もう少し詳しく
CVSS(Common Vulnerability Scoring System、共通脆弱性評価システム)とは、ソフトウェアや機器に見つかった脆弱性(セキュリティ上の弱点)の深刻さを、世界共通の基準で数値化する仕組みのことです。攻撃のしやすさや、悪用された場合の影響の大きさなどをもとに、0.0から10.0までの点数が算出され、点数が高いほど深刻な脆弱性であることを示します。
どこで使われるか
ソフトウェアメーカーやセキュリティ機関が脆弱性情報を公表する際、その深刻度を伝える共通の物差しとして使われています。日本国内でも、JVN(Japan Vulnerability Notes)やIPAが公開する脆弱性情報の多くにCVSSの点数が併記されており、利用者や管理者が対応の優先順位を判断する材料になっています。
身近な例
ソフトウェアの更新情報で「CVSSスコア9.3、深刻度は緊急」といった表記を見かけることがあります。点数はおおむね、0.1〜3.9が「注意」、4.0〜6.9が「警告」、7.0〜8.9が「重要」、9.0〜10.0が「緊急」の目安とされており、数字が大きいほど早急な対応が求められる脆弱性だと判断できます。
注意点
CVSSの点数は、あくまで脆弱性そのものの技術的な深刻さを示す指標であり、実際にその脆弱性が悪用されているかどうかとは別の話です。点数が高くても悪用事例がまだ確認されていない場合もあれば、点数がそれほど高くなくても実際に悪用が広がっている場合もあるため、点数だけで安心・油断せず、悪用の有無に関する情報もあわせて確認することが大切です。




