脆弱性
脆弱性が存在しうる場所として、定義は何を挙げているか。
情報システム、システムのセキュリティ手順、内部統制、実装の 4 つ(FIPS 200 / CNSSI 4009)。
SP 800-221 は、脆弱性を脅威事象とどう関係づけて定義しているか。
「脅威事象の発生を可能にする条件」(“A condition that enables a threat event to occur.”)と定義している。
脆弱性とは、脅威源に悪用されうる弱点であり、所在として情報システムだけでなくセキュリティ手順・内部統制・実装が挙げられている(FIPS 200 / CNSSI 4009)。
| 出典 | 定義 | 着眼点 |
|---|---|---|
| FIPS 200 / CNSSI 4009 | 「情報システム、システムのセキュリティ手順、内部統制、または実装における弱点であって、脅威源によって悪用または誘発されうるもの」 | 弱点の所在(技術に限らない) |
| NIST SP 800-28 Version 2 | 「計算機システム、そのセキュリティ手順、内部統制、または設計と実装における欠陥や弱点であって、システムのセキュリティ方針を侵害するために悪用されうるもの」 | 侵害される対象=セキュリティ方針 |
| NIST SP 800-160v1r1 | 「悪用または誘発されて有害な結果を生じさせうる弱点」 | 結果(有害な影響) |
| NIST SP 800-221 | 「脅威事象の発生を可能にする条件」 | 脅威との関係(成立条件) |
| NISTIR 7435 | 「アプリケーション、システム、デバイス、サービスのバグ・欠陥・弱点・露出であって、機密性・完全性・可用性の失敗につながりうるもの」 | 損なわれる対象=3 要素 |
FIPS 200 / CNSSI 4009 の定義は “Weakness in an information system, system security procedures, internal controls, or implementation that could be exploited or triggered by a threat source.” である。日本語にすると「情報システム、システムのセキュリティ手順、内部統制、または実装における弱点であって、 脅威源によって悪用または誘発されうるもの」となる。
弱点の所在として、情報システム・システムのセキュリティ手順・内部統制・実装の 4 つが挙げられている。
NIST SP 800-28 Version 2 の定義も同じ構造で、こちらは弱点が侵害する対象を 「システムのセキュリティ方針」と明示している。
定義の言い方の違い
Section titled “定義の言い方の違い”同じ用語に対して NIST の各文書が違う角度から定義を与えている点が、この用語の理解に役立つ。
SP 800-160v1r1 の “A weakness that can be exploited or triggered to produce an adverse effect.” は結果の側から見ている。悪用されて有害な結果を生むかどうかが判定基準になる。
SP 800-221 の “A condition that enables a threat event to occur.” は脅威との関係から見ている。 脆弱性を、脅威事象の発生を可能にする条件としている。
NISTIR 7435 は “a bug, flaw, weakness, or exposure of an application, system, device, or service that could lead to a failure of confidentiality, integrity, or availability” とし、 損なわれる対象を機密性・完全性・可用性の 3 要素に結び付けている。
「悪用されうる」と「誘発されうる」
Section titled “「悪用されうる」と「誘発されうる」”FIPS 200 の定義は “exploited or triggered” と 2 つの動詞を並べている。 2 つがどう違うかは、ここで根拠にした資料には書かれていない。
脅威の種類 との違い
| 観点 | 脆弱性(このノート) | 脅威の種類 |
|---|---|---|
| 何を指すか | 悪用されうる弱点 | 悪影響を及ぼしうる状況や事象 |
| もう一方との関係 | 脅威源に悪用される | 脆弱性を悪用して成功する |
| 対象の範囲 | 情報システム・セキュリティ手順・内部統制・実装 | 組織の運営・資産・個人への影響 |
前提
関連