×
脅威と攻撃手法

CVEは、アメリカの非営利団体であるMITRE(マイター)社が管理・運営しており、現在は世界各国の政府機関や主要なITベンダー、セキュリティ組織と連携して番号の発行が行われています。新しく発見された脆弱性にCVE番号が割り当てられると、その脆弱性の説明(どの製品のどのバージョンにどのような問題があるか)と、関連する参照URL(ベンダーのサポートページやアドバイザリ)がCVEリストに登録され、一般に公開されます。これにより、世界中のシステム管理者、開発者、セキュリティベンダーが、同一の言語と識別子で特定のセキュリティ問題を議論し、連携して対策を講じることが可能になります。例えば、複数のサーバーを運用している組織が「当社のWebサーバーは最新の脆弱性CVE-2026-XXXXXの影響を受けるか」を調査する際、ベンダーからの修正プログラムと、自社のセキュリティ監査ソフトの検知対象リストの双方をCVE番号をキーにして照合するだけで、正確な判断が下せます。

試験でのポイント

情報処理技術者試験では、CVEの定義や役割について問う知識問題が中心です。「世界中のプログラムの脆弱性に一意の識別子を付与し、製品間での情報共有を容易にする仕組みはどれか」という形式で、選択肢から「CVE」を選ぶ問題が典型的です。また、CVE番号の付与ルール(西暦が含まれる点など)や、脆弱性の深刻度を示す「CVSS」や脆弱性情報の共有プラットフォームである「JVN」との関係性についても出題されます。特に「CVEは脆弱性を『識別』するための番号であり、危険度を『評価』するものではない(評価するのはCVSS)」という役割の違いを明確にしておくことが、ひっかけ問題を回避する鍵となります。

関連する用語

関連用語としては、CVE番号の管理元である米国非営利団体「MITRE」、脆弱性の深刻度をスコアリングして数値化する基準「CVSS」、また各ソフトウェアの脆弱性対策情報を網羅して公開する日本のデータベース「JVN」などが挙げられます。