脆弱性データベース(VDB )は、発見されたコンピュータセキュリティの脆弱性に関する情報を収集、維持、および配布することを目的としたプラットフォームです。データベースには通常、特定された脆弱性の説明、影響を受けるシステムへの潜在的な影響の評価、および問題を軽減するための回避策や更新情報が記載されます。VDBは、カタログ化された各脆弱性に、番号(例:123456)または英数字の指定(例:VDB-2020-12345)などの一意の識別子を割り当てます。データベースの情報は、Webページ、エクスポート、またはAPIを介して利用できます。VDBは、情報を無料で提供することも、有料で提供することも、あるいはその両方を組み合わせることも可能です。
最初の脆弱性データベースは、1973年2月7日にジェローム・H・ソルツァーによって公開された「Multicsの修正済みセキュリティバグ」でした。彼はこのリストを「ユーザーがMulticsの保護メカニズムを破ったり回避したりできる既知のすべての方法のリスト」と説明しました。[ 1 ]このリストは、解決策が利用可能になるまで脆弱性の詳細を秘匿する目的で、当初はある程度非公開にされていました。公開されたリストには、2つのローカル権限昇格の脆弱性と3つのローカルサービス拒否攻撃が含まれていました。[ 2 ]
ISS X-Force データベース、Symantec / SecurityFocus BID データベース、オープンソース脆弱性データベース(OSVDB) [ a ]などの主要な脆弱性データベースは、共通脆弱性識別子 (CVE) を含む、公開されている幅広い脆弱性を集約しています。MITRE が運営する CVE の主な目的は、公開されている脆弱性を集約し、標準化された形式の一意の識別子を付与することです。[ 3 ]多くの脆弱性データベースは、CVE から受け取った情報を基に開発し、脆弱性リスクスコア、影響度評価、および必要な回避策を提供するためにさらに調査します。過去には、CVE は脆弱性データベースをリンクするために最も重要であり、重要なパッチやデバッグを共有して、ハッカーがプライベート システム上の機密情報にアクセスするのを阻止することができました。[ 4 ]米国国立標準技術研究所(NIST)が運営する国家脆弱性データベース (NVD) は、MITREが運営する CVE データベースとは別に運用されていますが、CVE からの脆弱性情報のみが含まれています。 NVDは、共通脆弱性評価システム(CVSS)リスクスコアリングと共通プラットフォーム列挙(CPE)データを提供することで、そのデータを補完する役割を果たします。
オープンソース脆弱性データベースは、脆弱性セキュリティに関する正確で技術的かつ偏りのないインデックスを提供します。この包括的なデータベースには、121,000 を超える脆弱性がカタログ化されています。OSVDB は 2002 年 8 月に設立され、2004 年 3 月に公開されました。初期の頃は、新たに特定された脆弱性はサイトのメンバーによって調査され、説明が Web サイト上で詳細に説明されていました。しかし、サービスの必要性が高まるにつれて、専任スタッフの必要性が生じ、セキュリティ プロジェクト、特に OSVDB に資金を提供するために、2005 年に非営利団体として設立された Open Security Foundation (OSF) が誕生しました。[ 5 ] OSVDB は 2016 年 4 月に閉鎖されました。[ 6 ]
米国国家脆弱性データベースは、2005 年に設立された包括的なサイバーセキュリティ脆弱性データベースであり、CVE について報告しています。[ 7 ] NVD は、個人と企業の両方にとって主要なサイバーセキュリティ参照ツールであり、現在の脆弱性に関する情報リソースを提供しています。NVD には 10 万件を超えるレコードが登録されています。OSVDB と同様に、NVD は影響度評価を公開し、資料をインデックスに分類して、ユーザーが理解しやすい検索システムを提供します。[ 8 ]他の国も、中国国家脆弱性データベースやロシアのデータセキュリティ脅威データベースなど、独自の脆弱性データベースを持っています。
さまざまな商用企業も独自の脆弱性データベースを維持しており、顧客に機械可読形式で新しい脆弱性データや更新された脆弱性データを提供するサービスや、Webポータルを通じて提供するサービスを提供しています。例としては、ARP SyndicateのExploit Observer、SymantecのDeepSight [ 9 ]ポータルと脆弱性データフィード、Secunia(Flexeraに買収)の脆弱性マネージャー[ 10 ]、Accentureの脆弱性インテリジェンスサービス[ 11 ](旧iDefense)などがあります。
Exploit Observer [ 12 ]は、脆弱性およびエクスプロイトデータ集約システム (VEDAS) を使用して、中国やロシアのデータベースを含む世界中のさまざまなソースからエクスプロイトと脆弱性を収集します。[ 13 ]
脆弱性データベースは、重大な脆弱性を修正しようとするパッチやその他の緩和策を開発、優先順位付け、実行するよう組織に助言します。しかし、パッチが急遽作成され、さらなるシステム悪用や侵害を阻止しようとするため、多くの場合、新たな脆弱性が生じる可能性があります。ユーザーまたは組織のレベルに応じて、脆弱性データベースへの適切なアクセスが保証され、ユーザーに影響を及ぼす可能性のある既知の脆弱性が開示されます。個人へのアクセスを制限する正当な理由は、ハッカーが企業システムの脆弱性に精通し、それがさらに悪用される可能性を阻止するためです。[ 14 ]
脆弱性データベースには、特定された脆弱性が多数含まれています。しかし、潜在的なシステム脆弱性をすべて修正および修復するための専門知識、スタッフ、および時間を備えている組織はほとんどないため、脆弱性スコアリングは、システム違反の深刻度を定量的に判断する方法です。US-CERT やSANS InstituteのCritical Vulnerability Analysis Scaleなど、脆弱性データベース全体で多数のスコアリング方法が存在しますが、OSVDB、vFeed [ 15 ] 、NVD を含むほとんどの脆弱性データベースでは、共通脆弱性スコアリングシステム(CVSS) が主流の手法となっています。CVSS は、それぞれ脆弱性評価を提供する 3 つの主要なメトリック (基本、時間、環境) に基づいています。[ 16 ]
この指標は、機密情報の漏洩による潜在的な影響、情報へのアクセス可能性、情報の復元不可能な削除による影響など、脆弱性の不変的な特性を網羅しています。
時間的指標は、脆弱性の可変性、例えば悪用可能性の信頼性、システム違反の現在の状態、適用可能な回避策の開発などを表します。[ 17 ]
CVSSのこの側面は、脆弱性によって個人または組織に生じる可能性のある損失を評価します。さらに、個人システムから大規模組織まで、脆弱性の主な標的と影響を受ける可能性のある個人の数を詳細に示します。[ 18 ]
異なるスコアリングシステムを使用することの難点は、脆弱性の深刻度について合意が得られていないため、異なる組織が重大なシステム悪用を見落とす可能性があることです。CVSSのような標準化されたスコアリングシステムの主な利点は、公開された脆弱性スコアを迅速に評価、追跡、修復できることです。組織も個人も、脆弱性が自分のシステムに及ぼす個人的な影響を判断できます。情報システムがますます組み込み化され、それらへの依存度と依存度が高まり、データ悪用の機会も増えるにつれて、脆弱性データベースから消費者と組織が得られるメリットは指数関数的に増加します。[ 19 ]
データベースの機能は完璧に見えるかもしれないが、厳密なテストを行わないと、わずかな欠陥によってハッカーがシステムのサイバーセキュリティに侵入する可能性がある。多くの場合、データベースは厳格なセキュリティ管理なしに公開されるため、機密情報に容易にアクセスできる。[ 20 ]
データベース攻撃は、脆弱性データベースに記録されているサイバーセキュリティ侵害の中で最も頻繁に発生する形態です。SQLインジェクションとNoSQLインジェクションは、それぞれ従来の情報システムとビッグデータプラットフォームに侵入し、悪意のあるステートメントを挿入して、ハッカーが制御されないシステムアクセスを可能にします。[ 21 ]
確立されたデータベースは通常、過剰な作業負荷と、パッチが欠陥のあるシステムの脆弱性を更新していることを確認するための徹底的なテストの必要性のために、脆弱性データベースによって提案された重要なパッチを実装できません。データベースオペレーターは、無視されたパッチを通じてハッカーに無制限のシステムアクセスを提供する主要なシステム欠陥に努力を集中します。[ 22 ]
すべてのデータベースには、データが修正またはアクセスされた日時を記録するための監査トラックが必要です。必要な監査システムなしでシステムが構築されると、システムの脆弱性の悪用を特定して解決することが困難になります。脆弱性データベースは、サイバー攻撃の抑止力として監査追跡の重要性を広めています。[ 23 ]
個人情報や財務情報は重要な資産であり、機密情報が盗まれると企業の評判が損なわれる可能性があるため、データ保護はあらゆるビジネスにとって不可欠です。機密情報を保護するには、データ保護戦略の実施が不可欠です。ソフトウェア設計者の当初の無関心が、脆弱性データベースの存在を必要とする原因となっているという見解もあります。システムがより注意深く設計されていれば、SQLインジェクションやNoSQLインジェクションに対して侵入不可能となり、脆弱性データベースは不要になるかもしれません。[ 24 ]