「CVSS 7.0以上は30日以内」はもう古い? ― CISA BOD 26-04にServiceNow VRでどう対応するか
はじめに:「CVSS 7.0以上は30日以内」― その運用、まだ続けていますか? 多くの企業の脆弱性管理規程には、こうした期限が定められています。 - Critical(CVSS 9.0以上):15日以内 - High(CVSS 7.0以上):30日以内 日本企業で最もよく見かける運用のひとつです。監査でも説明しやすく、社内規程にも書きやすい。 では、 この運用は現在の脅威環境において、まだ適切でしょうか。 この数字はどこから来たのか 「Critical 15日/High 30日」という組み合...