脆弱性の優先順位を決める基準

XEIZE OnPremでSAST、SCA、Secrets、IaCのイシューの優先度スコアを決める基準を説明します。

XEIZEは各セキュリティイシューに0から100の優先度スコアを付けます。このスコアは、イシュー自体の技術的リスクを示す**重大度(Severity)**とは異なり、どのイシューから対処するかを決めるために使います。

  • 重大度は、脆弱性が悪用された場合に生じ得る技術的影響を表します。
  • 優先度スコアは、重大度に加え、悪用の可能性、検出の信頼度、実際の悪用状況、コードの到達可能性、認証情報の権限範囲など、対処順に関わる情報を反映します。

優先度の段階

段階 スコア範囲 推奨する対応
即時対応 90–100 実際の悪用や非常に大きな被害の可能性があるため、最優先で確認・対処してください。
緊急 80–89 重要なセキュリティイシューとして扱い、速やかに対処計画を立ててください。
近日中 70–79 優先対応の対象として管理し、予定する対処日程に含めてください。
要確認 0–69 Top Prioritiesの基準未満ですが、環境や資産の重要度に応じて確認してください。

検査種類ごとの基準

検査種類 主な判断基準 優先度への反映
SAST 影響度、悪用の可能性、検出の信頼度、公開範囲 各SASTルールに定義されたスコアを優先します。ルールにスコアがない場合は、likelihood、impact、precisionを組み合わせて基本スコアを計算します。被害が大きく、正しい検出である可能性が高い脆弱性ほど優先度が高くなり、コード品質や基本的な強化項目は低く評価されます。
SCA CVSS、EPSSの確率とパーセンタイル、コードの到達可能性、悪意あるパッケージ、既知の実際の悪用、公開エクスプロイト、ランサムウェア、自動化の可能性 CVSSを基本リスクとし、実際の攻撃可能性と現在のプロジェクトでの到達可能性を加味します。CVSSが高くても、追加の脅威や到達可能性を示す情報がなければ、直ちに優先対応の対象にはしません。悪意あるパッケージや既知の悪用状況があると、優先度が大きく上がります。
Secrets 認証情報の種類、権限範囲、漏えい時の影響範囲 認証情報がもたらし得る被害の範囲に応じて検出ルールを分類します。クラウドやインフラへの認証情報は高い段階、ソース管理・アーティファクト・シークレット管理サービスのトークンはその次の段階です。一般的なAPIキーなど、権限や用途が不明な項目には、既定で低いスコアを使います。
IaC インフラ設定の問題による侵害の可能性 インフラ設定の問題が侵害につながる可能性を判断してスコアを付けます。Docker関連のIaCイシューは、現在Top Prioritiesの基準未満に制限されています。

最終スコアの適用順

同じイシューに複数のスコア基準がある場合は、次の順で最終スコアを決めます。

  1. ユーザーが手動で指定したスコア
  2. Custom Ruleに設定されたスコア
  3. 各検査種類で計算した基本スコア

そのため、手動調整やCustom Ruleのスコアが適用されたイシューでは、検査種類の既定の計算結果と異なるスコアが表示される場合があります。

参考となる基準