Microsoft最多修正で露呈した深刻度優先の限界
出典:VentureBeat
詳細を読む
Microsoftが2026年9月8日に公開した月例更新は、973件の脆弱性を含む過去最大規模となり、うち113件が「緊急」と評価されました。ところが、公開時点で攻撃に使われていたWindowsの権限昇格脆弱性2件はいずれも「重要」で、深刻度順の運用では後回しになります。企業には、実際の悪用、外部からの到達可能性、侵害時の影響を軸に修正順を決める体制が求められます。
Mandiantは2025年の平均悪用開始時期をパッチ公開の7日前と推計し、CrowdStrikeは侵入から横展開までの平均時間が29分、最短27秒だったと報告しました。月例更新を維持しつつ、パッチ公開前にはアクセス制限や隔離、侵害検知で露出を減らす二重の備えが必要です。
実務では、資産と担当者を把握し、攻撃者が到達できるか、悪用実績があるか、侵害時に何が起きるかで順位を決めます。パッチを適用できない場合はアクセス制限や隔離を行い、適用後も修正確認と侵害痕跡の調査まで完了させます。
米国のCISAによる指令26-04も、公開露出、悪用状況、自動化可能性、技術的影響の4要素で連邦機関の期限を決めます。最高リスクは3暦日以内の対応対象で、場合によっては過去の侵害を確認するフォレンジック調査も必要です。ある大規模機関の初期分析では、この区分は約1%で、60%超は次回更新まで待てました。
取締役会への報告も、修正件数ではなく、到達可能な資産に残る悪用済み脆弱性、その未修正期間、代替防御の実施状況を示す形に改める必要があります。Verizonによると、組織が環境内で完全修正したCISA既知悪用脆弱性は26%に低下し、完全解消までの中央値は43日でした。経営陣が見るべきは、チケット消化数ではなく、残る露出が縮小しているかです。