脆弱性評価プロセス(VEP )は、米国連邦政府がゼロデイコンピュータセキュリティ脆弱性を個別にどのように扱うべきかを決定するために使用するプロセスです。つまり、一般的なコンピュータセキュリティの向上に役立てるために一般に公開するか、政府の敵対者に対する攻撃に利用するために秘密にしておくかを決定します。[ 1 ]
VEPは2008年から2009年の間に初めて開発されましたが、政府が電子フロンティア財団からのFOIA請求に応じてVEPの編集版を公開したのは2016年になってからでした。[ 2 ] [ 3 ]
シャドウブローカー事件を受けて透明性の向上を求める世論の圧力が高まり、米国政府は2017年11月にVEPプロセスについてより詳細な情報公開を行った。[ 1 ] [ 4 ]
2017年に発表されたVEP計画によると、公平性審査委員会(ERB)は、VEPに関する省庁間協議および決定のための主要なフォーラムである。[ 4 ] ERBは毎月開催されるが、緊急の必要性が生じた場合はそれよりも早く招集されることもある。
ERBは、以下の機関の代表者で構成されています。
VEPの2017年11月版によると、その手順は以下のとおりです。
機関が脆弱性を発見した場合、可能な限り速やかにVEP事務局に通知するものとします。通知には、脆弱性の内容、脆弱性の影響を受ける製品またはシステムの説明、および脆弱性情報の公開または制限に関する機関の推奨事項が含まれます。
事務局はその後、1営業日以内にすべての参加者に提出内容を通知し、関連する関心がある場合は回答するよう求めます。[ 4 ]
関心を示した機関は、5営業日以内に、当初の勧告に従って情報を公開するか制限するかを表明しなければならない。同意しない場合は、7営業日以内に提出機関およびVEP事務局と協議を行い、合意形成を図る。合意に至らない場合は、参加者は公平性審査委員会に選択肢を提案する。[ 4 ]
脆弱性を開示するか制限するかの決定は、関係機関すべてと十分に協議した上で、米国政府の任務における相反する利益を総合的に考慮して、迅速に行われるべきである。可能な限り、その決定は、発生頻度、依存度、深刻度などの要素を考慮に入れた、合理的かつ客観的な方法論に基づいて行われるべきである。
審査委員会のメンバーが合意に至らない場合、予備決定について投票を行います。利害関係のある機関がその決定に異議を唱える場合、VEP事務局に通知することにより、予備決定に異議を申し立てることができます。予備決定に異議を唱える機関がない場合、それは最終決定として扱われます。[ 4 ]
脆弱性に関する情報が公開される場合は、可能な限り迅速に、できれば7営業日以内に公開します。
脆弱性の開示は、全メンバーが合意したガイドラインに従って実施されます。脆弱性に関する情報を最もよく把握しているのは提出機関であるとみなされ、提出機関はベンダーへの脆弱性情報の伝達責任を負います。提出機関は、情報伝達責任を他の機関に委任することもできます。
情報公開機関は、記録保管のため、開示された情報のコピーを速やかにVEP事務局に提供する。さらに、情報公開機関は、ERBがベンダーの対応が政府の要件を満たしているかどうかを判断できるよう、フォローアップを行うことが求められる。ベンダーが脆弱性に対処しない場合、または脆弱性のリスクに見合った緊急性をもって対応しない場合、情報公開機関は事務局に通知し、政府は他の緩和措置を講じる可能性がある。[ 4 ]
VEPプロセスは、秘密保持契約による制限、リスク評価の欠如、NSAへの特別扱い、デフォルトの選択肢として情報公開に全面的に取り組んでいないことなど、多くの欠陥について批判されている。[ 5 ]
英国の諜報機関、特にGCHQは、セキュリティ上の脆弱性を開示するか保持するかを決定するために、エクイティーズ・プロセスとしても知られる同様のアプローチに従っています。 [ 6 ] 2016年捜査権限法は2022年に改正され、このプロセスの運用の監督が捜査権限委員の管轄下に置かれることになりました。[ 7 ]このプロセスの詳細は2018年に公開されました。[ 8 ]