当社のAIエンジンNeutronが、UCバークレーのCyberGymベンチマークで96.75%のスコアを記録しました。 詳細を見る

製品

製品

Ostorlab Threat CenterがEU脆弱性データベースに対応

Ostorlab Threat CenterはNVDのデータに加えてEUVDのインテリジェンスも提供するようになり、EUサイバーレジリエンス法への準備を進めるセキュリティチームに、より広範な脆弱性の可視性をもたらします。

脆弱性データベースは便利なものですが、必要な一つの情報が別の場所にあると、その便利さも途切れてしまいます。悪用状況はある情報源から、ベンダーの修復ガイダンスは別の情報源から、協調的な開示はさらに3つ目の情報源から得られることがあります。

課題は、フィードを増やすことではありません。有用なコンテキストを一か所に集めることです。

Ostorlab Threat Centerは、米国のNational Vulnerability Database(NVD)に加えて、European Vulnerability Database(EUVD)のデータも取り込むようになりました。これにより、新たな脆弱性を監視し、どれに対応が必要かを判断するチームが利用できるインテリジェンスが広がります。

EUVDがもたらすもの

ENISAが開発・保守するEUVDは、ICT製品・サービスに影響する脆弱性情報を集約しています。レコードには、影響を受ける製品とバージョン、重大度、悪用状況、利用可能なパッチ、緩和策のガイダンスが含まれる場合があります。また、このデータベースでは、クリティカルな脆弱性、実際に悪用されている脆弱性、EUで協調対応された脆弱性が強調表示されます。

NVDは、標準化された脆弱性データの重要な情報源であり続けています。EUVDは、欧州の脆弱性エコシステムからのインテリジェンスとガイダンスでそれを補完します。2つの情報源を組み合わせることで、Threat Centerのユーザーは、新たに開示されたリスクや実際に悪用されているリスクをより広く把握できます。

サイバーレジリエンス法にとって重要な理由

タイミングが重要です。EUサイバーレジリエンス法(CRA)のもとでは、デジタル要素を備えた製品の製造者は、製品のサポート期間を通じて脆弱性に対処するためのプロセスを維持しなければなりません。

2026年9月11日からは、製造者は、実際に悪用されている脆弱性と重大なセキュリティインシデントも報告しなければなりません。認識してから24時間以内に早期警告を行い、続いて72時間以内により詳細な通知を行うことが求められます。

こうした期限を守るための取り組みは、報告書を提出するより前から始まります。チームは、関連する脆弱性が存在することを把握し、自社の製品が影響を受けるかどうかを判断し、調査と修復の優先順位を付ける必要があります。

インテリジェンスから行動へ

Threat Centerは、チームがすでにエクスポージャーの監視に使っているのと同じワークフローに、こうした情報を取り込みます。脆弱性を確認し、影響を受ける可能性のあるアセットを特定し、対象を絞ったスキャンを開始して、そのリスクが自社の環境に存在するかどうかを検証できます。

EUVDへの対応だけで、組織がCRAに準拠できるわけではありません。ただし、コンプライアンスを支える基盤の一つ、すなわち実際のアセットと明確なフォローアップ対応に結びついた、タイムリーで信頼性の高い脆弱性監視を強化します。

Ostorlab Threat Centerを開いて、現在の脆弱性を確認し、自社のエクスポージャーを検証しましょう。