tag
CVSS
このタグの記事 2 件
2026-09-04
CVE の直す順番はどう決めるか — CVSS・EPSS・KEV の使い分け
CVSSは深刻度、EPSSは悪用される確率、KEVは実際に悪用されている事実。測っているものが違うので、どれか1つで優先順位は決まらない。当サイトの実データ=KEV掲載1,695件のうち64%はCVSS9未満、24%はEPSS0.1未満。だから『高スコアだけ直す』も『EPSSが低いから放置』も破綻する。順序は KEV→高EPSS→高CVSS、そして期限は自分の環境の到達可能性で決める。
2026-06-07
CVSS とは — 脆弱性の“深刻度スコア”と、その採点基準
CVSSは脆弱性の深刻度を0.0〜10.0で表す共通スコア。点数は『攻撃元・複雑性・必要権限・利用者関与・影響範囲・CIA』という決められたメトリクスを計算式に通して算出される。基準を知れば10.0の意味も読める。ただし優先度はKEV(悪用中か)と自分が使っているかも併せて判断する。