エクスプロイト予測スコアリングシステムの概要 #
エクスプロイト予測スコアリングシステム(EPSS)は、今後30日以内に脆弱性が悪用される可能性を予測するデータ駆動型モデルです。FIRST.orgが開発したEPSSは、各CVEに0から1までの確率スコアを割り当て、セキュリティチームが理論上の深刻度だけでなく、現実世界のリスクに基づいて優先順位付けを行うのに役立ちます。影響度を測定するCVSSとは異なり、EPSSスコアは可能性に焦点を当てているため、効果的な脆弱性管理に不可欠です。
2023年3月、最新の EPSSバージョン(v3) 導入により、悪用される可能性のある脆弱性を特定する性能が82%向上しました。最終的に、これはあらゆるセキュリティ戦略において不可欠なツールとなります。
定義:
EPSSとは何ですか? #
EPSSは、攻撃者が今後30日以内に脆弱性を悪用する可能性を予測します。スコアは毎日更新されるため、組織は最もリスクの高い脆弱性に注力することができます。スコアは0から1の範囲で、スコアが高いほど悪用される可能性が高いことを示します。
EPSS脆弱性スコアとは何ですか?また、どのように計算されますか? #
EPSS脆弱性スコアは、攻撃者が今後30日以内に脆弱性を悪用する可能性を示します。深刻度のみを評価する従来のシステムとは異なり、最も差し迫ったリスクをもたらす問題を明確に示すため、チームは最も重要な問題に集中して対処できます。
このスコアは0から1の範囲です。1に近い値ほど、攻撃者が近いうちに標的にする可能性が高いことを意味します。例えば、CVSSスコアは低いもののEPSSスコアが高いバグは、攻撃者が既に攻撃を仕掛けている可能性があるため、緊急の対応が必要となる場合があります。
EPSSを使用することで、チームは現実世界の脅威に集中し、脆弱性の管理方法を改善できます。 pipeline.
その EPSSスコア 複数のソースからデータを取得します。
- CVE識別子: 一意の識別子 MITREのCVEリスト それぞれの脆弱性に関する重要な詳細情報を提供します。
- EPSSスコア: 確率スコアは、 0〜1これは、搾取される可能性を示している。
- パーセンタイル順位これは、脆弱性のスコアを他の脆弱性と比較してランク付けし、相対的なリスクレベルに関する文脈を提供します。
EPSSはリアルタイムスコアに加え、過去のデータも提供しており、チームはリスクの傾向を時系列で追跡し、それに応じて戦略を調整できます。毎日更新されるため、セキュリティチームは常に最新のデータに基づいて情報に基づいた意思決定を行うことができます。cisさらに、チームはデータをCSV形式でダウンロードできるため、脆弱性の分析や修復作業の優先順位付けが容易になります。
EPSS脆弱性スコアは、実際のシナリオで最もリスクの高い脆弱性に焦点を当てることで、チームが攻撃者の一歩先を行くことを可能にします。毎日更新されるデータと複数の情報源からの信頼性の高いデータにより、脆弱性管理への積極的なアプローチを提供します。
EPSSモデルが脆弱性悪用を予測する方法 #
脆弱性悪用予測スコアリングシステムは、5つのステップからなるプロセスを通じて脆弱性悪用の可能性を予測します。
- データ収集情報源からの情報収集 NVD, エクスプロイトDB, CISA.
- 搾取の証拠現実世界における悪用活動を追跡する。
- モデルトレーニング機械学習を用いて、脆弱性と悪用との関係性を理解する。
- 最適化モデルの精度を継続的に向上させる。
- 毎日の更新脆弱性スコアを毎日更新して公開し、チームにリアルタイムの情報を提供します。
EPSSとCVSS:違いは何なのか、そしてなぜそれが重要なのか #
CVSSは脆弱性の理論的な影響に焦点を当てているのに対し、エクスプロイト予測スコアリングシステムは現実世界での悪用の可能性を重視している。この2つを組み合わせることで、セキュリティチームはより賢明でリスクに基づいた意思決定を行うことができる。cisイオン。
- CVSS どれほどひどいことになるだろうか
- EPSS =それが起こる可能性はどれくらいですか
一方、CVSSは脆弱性が引き起こす可能性のある損害を記述します。他方、エクスプロイト予測スコアリングシステムは、攻撃者が近い将来に悪用する可能性が最も高い脆弱性を特定します。したがって、両方のシステムを併用するセキュリティチームは、脆弱性の優先順位付けをより効果的に行い、真に重要な問題を修正することができます。
EPSSの組み合わせに関する詳細は、 およびCVSS、 チェックアウトする CVEスコアリングに関するXygeniのブログ または New Standard
Xygeni OSSセキュリティツール:EPSS搭載 #
Xygeniでは、エクスプロイト予測スコアリングシステムを使用して Open Source Security ツール 攻撃者が悪用する可能性が最も高い脆弱性にチームが集中できるよう支援します。EPSSを使用して脆弱性管理をよりスマートにする方法は次のとおりです。
- CVEスコアリングとEPSSの統合当社のオープンソースツールは、エクスプロイト予測スコアリングシステム(EPSS)とCVSSを組み合わせて、脆弱性の悪用可能性に基づいてランク付けします。例えば、CVSSスコアとEPSS脆弱性スコアの両方が高いCVE-2021-44228のような脆弱性を優先的に検出します。
- 高度な到達可能性分析私たちは単に脆弱性を特定するだけではありません。お客様の特定の環境において、それらが悪用可能かどうかを評価し、お客様のチームが実行可能でリスクの高い脅威に集中できるようにします。
- リアルタイムアラートと継続的な監視当社のOSSツールは、新たな脆弱性を継続的に監視し、リスクの高い脆弱性が発見された際にはリアルタイムでアラートを発信します。この積極的なアプローチにより、お客様のチームは攻撃者の一歩先を行くことができます。
ソフトウェアを保護しましょう:XygeniのOSSツールを無料デモまたは無料トライアルでお試しください #
脆弱性管理を強化する準備はできていますか?XygeniのOSSツールは、EPSSを搭載し、最も深刻な脅威への対策に集中できるよう支援します。 をリクエスト デモ or 今すぐお試しください 攻撃者の一歩先を行くために、私たちがどのようにサポートできるかをご覧ください。

よくある質問 #
要するに、EPSSスコアは、脆弱性が今後30日以内に悪用される確率を測定するものです。具体的には、このスコアは0から1の範囲で表されます。したがって、スコアが高いほど、実際に悪用される可能性が高いことを示します。つまり、セキュリティチームは、理論上の深刻度だけでなく、実際のリスクに基づいて、どの脆弱性に優先的に対処するかを判断できるということです。
EIとは、Exploit Prediction Scoring System(エクスプロイト予測スコアリングシステム)の略です。簡単に言うと、脆弱性が悪用される可能性を推定するモデルです。その結果、組織は実際のリスクに基づいてセキュリティ対策の優先順位付けを行うことができます。
最新の脅威情報とエクスプロイト活動を反映するため、毎日更新されます。その結果、セキュリティチームは変化するリスクに常に対応でき、特にタイミングが重要なダイナミックな環境において効果を発揮します。
Xygeni内で直接エクスプロイト予測スコアにアクセスできるため、別途ソフトウェアを使用する必要はありません。 dashboard当社のプラットフォームは、これらのスコアを自動的に使用して、現実世界のリスクに基づいて脆弱性の優先順位付けを行うため、悪用される可能性が最も高い脆弱性を最初に修正できます。
その EPSSの脆弱性 EPSS脆弱性スコアは、実際の環境で脆弱性が悪用される可能性を予測します。常に実際の脅威データ、CVEメタデータ、および機械学習を使用して、潜在的なリスクを推定します。EPSS脆弱性スコアが高いほど、今後30日以内に悪用される可能性が高くなります。
