機能紹介
PSIRT向け
導入事例
料金
導入までの流れ
ニュース
FAQ
お役立ち資料
ブログ
資料請求
お問い合わせ
資料請求
お問い合わせ
FutureVuls Blog
Home
FutureVuls Blog
たけし
たけし
React2Shell(CVE-2025-55182)の技術的背景とFutureVulsによる実効的な対策
「脆弱性の放置はサイバー攻撃の温床」——2025年1月30日にIPAから発表された最新の「情報セキュリティ10大脅威」には、ランサム攻撃やサプライチェーンリスクなど、組織を揺るがす多様な脅威が並びました。本記事では、脆弱性管理の視点から10項目それぞれを解説し、2024年に実際に報告された事例(利用されたCVE-IDを含む)やFutureVulsを用いた具体的対策を紹介します。
2025.12.10
Blog
サプライチェーンセキュリティ
SSVC
ツイート
シェア
はてな
Pocket
WEST-SEC 情シスを悩ます「脆弱性管理」のあるべき姿を考える で講演しました
関西最大級セキュリティ勉強会『WEST-SEC』でFutureVulsが講演─SSVCで実現するリスクベース脆弱性管理とランサムウェア対策の最新事例を詳報
2025.05.22
Event
Cultureカテゴリ
ツイート
シェア
はてな
Pocket
Solving CISO Headaches: CTIとリスク管理をどう連携させるか?
CTI(脅威インテリジェンス)を導入しているのに、経営層への説得力がいまひとつ…」 「リスク管理と現場のセキュリティ対策が噛み合わず、脆弱性対応が後手に回ってしまう…」 そんなお悩みを抱えるCISOやセキュリティ担当者に向け、本記事ではCTIとサイバーリスク管理の連携ノウハウを解説します。脆弱性優先度付け、ランサムウェア対策、サプライチェーンリスクなど、具体的な事例を交えながら、経営層を納得させるリスク評価と最適な防御策を同時に実現する方法をご紹介します。
2025.03.12
Blog
脅威インテリジェンス
組織カテゴリ
SSVC
ツイート
シェア
はてな
Pocket
脆弱性管理は“組織改革”から──ツール任せにしない運用の秘訣
脆弱性管理というと「スキャンしてパッチを当てる」作業ばかりに目がいきがちですが、実は組織全体でテクノロジーを「どのように運用・改善し続けるか」が成功のカギです。なぜアセット管理やCVSSスコアだけでは不十分なのか、どうすればレガシー環境や経営層・現場を巻き込んで抜本的にリスクを減らせるのか。本記事ではSANS Institute講師のウェブキャストをもとに、脆弱性管理に“組織改革”の視点を取り入れるポイントを解説していきます。
2025.03.11
Blog
組織カテゴリ
ツイート
シェア
はてな
Pocket
脆弱性管理の視点で考える 情報セキュリティ10大脅威 2025
「脆弱性の放置はサイバー攻撃の温床」——2025年1月30日にIPAから発表された最新の「情報セキュリティ10大脅威」には、ランサム攻撃やサプライチェーンリスクなど、組織を揺るがす多様な脅威が並びました。本記事では、脆弱性管理の視点から10項目それぞれを解説し、2024年に実際に報告された事例(利用されたCVE-IDを含む)やFutureVulsを用いた具体的対策を紹介します。
2025.02.04
Blog
Techカテゴリ
ツイート
シェア
はてな
Pocket
SLSAで始めるソフトウェア・サプライチェーンセキュリティ:現状・課題・将来の展望
ソフトウェア・サプライチェーンへの攻撃が世界規模で深刻化する中、Googleが提唱する**SLSA(Supply-chain Levels for Software Artifacts)**が注目を集めています。本記事では、大規模インシデントを背景に、SLSAがどのようにビルド環境の改ざんや悪意ある依存関係の混入を防ぎ得るのかを解説。脅威モデルや各レベルの概要、Provenanceによる改ざん検知の仕組み、そして現状の課題と将来のL4(再現可能ビルド)の方向性を紹介します。企業でサプライチェーンセキュリティを強化したい方に向け、導入のポイントや運用上の注意点も整理しました。
2025.01.29
Techカテゴリ
サプライチェーンセキュリティ
SLSA
ツイート
シェア
はてな
Pocket
【解説】ソフトウェア・サプライチェーンリスク管理と調達におけるセキュリティフレームワーク ASF の紹介 ──実務に役立つポイントを整理
米国DoDの調達事例をベースにしたサプライチェーンセキュリティの重要性を、日本国内の企業システムや製造業に置き換えて解説。SBOMの現状や脆弱性管理の実情、具体的な事例(F-35やOSSコミュニティなど)を掘り下げます。なお、日本固有の事情は筆者による補足であり、動画内で言及されていない部分も含みます。
2025.01.23
Blog
Techカテゴリ
サプライチェーンセキュリティ
ツイート
シェア
はてな
Pocket
EPSS (Exploit Prediction Scoring System) 徹底解説 ~相互運用からデータソース、機械学習モデルまで~
脆弱性管理において「本当に攻撃されるリスクを可視化したい」——そんなニーズから生まれたのがEPSS (Exploit Prediction Scoring System) です。「CVSS のスコアは高いけれど、実際にどのくらい攻撃されやすいのか分からない」「優先度を付けたいけれど修正すべき脆弱性が多すぎる」——企業のセキュリティ担当者が日々抱えるこうした課題を解決する鍵として、近年注目を集めています。本記事では、EPSS の基本的な概要から、従来の CVSS との違い、データパートナーの役割、機械学習モデルの仕組み、さらに具体的な導入上の注意点まで、これまでにないほど詳しく解説します。攻撃の「深刻度」だけでなく「実際に攻撃される確率」を加味することで、限られたセキュリティリソースを最大限に活かす新しい脆弱性管理のアプローチを一緒に見ていきましょう。
2025.01.17
Blog
Techカテゴリ
EPSS
ツイート
シェア
はてな
Pocket
SSVCを使いこなそう 〜CISA × CERT/CCが提案する効率的な優先度付けフレームワーク〜
「CVSSスコアはHigh。でも本当に自社にとって“最優先”なのでしょうか?」 日々発表される膨大な脆弱性のなかで、企業が限られたリソースを最大限に活用し、的確に対処するためには、“誰がどんな視点で”評価するかが重要になります。そこで注目されているのが **SSVC (Stakeholder-Specific Vulnerability Categorization)**。アメリカの政府機関 CISA と CERT/CC が共同で開発し、すでに2020年から運用実績を蓄積しているフレームワークです。 本記事では、継続的な脆弱性管理SaaS「[FutureVuls](https://vuls.biz)」の視点を交えつつ、YouTubeの公式トレーニング動画を参考にSSVCを詳しく解説します。組織内の役割やリスク許容度に合わせた優先度付けを知りたい方は、ぜひ最後までご覧ください!
2025.01.16
Blog
Techカテゴリ
入門記事カテゴリ
SSVC
ツイート
シェア
はてな
Pocket
脅威となるサイバー攻撃・ランサムウェアに備える脆弱性対策とは | CODEBLUE 2024
大規模インシデントの最前線では、何が起きているのか――。年々巧妙化するサイバー攻撃やランサムウェアの実態を、【前編】では実際の事例とともに解説します。CODEBLUE 2024のセッションで注目を集めた、攻撃者の侵入手口や初動対応の“リアルな現場”を知ることで、企業や組織が取るべき効果的な対策が見えてきます。後編とあわせて、最新の脆弱性管理や防御策を学ぶきっかけにぜひお役立てください。
2025.01.14
Blog
Techカテゴリ
ランサムウェア
ツイート
シェア
はてな
Pocket
エンドユーザーが直面するSBOMの現状:現在のSBOMを取り巻く現実世界の課題と解決策
SBOM(Software Bill of Materials)はソフトウェアのセキュリティやコンプライアンス管理において重要な役割を果たしますが、エンドユーザー視点ではまだ多くの課題が存在します。本記事では、SBOMの最新動向と課題解決に向けたアプローチ、そしてFutureVulsが提供する実用的なソリューションについて解説します。
2025.01.09
Blog
Techカテゴリ
SBOM
ツイート
シェア
はてな
Pocket
【解説】あなたのCI/CDパイプラインは脆弱?GitHub Actionsのコマンドインジェクションのデモとベストプラクティス
ソフトウェア開発を効率化するうえで欠かせない CI/CD パイプラインですが、実は コマンドインジェクション や カスタムアクションを介したサプライチェーン攻撃 など、見過ごされがちなセキュリティリスクをはらんでいることをご存じでしょうか。特に GitHub Actions のように世界中で広く利用されているプラットフォームは攻撃者の標的になりやすく、万が一侵害されれば GitHub Token を通じてリポジトリ全体を乗っ取られる危険性もあります。本記事では、CI/CD に潜む脆弱性と対策のポイントをやさしく解説します。
2025.01.08
Blog
Techカテゴリ
サプライチェーンセキュリティ
CI/CD
GitHub Actions
ツイート
シェア
はてな
Pocket
OSS脆弱性管理の課題と解決策|スライド・全文ログ付き解説 | SSVC,KEV,EPSS,VEXを用いた最新のリスク評価法(CSS2024招待講演)
CSS2024(コンピュータセキュリティシンポジウム2024)にてFutureVulsが招待講演を行いました。本セッションでは、OSS脆弱性スキャナVulsを通じて見えてきた脆弱性管理の課題と解決策、VEXやReachabilityを用いたノイズ削除手法、SSVCやKEV,EPSSなどを活用した最新のリスク評価手法について解説しました。スライドと全文ログも公開していますので、ぜひご覧ください。
2024.11.05
Blog
Techカテゴリ
OSS
SSVC
EPSS
Reachability
VEX
ツイート
シェア
はてな
Pocket
Vulsまつり#10 | 「残業?来週でOK?」金曜午後の脆弱性対応判断に使えるSSVCのデモ
Vulsまつり#10では、脆弱性管理の最新技術をテーマに、多くの参加者が集まりました。その中でも注目を集めたのが、SSVC(Stakeholder-Specific Vulnerability Categorization)を使ったデモです。この記事では、そのデモをもとに、金曜日の午後にも効率的に脆弱性対応判断を行うための方法をご紹介します。
2024.08.22
Blog
Techカテゴリ
SSVC
ツイート
シェア
はてな
Pocket
SSVC DeepDive | 「ジョーシストーーク 脆弱性祭り~脆弱性の全体像と付き合い方~」
2024年7月8日に開催された「ジョーシストーーク 脆弱性祭り~脆弱性の全体像と付き合い方~」のセッション「SSVC DeepDive」の内容です。https://cloudnative.co.jp/event/josystalk202406パッチの適用順序は、CVSSの高い脆弱性から。これでは実際の運用は回せません。SSVCは、攻撃者目線を取り入れた脆弱性評価フレームワークで、米国政府でも採用されています。本セッションでは、SSVCを活用することで、どのように脆弱性管理が改善されるのかを徹底解説します。CVSSだけでは不十分な方に必見の内容です。
2024.07.18
Blog
Techカテゴリ
SSVC
ツイート
シェア
はてな
Pocket
SSVC Supplier Treeの概要と自動化 | 製造業における脆弱性管理の課題と対応方法
米国CISAが推奨する脆弱性管理の優先順位付け手法であるSSVC(Stakeholder-Specific Vulnerability Categorization)の概要を説明し、PSIRT用の決定木であるSupplier Treeを紹介します。SSVCは脆弱性をリスクベースで優先度付けするフレームワークですが、そのまま組織に適用すると人的工数と専門知識が必要です。講演者はSSVCの導入には自動化が肝要であると考え、自動化の方法を模索しています。本セッションでは、SSVC Supplier Treeを用いて製造業のPSIRTの脆弱性トリアージを自動化する方法を探求します。具体的には、Supplier Treeの各Decision Pointを分解し、最近CISAから公開されたNVDを補完する脆弱性情報「Vulnrichment」などのデータソースとロジックを共有し、自動化のための現実的な実装方法を模索します。
2024.07.17
Blog
Techカテゴリ
SSVC
ツイート
シェア
はてな
Pocket
インターネット露出サーバの自動特定とSSVC Exposure設定ガイド
脆弱性管理は企業のセキュリティ対策において重要な課題です。本記事では、効果的な脆弱性管理を実現するためのSSVC(Stakeholder-Specific Vulnerability Categorization)のExposure設定方法について解説します。FutureVulsを用いた実践的なアプローチやAmazon Inspectorを活用した自動調査手法も紹介します。
2024.06.07
Blog
Techカテゴリ
SSVC
AWS
ツイート
シェア
はてな
Pocket
サイバーセキュリティシンポジウム道後2024(SEC道後2024)にてFutureVulsのスポンサー出展と講演をおこないました
FutureVulsは、2024/3/8, 9に開催されたサイバーセキュリティシンポジウム道後のスポンサーとして、最先端の脆弱性管理ソリューションと革新的なSSVCトリアージ機能を紹介。企業プレゼン、展示ブースの体験、およびセキュリティ業界への貢献を詳述します。
2024.03.11
Blog
Techカテゴリ
ツイート
シェア
はてな
Pocket
FutureVulsとTrivyでAWS CodePipelineのCI/CDに脆弱性検知を組み込む
DevOpsの進化として、コンテナとCI/CDの融合、セキュリティ統合のDevSecOpsへの移行、FutureVulsとTrivyの連携を掘り下げました。
2024.01.16
Techカテゴリ
Product
CI/CD
ツイート
シェア
はてな
Pocket
Acquisition Security Framework(ASF)とは? サプライチェーンセキュリティのチェックリスト
サプライチェーンを狙ったサイバー攻撃が増加している昨今、IT管理者や情シス担当者にとってサプライチェーンセキュリティは避けて通れない課題です。そこで注目を集めているのが、**Acquisition Security Framework(ASF)** という考え方。本記事では、ASFの概要や利点を紹介しながら、NISTなど公的機関の文献を引用しつつポイントを整理します。
2022.01.01
用語集
用語集カテゴリ
フレームワーク
ツイート
シェア
はてな
Pocket
パッチ管理(Patch Management)の重要性とは?
システムの可用性を維持しながら、常に新たな脆弱性が発見されるIT環境を守るためには、適切な「パッチ管理(Patch Management)」が欠かせません。しかし、実際には再起動のリスクや業務停止への懸念、資産の可視化不足など、多くの企業が頭を悩ませているのも事実です。本記事では、パッチ管理の基本から具体的な手法、さらに脆弱性管理プラットフォーム「FutureVuls」を活用した効率的な対策までを徹底解説します。企業システムを安全かつ安定的に運用したい方は、ぜひ最後までご覧ください。
2022.01.01
用語集
パッチ管理
ツイート
シェア
はてな
Pocket
Prev
1
Next
カテゴリー
Techカテゴリ
(46)
Blog
(43)
Cultureカテゴリ
(24)
Event
(23)
Product
(12)
SSVC
(12)
windows
(7)
EPSS
(5)
サプライチェーンセキュリティ
(5)
入門記事カテゴリ
(5)
ツイート
シェア
はてな
Pocket