脆弱性を「見つけすぎる」企業がハマるワナ AIで「本当に危険なもの」をどう見極める?

企業のIT環境で増え続ける脆弱性。全てを同じように調査、修正するのは難しく、セキュリティ担当者の負担も増している。いま求められるのは、どの脆弱性が本当に危険なのかを見極めることだ。

 企業のシステムに潜む脆弱(ぜいじゃく)性は、見つければ見つけるほど安心できるとは限らない。むしろ、クラウドやOSS(オープンソースソフトウェア)の利用が広がった現在では、日々発見される脆弱性の数が増え、どれから対応すべきかを判断するだけでも大きな負担になっている。

 特に難しいのが、「脆弱性が存在する」ことと「実際に攻撃につながるリスクが高い」ことは同じではない点だ。使われていないライブラリに脆弱性があっても、すぐに修正する必要があるとは限らない。一方、本番環境で実際に利用されているライブラリに重大な脆弱性があれば、優先して対応する必要がある。

 だが、従来の脆弱性管理では、CVSSなどのスコアを基に大量の脆弱性を確認し、担当者が影響範囲を調べ、開発チームに修正を依頼するといった手作業が発生しやすい。脆弱性を「見つける仕組み」が高度になっても、「どれを、いつ、どう直すのか」は別の問題だ。

 こうした課題に対し、New Relicが2026年9月に国内提供を開始したのが、脆弱性管理ソリューション「New Relic Security RX」だ。狙いは、脆弱性を一覧化するだけではなく、本番環境の情報を使ってリスクを判断し、その後の修正までつなげることにある。

「脆弱性がある」だけでは、本当のリスクは分からない

 企業のIT環境では、アプリケーションやOS、ミドルウェア、クラウドサービスなど、さまざまな場所に脆弱性が入り込む可能性がある。

 例えば、あるアプリケーションが脆弱性を含むライブラリを利用していたとしても、そのライブラリが実際の本番環境で使われているとは限らない。逆に、本番環境で実際に動作しているライブラリに、攻撃に悪用される可能性の高い脆弱性が見つかれば、優先的な対応が必要になる。

印刷する
SNSでシェア

ニュースピックアップ

この連載の記事をもっと見る

こんなメディアも見られています

キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

無料会員登録
最新情報をいち早くチェック!

IT初心者から上級者まで、企業内の情報システムにかかわるキーパーソンを対象に、皆さまの役に立つ情報を無料で提供します

いますぐ無料会員登録

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

キーマンズネット SNS

X @Keymansをフォロー

インフォメーション

キーマンズネットをフォロー

キーマンズネットについて