
vPrioritizer は、組織全体の資産と脆弱性の関係レベルにおける文脈化されたリスク(vPRisk)を理解することを可能にし、チームが何(脆弱性/脆弱性群)を修復すべきか(あるいは修復しなくてもよいか)、そしてどの(資産/資産群)に対して行うかについて、より情報に基づいた決定を下すためのツールです。
概要 | 仕組み | クイックスタート | ロードマップ | お問い合わせ
vulndb や cve などの情報源によると、毎日約50件の新たな脆弱性が業界に知られるようになっており、その数は今後さらに増加すると考えられます。これほど多くの脆弱性を効果的かつ迅速に評価し、是正するのは非常に困難です。そのため、今日の組織は脆弱性を排除することではなくリスクを低減することに注力しており(あるいは注力すべきであり)、脆弱性管理は(ほぼ)リスク優先順位付けと同義です。リスクは複数の要因によって決定される変動的かつ動的な概念です。
理論的には、ベースCVSS、アセットのアクセス可能性、重要度、エクスプロイトの有無、ビジネスセンシティビティなどの要因を考慮するアプローチは適切に見えますが、すべての組織がすべてのアセットに影響を与えるすべての脆弱性に対して手動で行うことは現実的には不可能です。
上記の課題を克服するために、vPrioritizer は以下の主要な目標を掲げて設計されています。
vPrioritizer を使用すると、以下のような異なるレイヤーでリスクを評価できます(したがって、上記のリスク計算セクションで説明した各リスクの粒度を包括的に制御できます)。
vPrioritizer を使用すると、組織全体における各アセットに関連する各脆弱性のコンテキストに応じたリスクを理解できます。コミュニティベースの分析により、脆弱性スキャナーで特定された各脆弱性に対して推奨リスクが提供され、リスク優先順位付けプロセスがさらに強化されます。そのため、チームは常に統一された標準化データに基づいて、どの脆弱性を修正すべきか(または修正しなくても問題ないか)、どのアセットに対してそれを実行すべきかについて、効果的かつ情報に基づいた意思決定を行うことができます。
優れたQAを務めてくれた Jyoti Raval に感謝します。
ご質問、コメント、ご提案があればお気軽にお問い合わせください: | Twitter Follow | Issueを報告