v4—リリース日 2025 年 3 月 17 日—紹介 主な改善:
- より正確な脆弱性予測のための、より優れたデータモデリング。
- 最新の脅威を反映するため、エクスプロイト活動をリアルタイムで追跡します。
- 攻撃者が次にどの脆弱性を標的にするかをより正確に特定できる。
サイバーセキュリティの専門家 ジェイ・ジェイコブスEPSSの共同開発者である彼は、最近の記事「EPSSの紹介」の中で次のように説明しています。 Version 4これらのアップデートによって強化される セキュリティチームが脅威を予測し、優先順位付けする方法。 彼は強調する EPSSは、改良された統計モデリング機能を提供するようになりました。 さらに精度の高い確率推定により、組織は 現実世界のリスク 理論的な重症度スコアではなく。
これらの改善により、EPSSスコアリングは悪用可能性についてより明確な洞察を提供し、DevOps、セキュリティ、ITチームが潜在的なリスクではなく、実際の脅威に集中できるようになります。
Eとは何ですか?エクスプロイトP予測スコアリングシステム
その エクスプロイト予測スコアリングシステム(EPSS) セキュリティチームが脆弱性に対処する方法を変革します。脆弱性の潜在的な深刻度を評価するCVSSとは異なり、EPSSは現実世界での悪用可能性を優先します。 攻撃者が悪用する可能性が高い脆弱性を予測する理論上のリスクではなく、実際の脅威にチームが集中できるよう支援する。
この変化は重要です。なぜなら、すべての重大度の高い脆弱性が攻撃の標的になるわけではないからです。多くは手つかずのままですが、中程度のリスクの脆弱性は頻繁に悪用される傾向があります。セキュリティチームは、賢明でリスクに基づいた意思決定を行う必要があります。cisイオンが資源を効率的に利用できるようにする。EPSSはまさにそれを可能にする。
その インシデント対応およびセキュリティチームのフォーラム (FIRST) 作成した EPSSから 閉じる 間のギャップ 重症度評価と実際のリスク。 それ 集める データ 脅威インテリジェンス、過去のエクスプロイト、リアルタイム攻撃このアプローチ ことができます チーム フォーカス 最も 危険にさらされている 脆弱性、 強化する セキュリティ、および 対応 脅威への対応が迅速化される。
仕組み
その エクスプロイト予測スコアリングシステム(EPSS) EPSSは、脆弱性の深刻度評価から現実世界の危険性へと焦点を移すことで、セキュリティチームによる脆弱性管理の方法を改善します。すべての深刻度の高い脆弱性が同じレベルの危険をもたらすと想定するのではなく、EPSSは、犯罪者が今後30日以内に悪用する可能性が最も高い脆弱性を特定します。
このアプローチの変化が重要なのは、サイバー犯罪者がすべての深刻な脆弱性を攻撃するわけではないからです。中には何年も放置されるものもあれば、深刻度スコアは低いものの頻繁に攻撃の標的となるものもあります。そのため、EPSSはチームが脆弱性をより効果的にランク付けし、理論上のリスクに時間を費やすのではなく、最も緊急性の高い脅威から優先的に修正するのに役立ちます。
EPSSはどのようにスコアを決定するのですか?
EPSSは、脅威インテリジェンス、過去の脆弱性悪用活動、および実際の攻撃パターンを分析し、0~1(0~100%)の確率スコアを算出します。このスコアは、攻撃者が今後30日以内に脆弱性を悪用する可能性を表します。
2025年3月17日にリリースされたEPSS v4は、より多くの事前機能を導入することで以前のバージョンを改良しています。ciseモデリング、リアルタイムのエクスプロイト追跡、および予測精度の向上。
EPSSスコアリングの5段階プロセス
EPSS 悪用リスクを計算する 構造化された5段階のプロセスを使用します。各ステップは前のステップに基づいて構築されており、セキュリティチームがサイバー脅威に関するリアルタイムのデータ駆動型インサイトを確実に得られるようにします。その結果、組織は脆弱性の優先順位付けをより効率的に行うことができます。 効果的に そして、脅威に対してより正確に対応できるようになる。
- データ収集まず、EPSSはCVEデータベースやその他の信頼できる情報源から脆弱性データを収集します。このステップにより、詳細な脆弱性属性を取り込むことで、正確なスコアリングの基礎が築かれます。
- 搾取の証拠収集同時に、EPSSは公開および非公開の脅威インテリジェンスフィードから得られるエクスプロイト活動の記録を毎日監視しています。このデータを分析することで、セキュリティチームは犯罪者が積極的に標的にしている脆弱性を特定できます。
- モデルトレーニングその後、EPSSは過去の傾向を分析し、脆弱性と悪用活動の間のパターンを特定します。EPSSは機械学習モデルを継続的に改良することで、予測精度を時間とともに向上させていきます。
- パフォーマンス評価信頼性を維持するため、EPSSは定期的に予測のテストと微調整を行っています。統計的検証を取り入れることで、システムのスコアが正確かつ妥当な状態を保つようにしています。
- 毎日の更新最後に、EPSSは最新のエクスプロイト活動と脅威インテリジェンスに基づいて、脆弱性スコアを毎日更新します。これにより、セキュリティチームは常に最新のリスク評価にアクセスし、脅威の優先順位付けを適切に行うことができます。
サイバーセキュリティにおいて悪用可能性が重要な理由
脆弱性管理において、攻撃者が脆弱性を悪用する可能性(悪用可能性)は、EPSSスコアの決定要因となる。
この重点の置き方こそが、EPSSを従来のスコアリングモデルと区別する点であり、従来のモデルは脆弱性の深刻度のみに基づいて過度に優先順位付けする傾向がある。
例えば、脆弱性が理論的には深刻な影響を及ぼす可能性があるにもかかわらず、実際には悪用されない理由は以下のとおりです。
- 攻撃者の関心は限定的すべての脆弱性が、労力をかける価値があるとは限らない。
- 環境障壁―中には、利用するために特定の条件を必要とするものもある。
- 公開されているエクスプロイトコードがない脆弱性が存在しないのであれば、リスクは低くなります。
使用することにより、 活用可能性EPSSは組織に以下のことを可能にします 最も差し迫った現実的なリスクをもたらす脆弱性に焦点を当てる確実に より効果的なセキュリティ体制.
実際の例
ある企業は自社システムの2つの脆弱性を分析し、どちらを先に修正するかを決定しなければならない。
- CVE-2023-12345: 広く使用されているサーバーソフトウェアの重大な脆弱性で、 9.5のCVSSスコアこれは、深刻な潜在的影響を示しています。しかし、EPSSスコアは0.05であり、公開されているエクスプロイトコードや攻撃者の関心がないため、悪用される可能性は低いことを意味します。
- CVE-2023-67890: 人気のあるライブラリに中程度の脆弱性があり、 6.0のCVSSスコア重症度は低いものの、EPSSスコアは0.78であり、搾取される可能性が高いことを示している。
EPSSを使用することで、同社はCVSSスコアが高いという理由だけでCVE-2023-12345に時間を費やすことを避け、攻撃者が悪用しているCVE-2023-67890にリソースを集中させている。
この例は、EPSSベースの脆弱性管理がチームのセキュリティ設計の改善に役立つ理由を示しています。cisそのため、彼らは仮説上のリスクへの対処をやめ、現実の脅威に優先的に取り組むようになります。結果として、防御体制は強化され、チームは時間と労力を節約できます。
EPSSスコアが脆弱性管理をどのように強化するか
セキュリティチームは数千ものセキュリティ上の欠陥に対応しており、すべてを修正することはほぼ不可能です。従来の方法では問題を深刻度順にランク付けしますが、これはしばしばアラート疲労、無駄な労力、そして実際の脅威への対応の遅れにつながります。 EPSSは活用可能性に焦点を当てているこれにより、チームはリスクの低い問題を除外し、標的となる可能性が最も高い問題に集中できるようになります。
警戒疲れを解消します:
研究によると、 組織の48% 受け取る 1日あたり1万件のセキュリティ警告、最大 52%は偽陽性である (ガートナー社の調査より)EPSSは、チームが真の脅威に集中できるよう支援し、重要でないアラートによるノイズを低減します。
時間とリソースを節約:
セキュリティチームは、攻撃者が決して悪用しない脆弱性の修正に時間を費やしています。EPSSは最もリスクの高い脆弱性を優先的に修正することで、チームの効率的な作業とセキュリティ体制の強化を支援します。
応答時間を短縮します:
実際の脆弱性データがなければ、チームは深刻な脆弱性の修正を遅らせたり、リスクの低い脆弱性に労力を浪費したりする可能性があります。EPSSはリアルタイムの洞察を提供し、チームが意思決定を行うのに役立ちます。cis攻撃者が攻撃を仕掛ける前に、より迅速にイオンを処理し、セキュリティ上の脆弱性を解消する。
将来の攻撃を防ぐのに役立ちます。
多くの組織は脅威への対応に苦慮しており、攻撃者が脆弱性を悪用した後に慌てて対策を講じるという状況に陥っています。EPSSは、次の標的となる可能性のあるセキュリティ上のギャップを特定することで、チームが常に一歩先を行くことを支援します。
優先順位付けをよりスマートにします:
EPSSは、到達可能性分析(セキュリティ上の脆弱性が実際にアプリケーションで使用されているかどうかを確認する)やビジネス影響評価(資産の重要性を確認する)と組み合わせることで、最大限の効果を発揮します。こうした追加情報があれば、チームは真のリスクをもたらす問題に集中して対処し、不要な作業を省くことができます。
EPSSは、セキュリティチームがより効率的に、よりスマートに業務を行えるよう支援します。あらゆる脆弱性を追いかけるのではなく、真のリスクをもたらす脆弱性に焦点を当てることで、リソースを節約し、攻撃者の一歩先を行くことができます。
EPSSとCVSSの違い:もっと詳しく知りたいですか?
EPSSは悪用可能性に焦点を当て、CVSSは深刻度評価を提供するが、どちらも脆弱性管理において重要な役割を果たす。
詳細なブログ記事をご覧ください。 CVSSの主な違い EPSSとEPSSの関係性、両者の相互補完性、そしてより賢明な優先順位付けのためのベストプラクティスについて解説します。
Xygeniの予測スコアリングシステム活用へのアプローチ
EPSSスコアの脆弱性管理を効果的に行うための到達可能性分析
ザイゲニXygeniの際立った機能である到達可能性分析は、実行時に脆弱性が実際に呼び出されているかどうかをチームが評価するのに役立ちます。EPSSスコアと到達可能性データを組み合わせることで、Xygeniはチームに以下のことを可能にします。
- 脆弱性の特定 それらの環境内で悪用可能かつアクセス可能なもの。
- 必要な脅威は無視してはならない理論的な脆弱性ではなく、差し迫ったリスクをもたらす脆弱性のみに焦点を当てる。
例えば、EPSSスコアは高いものの、実行時到達可能性がないセキュリティ上の欠陥を考えてみましょう。この問題に注力するのではなく、チームはより緊急性の高い脅威にリソースを振り向けることができます。このアプローチにより、時間とリソースを最も重要なリスクに集中させることができ、運用効率が向上します。
EPSSスコアを用いた動的ファネルによるリスクの優先順位付け
Xygeniは、動的な優先順位付けファネルによって脆弱性管理を強化し、組織が特定のビジネスニーズに基づいてリスクの優先順位付け方法を調整できるように支援します。この機能は、EPSSスコアと次のような追加のコンテキストデータを統合します。
- 悪用可能性指標これは、脆弱性が実際に悪用されているかどうかを評価するものです。
- ビジネスへの影響悪用が重要システムにどのような影響を与えるかを評価する。
- 重症度レベル従来のCVSSスコアを取り入れることで、より包括的なリスク評価が可能になる。
Xygeniの柔軟なファネルシステムを活用することで、セキュリティチームは優先順位付け戦略を運用目標に合わせることができます。例えば、重要なシステムに影響を与える高リスクの脆弱性に重点的に取り組みつつ、リソースが許す限り影響の少ない問題にも対処できます。このような的を絞ったアプローチにより、チームは集中力と効率性を維持できます。
EPSSスコアの脆弱性管理における自動化の活用
Xygeniは自動化を活用してEPSSスコアの統合を強化し、チームがワークフローを整理し、脅威に迅速に対応できるよう支援します。主な機能は以下のとおりです。
- リアルタイム検出とアラート: EPSSの洞察を追加することで CI/CD pipelineXygeniは、危険な展開について即座に警告を発します。 助け チームは、それらが被害をもたらす前に阻止する。
- 早期警報システムこれらのシステムは、攻撃者が近いうちに悪用する可能性のある脆弱性を検出します。これにより、チームは脅威に早期に対処し、攻撃が発生する前に阻止することができます。
このレベルの自動化により手作業が削減され、セキュリティチームは時間と労力を節約できるだけでなく、脅威への対応能力全体を向上させることができます。
チーム間のコラボレーションを効率化
Xygeniは、セキュリティチームと開発チームの連携を容易にします。EPSSスコアを明確かつ分かりやすい形で表示することで、両チームが最も重要な脆弱性に集中できるよう支援します。開発者は、実際の悪用可能性に基づいてタスクの優先順位付けを受けられるため、最も緊急性の高い脅威に迅速に対応できます。このように共通の目標を設定することで、全員が同じ認識を持ち、効率的に作業を進めることができます。
Xygeniの利点
Xygeniは、脆弱性管理ツールにEPSSスコアを統合することで、組織が理論上の深刻度よりも悪用可能性を優先的に考慮できるように支援します。エクスプロイト予測スコアリングシステム(EPSS)は、データに基づいたアプローチで悪用される可能性が最も高い脆弱性に焦点を当て、セキュリティチームが現実世界の脅威を優先的に修正できるようにします。
- 警戒疲労を軽減する 脆弱性の高いものだけに焦点を当てることで EPSSスコア.
- 重大なリスクをより迅速に解決する 優先順位に基づいて 活用可能性 単に重症度だけではなく。
- リソースを賢く使う アドレス指定することで 最も差し迫った脅威から順に.
脆弱性管理を次のレベルへ引き上げましょう。 今すぐXygeniにご連絡ください。 EPSSスコアがどのように攻撃者の一歩先を行き、適切な脆弱性をより迅速に修正するのに役立つかを学びましょう。




