脆弱性情報

【新指標LEVとは?】NISTとCISAが発表した脆弱性の悪用確率を評価する新たな視点を解説!

この記事は約6分で読めます。
記事内に広告が含まれています。

近年、ソフトウェアの脆弱性に対する攻撃はますます巧妙化し、企業や組織は「何を優先的に修正すべきか」という判断を常に迫られています。しかし、毎日数百件以上の新たな脆弱性が公開される中、すべてに対応するのは現実的ではありません。

こうした課題に応える形で、米国のNIST(国立標準技術研究所)とCISA(サイバーセキュリティ・インフラセキュリティ庁)が共同開発したのが、LEV(Likelihood of Exploitation of Vulnerability)という新しい指標です。

この記事では、LEVについて概要や計算方法、他の脆弱性指標との違いや活用方法を紹介します。

LEVとは?概要と目的をやさしく解説

LEV(Likelihood of Exploitation of Vulnerability)は、ある脆弱性が「過去にどのくらいの確率で悪用されたか」を数値化する指標です。値は0.0〜1.0の確率として表され、高いほど「実際に攻撃者に狙われた可能性が高い」と推定されます。

これは、従来の評価指標では見落とされがちだった「現実的な攻撃リスク」を可視化する新たな試みです。

背景:なぜLEVが必要とされたのか?

従来、脆弱性の深刻度評価には以下のような指標が使われてきました。

  • CVSS(共通脆弱性評価システム):深刻さを0~10点で評価
  • EPSS(悪用予測スコア):今後30日以内に悪用される確率
  • KEV(Known Exploited Vulnerabilities)リスト:実際に悪用が確認された脆弱性の一覧(CISAが公開)

しかしこれらには、それぞれ限界があります。

  • CVSSは技術的な深刻さを示すだけで、悪用リスクとは直結しません。
  • EPSSは将来予測が得意ですが、過去の悪用実績は考慮しません。
  • KEVリストは信頼できますが、あくまで「既知の事例」のみに限定されます。

つまり、「過去に実際にどのくらい攻撃されたか」という視点が抜け落ちていたのです。このギャップを埋めるために開発されたのがLEVです。

LEVはどうやって計算されるのか?

LEVの計算には、EPSSのスコア(30日以内に悪用される確率)をもとに、脆弱性が公開された日から現在までの期間を「30日単位」に分けて計算します。

ざっくりと説明すると以下のようなイメージです。

  1. 過去のEPSSスコアを毎月チェック
  2. 毎月「この30日間で悪用されそうか?」を積み重ねる
  3. 最終的に「少なくとも1回でも悪用された確率」を算出

実際の数式では、「1 – (悪用されなかった確率の積)」という形で、複数月のリスクを統合的に評価しています。計算にはやや手間がかかりますが、理論的には「過去の攻撃トレンド」を定量的に捉える指標として活用できます

細かな計算式を知りたい方向けに

※ この項目はかなり細かい内容になるため、興味のある方のみ御覧ください。

LEVの計算はEPSSスコアを基にした確率モデルで行われており、NIST/CISA論文では以下のような式が示されています。

LEV(v, d0, dn) = 1 − ∏_{di ∈ dates(d0, dn, 30)} [1 − epss(v, di) × weight(di, dn, 30)]

ここで、epss(v, di)は脆弱性vに対する日付di時点のEPSSスコア(次の30日で悪用される確率)であり、weight(di,dn,30)はdiから計算日dnまでの経過日数に応じた重みです。簡単に言えば、脆弱性公開後の各30日区切りでEPSS予測値を収集し、その値を掛け合わせて「少なくとも一度は悪用されている確率」を求めています。

計算資源を多く使う改良版(LEV2)も提案されており、LEV2では30日間隔ではなく毎日のEPSSスコアを(30で割った値として)細かく取り込む方式になっています。いずれの式も、「1 – (1–確率)…」の積算から総合確率を算出する確率論の考え方に基づいています。

  • 計算手順例: あるCVEに対し、EPSSスコアが初めて利用可能になった日をt0、計算対象日(通常は本日)をtnとします。t0からtnまで30日刻みで日付リストを作り、各日diにおけるEPSSスコアepss(v,di)を取得します。それに経過日数に応じた重みweight(di,tn,30)を掛け算し、(1 – epss×weight) を全期間で掛け合わせます。最後に 1 – {全期間の掛け合わせ} でLEV値が求まります。
  • 実際の計算例: 論文での例では、2025年1月16日時点でEPSS v3スコアがある66,125件のCVEに対しLEVを計算すると、1,006件(約1.5%)が「過去に悪用されたと予想される」割合になりました。これは一般に言われる「約5%」より低い値ですが、EPSSバージョンや含む脆弱性範囲によっても変化し(EPSS v2以上対象で約4.7%など)、古いCVEも含めると比例が上がる傾向にあります。

▼ NISTサイバーセキュリティホワイトペーパー

https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.41.pdf#:~:text=weight,instead%20of%20each%20score

他の脆弱性指標とLEVの違いは?

ここでは、脆弱性の指標としてよく利用される「CVSS」「EPSS」「KEVリスト」との違いを紹介します。主な違いは以下のとおりです。

指標名評価内容特徴弱点
CVSS技術的な深刻度客観的・定量的実際の攻撃リスクは反映されない
EPSS今後30日以内に悪用される確率将来予測に強い過去の攻撃は考慮されない
KEVリスト実際に悪用が確認された脆弱性一覧信頼性が高いリスト外は対象外となる
LEV過去に悪用された確率(推定)攻撃傾向を反映確率的な予測に過ぎない

LEVは、CVSSやEPSSを補完する存在であり、「悪用された可能性の高さ」という新たな視点を提供します。

▼ CVEはトランプ大統領の就任を受けて「CVE Foundation」が設立されました。

CVE Foundation設立:CVEプログラムの未来とサイバーセキュリティへの影響
サイバー攻撃が日々巧妙化する現代、世界中のセキュリティ関係者が信頼する「CVE(Common Vulnerabilities and Exposures)」は、脆弱性情報を一元管理するための国際的な仕組みです。2025年4月、そんなCVEプ...

実務でどう使う?LEVの具体的な活用方法

LEVを実務で活用するにはどのような方法があるのでしょうか。ここでは3つのポイントに分けて紹介します。

① 修正すべき脆弱性の優先順位を明確にする

LEVが高い脆弱性は、過去に攻撃者に狙われた実績があるか、またはその傾向が強いと判断できます。これにより、対応すべき脆弱性の優先順位付けがより現実的に行えます。

② KEVリストに載っていない“見落としがちな”脆弱性の発見

LEVを使えば、KEVリスト未掲載でも悪用された可能性が高い脆弱性を特定できます。「まだ明るみに出ていない脆弱性攻撃」に先回りして対策できる点は大きなメリットです。

③ 脆弱性管理ツールと連携し、自動評価に活用

LEVは、EPSSやCVSSと併用することで、脆弱性評価ツールやスクリプトに組み込むことができます。例えば以下のようなルールで評価が可能です。

  • CVSSが7以上、かつLEVが0.2以上 → 高優先度として自動通知
  • EPSSよりLEVが高い場合 → 過去の攻撃傾向に基づき警戒度を引き上げ

まとめ:LEVで「攻撃されやすさ」に着目した脆弱性管理を

LEVは、「過去の攻撃傾向に基づく脆弱性リスク」を確率的に示す画期的な指標です。

  • CVSSやEPSSでは見落とされがちな脆弱性のリスクを補完
  • KEVに載っていない潜在的な攻撃対象もカバー可能
  • 修正優先度の判断や脆弱性管理ツールの精度向上に貢献

これからの脆弱性対応は「スコアが高いから」だけでなく、「攻撃されやすいか?」という視点を持つことが求められます。LEVの活用により、より現実的で効率的なセキュリティ対策を実現していきましょう。

コメント

タイトルとURLをコピーしました