<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>スコアリングと優先順位付け on DefectDojo Documentation</title><link>https://docs.defectdojo.com/ja/triage_findings/finding_scoring/</link><description>Recent content in スコアリングと優先順位付け on DefectDojo Documentation</description><generator>Hugo</generator><language>ja</language><copyright>Copyright (c) 2020-2025 DefectDojo, Inc.</copyright><lastBuildDate>Mon, 01 Jan 0001 00:00:00 +0000</lastBuildDate><atom:link href="https://docs.defectdojo.com/ja/triage_findings/finding_scoring/index.xml" rel="self" type="application/rss+xml"/><item><title>CVSSバージョンのサポート</title><link>https://docs.defectdojo.com/ja/triage_findings/finding_scoring/cvss_support/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/ja/triage_findings/finding_scoring/cvss_support/</guid><description>&lt;p&gt;DefectDojoは、CVSS 4.0規格を含め、検出事項に対するCVSSメタデータをサポートしています。この
ページでは、どのCVSSバージョンがエンドツーエンドで保存されるか、どこで入力・閲覧できるか、
そしてパーサー側のカバレッジについて何を期待すべきかを説明します。&lt;/p&gt;
&lt;h2 id="defectdojoが保存する内容"&gt;DefectDojoが保存する内容&lt;/h2&gt;
&lt;p&gt;検出事項は以下のCVSSデータを保持できます。&lt;/p&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;バージョン&lt;/th&gt;
 &lt;th&gt;ベクター保存&lt;/th&gt;
 &lt;th&gt;スコア保存&lt;/th&gt;
 &lt;th&gt;UIベクタービルダーと計算機&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;CVSS v4.0&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;✅&lt;/td&gt;
 &lt;td&gt;✅&lt;/td&gt;
 &lt;td&gt;✅ (Pro UI)&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;CVSS v3 (v3.0 / v3.1)&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;✅&lt;/td&gt;
 &lt;td&gt;✅&lt;/td&gt;
 &lt;td&gt;✅ (Pro UI)&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;CVSS v2&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;検出事項の&lt;strong&gt;深刻度&lt;/strong&gt;フィールドを通じて暗黙的に保存され、個別のv2ベクターフィールドは保存されません&lt;/td&gt;
 &lt;td&gt;N/A&lt;/td&gt;
 &lt;td&gt;N/A&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;各検出事項には、基盤となるモデル上に専用の&lt;code&gt;cvssv3&lt;/code&gt;/&lt;code&gt;cvssv3_score&lt;/code&gt;および&lt;code&gt;cvssv4&lt;/code&gt;/
&lt;code&gt;cvssv4_score&lt;/code&gt;フィールドがあります。これらはUIだけでなくAPI経由でもアクセスできます。&lt;/p&gt;</description></item><item><title>EPSS / KEV</title><link>https://docs.defectdojo.com/ja/triage_findings/finding_scoring/epss_kev/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/ja/triage_findings/finding_scoring/epss_kev/</guid><description>&lt;p&gt;DefectDojo Pro は、2つの外部脅威インテリジェンスソースである &lt;strong&gt;EPSS&lt;/strong&gt; と &lt;strong&gt;CISA KEV&lt;/strong&gt; を使用して検出事項を自動的に強化し、優先順位付けが脆弱性のCVSS深刻度だけでなく、実際に悪用される可能性を反映するようにします。どちらのソースも &lt;strong&gt;CVE&lt;/strong&gt; によって検出事項と照合され、&lt;strong&gt;毎日のスケジュール&lt;/strong&gt;で更新され、各検出事項の算出される**優先度(priority)**スコアに直接反映されます。&lt;/p&gt;
&lt;p&gt;強化データは&lt;strong&gt;脆弱性ごとに一度だけ&lt;/strong&gt;保存され、それを参照するすべての検出事項に適用されます。つまり、1万件の検出事項に出現するCVEも一度だけ照会すればよく、そのEPSSとKEVの値は検出事項ごとにではなく、&lt;strong&gt;脆弱性エクスプローラー&lt;/strong&gt;で直接確認できます。&lt;/p&gt;
&lt;p&gt;DefectDojo Cloud では、強化処理は完全にマネージドです。DefectDojo が基盤となる脅威インテリジェンスデータを維持し、お客様のインスタンスに配信します。インストールする必要はなく、フィードURLを設定する必要もなく、毎日のジョブをスケジュールする必要もありません。すべて自動的に実行されます。&lt;/p&gt;
&lt;h2 id="2つのソース"&gt;2つのソース&lt;/h2&gt;
&lt;h3 id="epss--exploit-prediction-scoring-system悪用予測スコアリングシステム"&gt;EPSS — Exploit Prediction Scoring System(悪用予測スコアリングシステム)&lt;/h3&gt;
&lt;p&gt;&lt;a href="https://www.first.org/epss/"&gt;EPSS&lt;/a&gt; は、FIRST が公開しているデータドリブンなモデルで、特定のCVEが今後30日以内に実際に悪用される確率を推定します。DefectDojo Pro は、一致する各検出事項に2つのEPSS値を保存します。&lt;/p&gt;</description></item><item><title>到達可能性(Reachability)</title><link>https://docs.defectdojo.com/ja/triage_findings/finding_scoring/reachability/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/ja/triage_findings/finding_scoring/reachability/</guid><description>&lt;p&gt;アプリケーションが決して呼び出さないコード内のCritical CVEは、実際のリクエストパス上にある同じCVEと同じリスクではありません。&lt;strong&gt;到達可能性(Reachability)&lt;strong&gt;はこの違いを捉える機能です。DefectDojo Pro は各検出事項の脆弱なコードが実際に到達可能かどうかを記録し、その結論がどこから来たのかを示し、それを検出事項の算出される&lt;/strong&gt;優先度&lt;/strong&gt;に反映します。&lt;/p&gt;
&lt;p&gt;到達可能性は&lt;strong&gt;ベータ&lt;/strong&gt;機能で、&lt;strong&gt;デフォルトでは無効&lt;/strong&gt;です。スーパーユーザーが&lt;strong&gt;設定 &amp;gt; 機能フラグ&lt;/strong&gt;で有効化します。無効になっている間は判定は記録されず、優先度にも影響せず、到達可能性のUIも表示されません。&lt;/p&gt;
&lt;h2 id="判定結果"&gt;判定結果&lt;/h2&gt;
&lt;p&gt;判定結果の出所に関わらず、すべて同じ5つの値に正規化されます。&lt;/p&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;判定&lt;/th&gt;
 &lt;th&gt;意味&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;到達可能(ランタイム)&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;脆弱なコードが実際に実行されるのが観測されました。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;到達可能(静的)&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;アプリケーションのエントリーポイントから脆弱なコードへの呼び出しパスが存在します。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;到達可能性あり&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;部分的な証拠がある状態です。たとえば脆弱なパッケージは使用されているが、具体的な関数までは確認できなかった場合などです。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;到達不可&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;分析の結果、脆弱なコードへのパスが見つかりませんでした。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;不明&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;この検出事項をまだどの到達可能性分析もカバーしていません。&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;正規化が重要なのは、ツールによって表現が異なるためです。あるスキャナーの「パスが見つからない」と別のスキャナーの「未使用」は意味が異なりますが、DefectDojo はこれらを単一のyes/noに平坦化せず、比較可能な判定として記録します。&lt;/p&gt;</description></item></channel></rss>