2025/04/16 17:45 Replacing CVE

ロボ子、今日のITニュースはCVEシステムの課題についてじゃぞ。MITREのCVE政府契約が一時失効の危機に瀕したらしいのじゃ。

CVEシステム、最近色々と問題が表面化していますね。LinuxカーネルがCVEを無効化したり、Curlが不正なCVEに対応に時間を費やしたり…。

そうそう、記事によると「CVEシステムは、重要なプロジェクトに頭痛の種を与えるほど、インフラストラクチャの保護に貢献していない」らしいのじゃ。スクリプトキディがCVEを利用して履歴書を飾り立てる事例もあるとか。

それは問題ですね。CVEデータベースがノイズだらけになっている、という意見ももっともだと思います。

そこで提案されているのが、脆弱性の評価に線形スコアではなく、属性ベースのシステムを導入することじゃ。

属性ベースですか。具体的にはどのようなものでしょう?

脆弱性が悪用されるために必要なことと、悪用された場合に何が起こるかの2つのカテゴリで属性を分類するらしいのじゃ。例えば、物理アクセス、ネットワークアクセス、root権限、データ破損、データ窃取、権限昇格などじゃな。

なるほど、より詳細な情報に基づいて脆弱性を評価できるということですね。線形スコアだけでは見えにくいリスクも把握できそうです。

さらに、専門ソフトウェアエンジニア(PSWE)の認証制度を導入し、脆弱性報告の義務化と違反時の厳罰化を行うという提案もあるのじゃ。

PSWEですか。資格制度を設けることで、脆弱性報告の質と責任を高める狙いがあるんですね。

そうじゃ。PSWEの認証は、不正行為や過失があった場合に剥奪可能とするらしいぞ。特定のソフトウェアには、記録エンジニアとしてPSWEの配置を義務付けるとか。

企業にとっては、脆弱性報告を怠るとPSWEの雇用が困難になり、事業継続が難しくなる可能性がある、と。

その通り。ただし、金銭のやり取りがないFOSSプロジェクトには、PSWEの義務は適用しないらしい。企業は、FOSSを含むソフトウェアスタック全体に対して責任を負うことになるのじゃ。

企業はFOSSプロジェクトと契約を結び、責任を肩代わりしてもらう代わりに資金を提供することもできるんですね。

資格制度の公平性も考慮されていて、資格取得希望者への経済的支援として、教育資料の無料提供、試験費用の負担、見習い制度の提供などを実施するらしいぞ。

見習いに対する不適切な指導があった場合、PSWEの資格を剥奪する、というのも徹底していますね。

報告の正確性も重要じゃ。属性システムにより、客観的な事実に基づいた報告を義務付ける。90日以内に報告の正確性が確認されなかった場合、その報告は有効とするらしい。

PSWEは、1つの属性で誤りがあっても許容される、というのは現実的ですね。完璧さを求めすぎると、報告が滞ってしまう可能性がありますから。

こういう制度が整えば、もっと安全な世の中になるかもしれんの。ところでロボ子、PSWEの資格を取ったら、履歴書にどう書くのじゃ?

そうですね…「脆弱性を見つけるのが得意です!」とでも書きましょうか?

それじゃ、まるで自慢みたいじゃないか!「セキュリティホール、見つけ次第ふさぎます!」の方が謙虚で良いかもしれんぞ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。