技術用語解説

CVE(共通脆弱性識別子)とは?メリットや確認・活用方法、活用時のポイントを解説

CVEとは、脆弱性をまとめたデータベースのことです。誰でも閲覧でき、脆弱性対応の優先順位付けやセキュリティポリシーの作成など企業・組織のセキュリティ強化に役立ちます。本記事では、CVEの概要や確認方法、活用方法とメリットについて解説します。

目次

  1. 1CVE(共通脆弱性識別子)とは
  2. 2CVEの主な役割
  3. 3CVEの条件
  4. 4CVE活用のメリット
  5. 5CVEの確認方法
  6. 6CVEの活用方法例
  7. 7CVE活用時のポイント
  8. 8まとめ

「CVE」をご存じでしょうか?
CVEとは、MITRE Corporationが運営する脆弱性をまとめたデータベースのことです。誰でも閲覧でき、脆弱性対応の優先順位付けやセキュリティポリシーの作成など、企業・組織のセキュリティ強化に役立ちます。

本記事では、CVEの概要や確認方法、活用方法とメリットについて詳しく解説します。CVEについて知りたい方、セキュリティ強化を図りたい方は、ぜひ参考にしてください。

CVE(共通脆弱性識別子)とは

CVE(共通脆弱性識別子)とは

CVE(Common Vulnerabilities and Exposures)とは、セキュリティ上の欠陥である脆弱性の情報をまとめたデータベースのことです。1999年1月20日から22日に、アメリカのパーデュ大学で開催された2nd Workshop on Research with Security Vulnerability Databasesで、MITRE Corporationが作成を提案しました。現在も、アメリカ政府の支援を受けてMITRE  Corporationが採番しています。

CVEは脆弱性とエクスポージャーを定義しており、誰でも閲覧可能です。多くの研究者や専門家に利用され、セキュリティ強化に役立っています。

ここからは以下について解説します。

  • MITRE Corporationの概要
  • CVEの目標
  • 脆弱性とエクスポージャーの違い

MITRE Corporationの概要

MITRE Corporationは、アメリカ政府や州・自治体などの公共機関に対して研究開発といったサポートを行っている非営利団体です。具体的には、以下の重要性が高い分野におけるシンクタンクや研究開発拠点の運営を担っています。

  • 国家安全保障
  • 航空宇宙
  • サイバーセキュリティ
  • 医療
  • 通信

セキュリティ分野では、CVE以外にも例えば以下を提供しています。

種類 概要
MITRE ATT&CK サイバー攻撃の戦術や技術、手順を体系化したフレームワークです。サイバー攻撃者の行動を理解して、防御策を行うために使用されます。
CWE(Common Weakness Enumeration) ソフトウェア開発における一般的な脆弱性や弱点を体系化したリストです。開発や運用におけるセキュリティリスクの軽減に役立ちます。
ENGAGE システム保護やサイバー攻撃者の特定をサポートする手法の提供を目的としたフレームワークです。攻撃を無力化する戦略の検討に役立ちます。

なお、MITRE ATT&CKの詳細は以下をご覧ください。
⇒MITRE ATT&CKとは?フレームワークの概要や活用方法、メリットを解説

CVEの目標

CVEの目的は、セキュリティの脆弱性情報を誰もが利用できる形で提供して、企業や組織のセキュリティ強化をサポートすることです。脆弱性のデータベースであるCVEにより、ベンダーや組織間の情報共有が促進されます。世界中で利用され、標準的なフレームワークとして機能しています。

脆弱性とエクスポージャーの違い

CVEでは脆弱性とエクスポージャーを定義しています。脆弱性とエクスポージャーは、どちらもサイバー攻撃で悪用されるため混同されがちですが、異なる概念です。脆弱性とは、ソフトウェアコード内におけるミスのことです。一方、エクスポージャーとはソフトウェアコードや構成におけるエラーのことを指します。

CVEの主な役割

CVEの主な役割

脆弱性情報を一元管理して共有するCVEの主な役割は以下の4つです。

役割 概要
標準化 形式が統一されており、グローバルで共有・活用できる
一意性 ルールに基づく固有の識別子が付与され、混同されない
包括性 ソフトウェアやハードウェアなど、多様なITツールの脆弱性をカバーする
公開性 一般公開して、誰もがアクセス可能な状態にする

CVEが導入される前は、各企業や組織が独自に脆弱性情報を記録・管理しており、異なるツール間では連携できませんでした。ただ、CVEの誕生・業界標準となったことで、相互運用が可能となりました。

CVEの条件

CVEの条件

CVEへ登録されるには、以下の条件を満たす必要があります。

  • 個別に修正可能である
  • 当事者のベンダーが認めるか、文書化されている
  • 単一のCVEが割り当てられる

順に解説します。

個別に修正可能である

CVEに登録されるバグは、単独で修正可能なものでなくてはなりません。他のバグとは関係なく、個別に改善できる必要があります。

当事者のベンダーが認めるか、文書化されている

ツールを開発・提供している当事者のベンダーが、悪影響を認めている必要もあります。もしくは、脆弱性による悪影響とその影響がセキュリティポリシーを侵害していることを、文章化・公開していなければなりません。

単一のCVEが割り当てられる

複数のコードベースや製品に悪影響を与える脆弱性であっても、単一のCVEが割り当てられることも重要です。固有の識別子を割り振れなければ、他の脆弱性との識別ができません。

CVE活用のメリット

CVE活用のメリット

CVEの活用には多くのメリットがあります。主なメリットは以下の通りです。

  • 企業や組織のセキュリティを強化できる
  • システムやツール導入時に問題を確認できる

CVEからは脆弱性情報を確認可能です。自社の利用しているシステムやツールの状況を確認すれば、どのような脆弱性があるかやどう対策すれば良いかを把握できるでしょう。また、導入システムの検討時にも役立ちます。安全性の高いツールを選ぶ際の参考情報に活用可能です。

セキュリティ強化を図るには、脆弱性やサイバー攻撃手法の理解が欠かせません。

CVEの確認方法

CVEの確認方法

続いて、CVEの確認方法を以下に分けて解説します。

  • 管理サイト
  • CVEとJVNの関係
  • 脆弱性の概要
  • 参考URL
  • ステータス
  • 識別番号
  • CVSSスコア

管理サイト

CVEは複数のWebサイトで確認可能です。主なサイトは以下の2つです。

役割 概要
CVE公式Webサイト MITRE Corporationが運営する公式サイトです。検索ボックスからCVE識別子で検索でき、リクエストの送信も可能です。
National Vulnerability Database NIST(アメリカ国立標準技術研究所)が運営するWebサイトです。CVE識別子・ベンダー名・製品名による検索や、CVSSスコアなどに基づく絞り込みができます。

CVEとJVNの関係

CVEに関連したデータベースの多くは、英語のWebサイトです。Google Chromeなどの拡張機能により、日本語翻訳が可能ですがわかりにくいと感じるケースもあるでしょう。その際に役立つのがJVNです。

JVN(Japan Vulnerability Notes)とは、情報処理推進機構(IPA)と情報通信研究機構(NICT)が協同で運営するデータベースのことです。CVEとJVNは相互に連携しており、JVNに記載の脆弱性にもCVE識別子が記載されています。また、CVEへのリンクが記載されるとともに、日本特有の状況に関する表記があるため、JVNの利用もおすすめです。

脆弱性の概要

CVEには、識別子とともに脆弱性の概要が記載されています。内容を確認すれば、プログラム上でどのようなセキュリティの問題があるかを把握できます。

参考URL

CVEでは参考URLも記載されています。リンク先はCVE情報源のWebサイトや製品開発ベンダーのWebサイトとなっており、詳細を確認可能です。

ステータス

CVEのステータスには「候補(Candidate)」と「登録(Entry)」の2つがあります。候補(Candidate)は報告されたものの内、脆弱性に該当するかを検討中のものです。登録(Entry)は、承認され脆弱性であると判断されたものです。

識別番号

CVEでは、セキュリティ上の問題を一意に識別する目的で識別番号が付与されます。識別番号(CVE ID)は、基本的に「CVE-西暦-連番」の形式で表記されます。例えば「CVE-2025-50413」の場合、2025年に公となり50,413番目に割り当てられたものです。

2005年10月19日より前は、ステータスが候補のものは「CAN-西暦-連番」で表記されていました。ただ、2005年10月19日以降はステータスが候補であっても「CVE-西暦-連番」表記に統一されています。

CVSSスコア

CVEには、CVSS(Common Vulnerability Scoring System)スコアが記載されています。CVSSスコアとは、脆弱性の深刻度を評価して0.0から10.0の数値で表したもののことです。数値におけるリスク度合いは、以下に分類されます。

  • 0.0~3.9:低リスク
  • 4.0~6.9:中リスク
  • 7.0~8.9:高リスク
  • 9.0~10.0:極めて高リスク

なお、CVSSの詳細は以下をご覧ください。
⇒CVSSとは?評価基準やv4.0の変更点、具体的な項目を解説

CVEの活用方法例

CVEの活用方法例

続いて、CVEにおける以下の活用方法例を紹介します。

  • 脆弱性対応に優先順位付け
  • セキュリティツールとの結合
  • セキュリティポリシーの作成

脆弱性対応の優先順位付け

セキュリティ強度を高めるには、自社における脆弱性を把握してなくすことが重要です。ただ、脆弱性対応には手間やコストがかかるため、一度に全てをなくすことは困難です。
CVEを上手く活用すれば、脆弱性とその危険度や影響範囲を把握できます。どの脆弱性から対応するのが良いかを把握でき、効率的なセキュリティ強化に役立ちます。

セキュリティツールとの結合

CVEはセキュリティツールとの結合が可能です。例えば、サイバー攻撃を検知するシステムと連携させれば、不正アクセスがあった際にリアルタイムでの検知と迅速な対応が可能です。脆弱性管理プログラムと連携させた場合、脆弱性のリスク評価や対応の優先順位付けを効率化できます。

セキュリティポリシーの作成

セキュリティポリシーの作成にもCVEは役立ちます。脆弱性の危険度や想定される悪影響を事前に知っておけば、セキュリティインシデントが発生した際の対策や対応手順を検討しやすくなるでしょう。インシデントに対するスピーディーな対処が可能となり、万が一サイバー攻撃を受けても被害を最小限に留められます。

CVE活用時のポイント

CVE活用時のポイント

最後に、CVE活用時の以下ポイントについて解説します。

  • 導入環境の検証・確認を行う
  • 脆弱性管理を実践する
  • コミュニケーション体制を構築する

導入環境の検証・確認を行う

CVEに登録されている脆弱性があるからといって、必ずしもリスクがあるわけではありません。脆弱性が存在した場合、それに対する悪影響があるか自社の導入環境やアプリケーション、構成などを確認しましょう。

脆弱性管理を実践する

脆弱性の管理を実践しましょう。脆弱性管理とは脆弱性の識別や分類、修正などを実施するプロセスのことです。脆弱性は全てのシステムやツールに存在するといわれています。
全部に対応することは難しいでしょう。脆弱性を把握して悪影響の度合いを検証し、対応する優先順位付けを行うことが重要です。

コミュニケーション体制を構築する

コミュニケーション体制を構築することも必要です。脆弱性が発見されたら、セキュリティ部門やリスク対応担当者と密な情報共有を行い対応しましょう。
脆弱性は、それ自体と問題が発生した際の対応・普及の2つの悪影響があります。問題が発生した場合、セキュリティ担当者だけでなくリスク対策や広報など多くの関係者が協力して対応する必要があります。

まとめ

まとめ

CVEとは、セキュリティ上の欠陥である脆弱性の情報をまとめたデータベースのことです。脆弱性に識別子が付与されており概要や参考URL、CVSSスコアを確認できます。CVEは誰でも閲覧可能で、脆弱性対応の優先順位付けやセキュリティポリシーの作成など、企業・組織のセキュリティ強化に役立ちます。

企業・組織のセキュリティ強化を図るには、脆弱性やサイバー攻撃手法の理解が重要です。