このページの本文へ

利用者が被りうる被害とのバランスを考え、JVNの脆弱性公表ガイドラインを改正

「開発者に1年間連絡不能なら脆弱性を公表へ」JPCERT/IPA

2015年09月04日 06時00分更新

文● 大塚昭彦/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 JPCERT/CCと情報処理推進機構(IPA)は9月3日、共同運用する脆弱性情報ポータルサイト「Japan Vulnerability Notes(JVN)」における脆弱性情報公表のガイドライン改正を発表した。脆弱性が存在する製品(ソフトウェア等)の開発者に1年以上連絡が取れない場合は「連絡不能案件」と判断し、審議を経て脆弱性の公表を行う。

JVNで「連絡不能」脆弱性情報の公表が開始された

 JVNは、JPCERT/CCやIPAに報告のあった脆弱性およびその対策の情報を公表するサイト。これまでは、原則として製品開発者に連絡を取って製品の修正を促し、開発者の合意を得たうえで脆弱性情報の公表を行ってきた。

 しかしながら、開発者に連絡が取れない場合、脆弱性が修正されないままの製品が放置されるうえ、製品利用者にも脆弱性の存在が公表されないという問題点があった。

 そこでJPCERT/CCとIPAでは、製品利用者が「当該製品を使用しない」ことで安全確保することを可能にするため、「対策情報が提供されていない製品の脆弱性情報」を公表する運用を開始した。これは、経済産業省告示「ソフトウエア等脆弱性関連情報取扱基準」および今年5月改正「情報セキュリティ早期警戒パートナーシップガイドライン」に基づく。

IPAによると、2004年7月から始まった「脆弱性関連情報届出制度」ではこれまで2123件の届け出があり、うち169件が開発者と連絡がとれず未解決

 なお、連絡不能案件の公表にあたっては、「公表判定委員会」により公表可否の審議が行われ、公表によって社会的混乱を招くことがないかなどのチェックも行われる仕組みとなっている。

■関連サイト

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    ITトピック

    情シス人材不足でも「採用予定なし」中小企業の意見/“従業員発のSNS炎上”6割の企業が懸念/「SNS疲れ」利用を減らす効果的方法、ほか

  2. 2位

    ビジネス・開発

    「Gemini Enterprise」に大規模導入の波 ― SOMPO・NTTデータ・Skyが描く“エージェント企業”への進化

  3. 3位

    ITトピック

    北米での成長率がすごすぎる NinjaOneとはいったい何者だ?

  4. 4位

    Team Leaders

    Power AutomateでSharePointリストにある申請データ一覧をメール送信する方法

  5. 5位

    sponsored

    無線APにデザインは不要ですか? ブラックスケルトンモデルは今どきのオフィスにめちゃなじむんです

  6. 6位

    YouTube

    ぶっちゃけ、あのSaaSってどう!? 情シスがガチ格付け! 本当に使えるツールを決める最強SaaSティア決定戦!!

  7. 7位

    sponsored

    キャッシュレス決済の利用シーンを広げる 三井住友カードの「stera terminal light」とソフトバンクのIoT回線

  8. 8位

    データセンター

    「関東・関西に次ぐDC集積地」目指す 北海道・石狩でデータセンター連合 さくら、NTT東らが参画

  9. 9位

    TECH

    プロテクティブDNSでDNSをセキュリティ基盤へ 福岡大学でも「運用課題なし」の実績

  10. 10位

    デジタル

    異常検知からロボット走行、車両制御まで —— 現場を遠隔化・自動化するSORACOM活用のIoTソリューション

集計期間:
2026年08月01日~2026年08月07日
  • 角川アスキー総合研究所