
近年、ソフトウェアの脆弱性に対する攻撃はますます巧妙化し、企業や組織は「何を優先的に修正すべきか」という判断を常に迫られています。しかし、毎日数百件以上の新たな脆弱性が公開される中、すべてに対応するのは現実的ではありません。
こうした課題に応える形で、米国のNIST(国立標準技術研究所)とCISA(サイバーセキュリティ・インフラセキュリティ庁)が共同開発したのが、LEV(Likelihood of Exploitation of Vulnerability)という新しい指標です。
この記事では、LEVについて概要や計算方法、他の脆弱性指標との違いや活用方法を紹介します。
LEVとは?概要と目的をやさしく解説
LEV(Likelihood of Exploitation of Vulnerability)は、ある脆弱性が「過去にどのくらいの確率で悪用されたか」を数値化する指標です。値は0.0〜1.0の確率として表され、高いほど「実際に攻撃者に狙われた可能性が高い」と推定されます。
これは、従来の評価指標では見落とされがちだった「現実的な攻撃リスク」を可視化する新たな試みです。
背景:なぜLEVが必要とされたのか?
従来、脆弱性の深刻度評価には以下のような指標が使われてきました。
しかしこれらには、それぞれ限界があります。
つまり、「過去に実際にどのくらい攻撃されたか」という視点が抜け落ちていたのです。このギャップを埋めるために開発されたのがLEVです。
LEVはどうやって計算されるのか?
LEVの計算には、EPSSのスコア(30日以内に悪用される確率)をもとに、脆弱性が公開された日から現在までの期間を「30日単位」に分けて計算します。
ざっくりと説明すると以下のようなイメージです。
- 過去のEPSSスコアを毎月チェック
- 毎月「この30日間で悪用されそうか?」を積み重ねる
- 最終的に「少なくとも1回でも悪用された確率」を算出
実際の数式では、「1 – (悪用されなかった確率の積)」という形で、複数月のリスクを統合的に評価しています。計算にはやや手間がかかりますが、理論的には「過去の攻撃トレンド」を定量的に捉える指標として活用できます
細かな計算式を知りたい方向けに
※ この項目はかなり細かい内容になるため、興味のある方のみ御覧ください。
LEVの計算はEPSSスコアを基にした確率モデルで行われており、NIST/CISA論文では以下のような式が示されています。
LEV(v, d0, dn) = 1 − ∏_{di ∈ dates(d0, dn, 30)} [1 − epss(v, di) × weight(di, dn, 30)]
ここで、epss(v, di)は脆弱性vに対する日付di時点のEPSSスコア(次の30日で悪用される確率)であり、weight(di,dn,30)はdiから計算日dnまでの経過日数に応じた重みです。簡単に言えば、脆弱性公開後の各30日区切りでEPSS予測値を収集し、その値を掛け合わせて「少なくとも一度は悪用されている確率」を求めています。
計算資源を多く使う改良版(LEV2)も提案されており、LEV2では30日間隔ではなく毎日のEPSSスコアを(30で割った値として)細かく取り込む方式になっています。いずれの式も、「1 – (1–確率)…」の積算から総合確率を算出する確率論の考え方に基づいています。
- 計算手順例: あるCVEに対し、EPSSスコアが初めて利用可能になった日を
t0、計算対象日(通常は本日)をtnとします。t0からtnまで30日刻みで日付リストを作り、各日diにおけるEPSSスコアepss(v,di)を取得します。それに経過日数に応じた重みweight(di,tn,30)を掛け算し、(1 – epss×weight) を全期間で掛け合わせます。最後に1 – {全期間の掛け合わせ}でLEV値が求まります。 - 実際の計算例: 論文での例では、2025年1月16日時点でEPSS v3スコアがある66,125件のCVEに対しLEVを計算すると、1,006件(約1.5%)が「過去に悪用されたと予想される」割合になりました。これは一般に言われる「約5%」より低い値ですが、EPSSバージョンや含む脆弱性範囲によっても変化し(EPSS v2以上対象で約4.7%など)、古いCVEも含めると比例が上がる傾向にあります。
▼ NISTサイバーセキュリティホワイトペーパー
https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.41.pdf#:~:text=weight,instead%20of%20each%20score
他の脆弱性指標とLEVの違いは?
ここでは、脆弱性の指標としてよく利用される「CVSS」「EPSS」「KEVリスト」との違いを紹介します。主な違いは以下のとおりです。
| 指標名 | 評価内容 | 特徴 | 弱点 |
|---|---|---|---|
| CVSS | 技術的な深刻度 | 客観的・定量的 | 実際の攻撃リスクは反映されない |
| EPSS | 今後30日以内に悪用される確率 | 将来予測に強い | 過去の攻撃は考慮されない |
| KEVリスト | 実際に悪用が確認された脆弱性一覧 | 信頼性が高い | リスト外は対象外となる |
| LEV | 過去に悪用された確率(推定) | 攻撃傾向を反映 | 確率的な予測に過ぎない |
LEVは、CVSSやEPSSを補完する存在であり、「悪用された可能性の高さ」という新たな視点を提供します。
▼ CVEはトランプ大統領の就任を受けて「CVE Foundation」が設立されました。

実務でどう使う?LEVの具体的な活用方法
LEVを実務で活用するにはどのような方法があるのでしょうか。ここでは3つのポイントに分けて紹介します。
① 修正すべき脆弱性の優先順位を明確にする
LEVが高い脆弱性は、過去に攻撃者に狙われた実績があるか、またはその傾向が強いと判断できます。これにより、対応すべき脆弱性の優先順位付けがより現実的に行えます。
② KEVリストに載っていない“見落としがちな”脆弱性の発見
LEVを使えば、KEVリスト未掲載でも悪用された可能性が高い脆弱性を特定できます。「まだ明るみに出ていない脆弱性攻撃」に先回りして対策できる点は大きなメリットです。
③ 脆弱性管理ツールと連携し、自動評価に活用
LEVは、EPSSやCVSSと併用することで、脆弱性評価ツールやスクリプトに組み込むことができます。例えば以下のようなルールで評価が可能です。
- CVSSが7以上、かつLEVが0.2以上 → 高優先度として自動通知
- EPSSよりLEVが高い場合 → 過去の攻撃傾向に基づき警戒度を引き上げ
まとめ:LEVで「攻撃されやすさ」に着目した脆弱性管理を
LEVは、「過去の攻撃傾向に基づく脆弱性リスク」を確率的に示す画期的な指標です。
- CVSSやEPSSでは見落とされがちな脆弱性のリスクを補完
- KEVに載っていない潜在的な攻撃対象もカバー可能
- 修正優先度の判断や脆弱性管理ツールの精度向上に貢献
これからの脆弱性対応は「スコアが高いから」だけでなく、「攻撃されやすいか?」という視点を持つことが求められます。LEVの活用により、より現実的で効率的なセキュリティ対策を実現していきましょう。



コメント