


많은 보안 담당자들이 매일같이 ‘CVE-2025-XXXX’ 같은 번호를 마주한다.
이건 전 세계 보안 위협 정보를 정리해주는 CVE(Common Vulnerabilities and Exposures) 시스템에서 부여한 고유번호다.
CVE는 말 그대로 전 세계 해커들이 노릴 수 있는 소프트웨어의 ‘약점’ 목록이다.
그런데 최근 CVE 체계가 흔들리고 있다.
CVEスキームの不安定さ
CVE体系に混乱をもたらしたのは、該当システムを運営するMITREの予算が不足しているためだ。
米国の非営利機関MITREは、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)から資金提供を受け、CVEシステムを運営している。しかし、この予算が2025年4月末で途絶える危機に瀕したが、かろうじて復活した。
幸いなことに、CISAはMITREに対し、さらに11ヶ月間CVEを運営するための予算を配分した。問題は、この期間が終われば、またどうなるか分からないという不確実性だ。
CVEシステムは、数多くのセキュリティ企業や政府機関が依存する核心的なインフラだ。このようなシステムが、1年単位で命脈を保つ構造で運営されているのである。
米国政府の予算が途絶えれば、脆弱性の登録が遅延したり、停止したりする可能性もある。 すなわち、セキュリティ対応のタイミングが遅れる可能性があるということだ。
CVEは米国中心に運営されているシステムだ。言い換えれば、全世界のサイバーセキュリティの基準が、事実上「米国政府」によって左右される構造であった。
米国の政策が変わったり、政権が交代したりすれば、世界のセキュリティ対応体系が共に揺らぐ可能性があるのだ。
このため、特定の国に依存する構造を変えるべきだという声が高まっている。
さらに、最新技術がCVE体制に適していないという意見も出ている。
CVEは基本的に、ソフトウェアやハードウェアにある明確な欠陥(バグ)を対象とする。しかし、クラウドが普及した昨今では、状況が複雑だ。
クラウドサービスは毎日アップデートされ、ユーザーの介入なしに自動的に変更される。一部のサービスでは「ユーザーが何もしなくても」セキュリティリスクが発生する。このような問題は、CVEに登録されないケースが多い。 CVEは通常、「パッチ対象」や「アップデート対象」が明確である必要があるが、クラウドはこの構造に適合しない。
CVEは伝統的なソフトウェアモデルにはよく適合するが、クラウド、SaaS、AI、API連携型サービスのような新技術ベースの環境では、死角が発生している。
セキュリティコミュニティはどのように対応しているか
こうした理由から、セキュリティコミュニティは現在『CVEの代替案または補完策』を模索している。欧州(EUVD)、 中国(CNNVD)、民間企業などが、脆弱性に対応するための新たな枠組みを構築しつつある。
欧州(EU) EUVD
「米国中心のシステムに完全に依存するつもりはない。欧州は欧州の視点で判断する。」
欧州連合のサイバーセキュリティ機関であるENISAは、脆弱性データベース「EUVD(European Vulnerability Database)」を開始した。 ENISAは2025年5月13日、ベータ版として運用されていたEUVDを正式に運用開始すると発表した。
米国CISAの予算削減によってCVEを巡る議論が続く中で下された措置だ。
ENISAは、既存のCVEシステムだけでは欧州の政策や現実を反映するのが難しいという理由から、独自のシステムを導入した。
EUVDは、CVEに類似した固有の番号体系(例:EUVD-2025-1234)を備えている。CVE番号も併記できるようにすることで、既存システムとの連動性と互換性を考慮した。
EUVDは、国間のCSIRTの協力結果や実際に悪用された事例を中心にまとめられており、危険度の優先順位を把握しやすいのが特徴だ。EUVDは、Vulnerability-Lookupのようなオープンソースの分析ツールとも自動的に連携できるよう設計されている。
中国 CNNVD
「サイバーセキュリティも自国中心に。情報の主権はセキュリティの始まりだ。」
中国政府は、公式の脆弱性データベース「CNNVD(China National Vulnerability Database)」を運営している。
CNNVDは、中国国家安全部(MSS)傘下の「中国情報安全評価センター(CNITSEC)」が運営している。CNITSECはMSSの第13局であり、中国のサイバー作戦と情報収集を担当する機関だ。
公式にCNNVDは、情報技術製品およびシステムのセキュリティ脆弱性を分析する。 党や政府機関の情報ネットワーク、重要な情報システムのセキュリティリスクを評価し、セキュリティテストおよび評価を実施する。韓国の国家情報院(NIS)に類似した役割を担っている。
CNNVDは、米国のCVEを参照しつつも、独自の脆弱性番号と登録体系を持っている。
中国企業の製品の脆弱性は、CVEよりも先にCNNVDに登録されるケースも多い。検閲や統制に関する議論はあるものの、中国国内のセキュリティ対応においては必須のシステムとして定着している。時にはCVEよりも迅速に脆弱性が登録される事例もあるため、海外の研究者もCNNVDを参考にしている。
CNNVDは、中国のサイバーセキュリティ戦略および情報収集活動の一環として運営されている。単なる脆弱性データベース以上の役割を果たしているとされている。情報の透明性不足や公開の遅れといった問題により、 国際社会においては信頼性に対する疑問が提起されている状況だ。
セキュリティ専門家たちは、CNNVDの情報を参考にしつつも、さまざまな脆弱性データベースとのクロス検証を通じて、より正確で信頼できる形で利用している。
民間企業はビジネスとして
民間企業は、既存のCVE体系の限界を補完しながら、より迅速かつ詳細なセキュリティ情報を提供するビジネスを行っている。民間の脆弱性データベースは、CVEに登録されていない脆弱性や、最新のセキュリティ脅威情報に価値を置いている。
サイバーセキュリティ企業であるFlashpoint(フラッシュポイント)は、「VulnDB」を運営している。 VulnDBはもともとRisk Based Securityという企業が作成したものだが、現在はFlashpointが運営している。
企業顧客を対象とした商業用の脆弱性データベースだ。 CVEよりも迅速で、より多くの情報を提供することが特徴である。VulnDBには、CVEに含まれていない非公式の脆弱性情報まで含まれている。攻撃コード(PoC)、実際の被害事例、対応策まで具体的に含まれているのが特徴だ。企業はVulnDBをAPIで接続し、自動セキュリティシステムに連動させることができる。
Snyk(スニーク)は、オープンソースおよびクラウド環境の脆弱性情報を提供するデータベースを運営している。このデータベースは、npm、Maven、pipなど様々なパッケージマネージャーやクラウドプラットフォームの脆弱性情報を含んでいる。 開発者が使用するライブラリや依存関係に起因するセキュリティ問題を特定し、対応できるようにしている。
企業セキュリティ担当者の対応戦略は?
CVE以外の様々な脆弱性データベースも一緒に見よう
多くのセキュリティチームは、CVEの一つだけを基準にして脆弱性を管理している。しかし、今日では欧州や中国、民間企業の脆弱性のように、多様なデータベースを見るべき時代である。
例えば、VulnDBはCVEに登録されていない脆弱性だけで10万件以上を保有している。CVEだけを見ていると、見落としてしまうセキュリティの脅威がかなり多いという意味だ。
「公式登録」を待たずに、自ら先に見つけ出そう
CVEの最大の限界は「公式登録」というスピードである。さらに、中国のCNNVDは公開日を意図的に遅らせたり操作した前例もある。今やセキュリティ担当者はCVEだけを待つのではなく、オフェンシブセキュリティの専門家と共に、先んじて脆弱性を見つけ出さなければならない。
自社の環境に合ったDBを選んで使おう
データベースが多いからといって、すべてを使うことはできない。自社のシステムやネットワーク構成に適したDBを選んで使わなければならない。
例えば、オープンソースパッケージが中心の場合はSnykを、全社的なIT資産まで包括する場合はVulnDBが有用である。自社の環境に応じてデータのソースを選択し、優先順位を決めることが効率的だ。
CVEは依然として有用な基準であるが、それ一つだけでは不十分な時代である。これからは多様な脆弱性データベースを参照し、情報を比較し、自らの組織に合わせて適用する能動的なセキュリティ運用戦略が必要だ。
変化は今も続いている。企業のセキュリティ担当者は、このような流れの中で情報を集め、仕組みを作り、対応力を高めなければならない。

人気の記事








