コンテンツにスキップ
脆弱性が存在しうる場所として、定義は何を挙げているか。

情報システム、システムのセキュリティ手順、内部統制、実装の 4 つ(FIPS 200 / CNSSI 4009)。

SP 800-221 は、脆弱性を脅威事象とどう関係づけて定義しているか。

「脅威事象の発生を可能にする条件」(“A condition that enables a threat event to occur.”)と定義している。

脆弱性とは、脅威源に悪用されうる弱点であり、所在として情報システムだけでなくセキュリティ手順・内部統制・実装が挙げられている(FIPS 200 / CNSSI 4009)。

出典定義着眼点
FIPS 200 / CNSSI 4009「情報システム、システムのセキュリティ手順、内部統制、または実装における弱点であって、脅威源によって悪用または誘発されうるもの」弱点の所在(技術に限らない)
NIST SP 800-28 Version 2「計算機システム、そのセキュリティ手順、内部統制、または設計と実装における欠陥や弱点であって、システムのセキュリティ方針を侵害するために悪用されうるもの」侵害される対象=セキュリティ方針
NIST SP 800-160v1r1「悪用または誘発されて有害な結果を生じさせうる弱点」結果(有害な影響)
NIST SP 800-221「脅威事象の発生を可能にする条件」脅威との関係(成立条件)
NISTIR 7435「アプリケーション、システム、デバイス、サービスのバグ・欠陥・弱点・露出であって、機密性・完全性・可用性の失敗につながりうるもの」損なわれる対象=3 要素

FIPS 200 / CNSSI 4009 の定義は “Weakness in an information system, system security procedures, internal controls, or implementation that could be exploited or triggered by a threat source.” である。日本語にすると「情報システム、システムのセキュリティ手順、内部統制、または実装における弱点であって、 脅威源によって悪用または誘発されうるもの」となる。

弱点の所在として、情報システム・システムのセキュリティ手順・内部統制・実装の 4 つが挙げられている。

NIST SP 800-28 Version 2 の定義も同じ構造で、こちらは弱点が侵害する対象を 「システムのセキュリティ方針」と明示している。

同じ用語に対して NIST の各文書が違う角度から定義を与えている点が、この用語の理解に役立つ。

SP 800-160v1r1 の “A weakness that can be exploited or triggered to produce an adverse effect.” は結果の側から見ている。悪用されて有害な結果を生むかどうかが判定基準になる。

SP 800-221 の “A condition that enables a threat event to occur.” は脅威との関係から見ている。 脆弱性を、脅威事象の発生を可能にする条件としている。

NISTIR 7435 は “a bug, flaw, weakness, or exposure of an application, system, device, or service that could lead to a failure of confidentiality, integrity, or availability” とし、 損なわれる対象を機密性・完全性・可用性の 3 要素に結び付けている。

「悪用されうる」と「誘発されうる」

Section titled “「悪用されうる」と「誘発されうる」”

FIPS 200 の定義は “exploited or triggered” と 2 つの動詞を並べている。 2 つがどう違うかは、ここで根拠にした資料には書かれていない。

脅威の種類 との違い

観点脆弱性(このノート)脅威の種類
何を指すか悪用されうる弱点悪影響を及ぼしうる状況や事象
もう一方との関係脅威源に悪用される脆弱性を悪用して成功する
対象の範囲情報システム・セキュリティ手順・内部統制・実装組織の運営・資産・個人への影響

前提

関連