このページの本文へ

利用者が被りうる被害とのバランスを考え、JVNの脆弱性公表ガイドラインを改正

「開発者に1年間連絡不能なら脆弱性を公表へ」JPCERT/IPA

2015年09月04日 06時00分更新

文● 大塚昭彦/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 JPCERT/CCと情報処理推進機構(IPA)は9月3日、共同運用する脆弱性情報ポータルサイト「Japan Vulnerability Notes(JVN)」における脆弱性情報公表のガイドライン改正を発表した。脆弱性が存在する製品(ソフトウェア等)の開発者に1年以上連絡が取れない場合は「連絡不能案件」と判断し、審議を経て脆弱性の公表を行う。

JVNで「連絡不能」脆弱性情報の公表が開始された

 JVNは、JPCERT/CCやIPAに報告のあった脆弱性およびその対策の情報を公表するサイト。これまでは、原則として製品開発者に連絡を取って製品の修正を促し、開発者の合意を得たうえで脆弱性情報の公表を行ってきた。

 しかしながら、開発者に連絡が取れない場合、脆弱性が修正されないままの製品が放置されるうえ、製品利用者にも脆弱性の存在が公表されないという問題点があった。

 そこでJPCERT/CCとIPAでは、製品利用者が「当該製品を使用しない」ことで安全確保することを可能にするため、「対策情報が提供されていない製品の脆弱性情報」を公表する運用を開始した。これは、経済産業省告示「ソフトウエア等脆弱性関連情報取扱基準」および今年5月改正「情報セキュリティ早期警戒パートナーシップガイドライン」に基づく。

IPAによると、2004年7月から始まった「脆弱性関連情報届出制度」ではこれまで2123件の届け出があり、うち169件が開発者と連絡がとれず未解決

 なお、連絡不能案件の公表にあたっては、「公表判定委員会」により公表可否の審議が行われ、公表によって社会的混乱を招くことがないかなどのチェックも行われる仕組みとなっている。

■関連サイト

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    ビジネス・開発

    いますぐ捨てたいITサービスは? AI推しにそろそろ飽きてません? 情シスさんのホンネを「ゆるっとナイト」で聞いた

  2. 2位

    ITトピック

    「AI導入で人員を減らしても収益は増えない」その理由/「専任情シス不在」中小企業の3社に2社/ユーザーアカウント流出が加速、ほか

  3. 3位

    エンタープライズ

    基盤も古いし、コードも酷い! そんなクエストにGitHub Copilotで試行錯誤しまくった「みんな」こそ最高

  4. 4位

    Team Leaders

    Power AutomateでSharePoint APIを使う ― SPOリストを自動作成するフローを作ろう

  5. 5位

    sponsored

    完全自動運転の実現へ、チューリングが開発基盤にGMO GPUクラウドを選んだ理由

  6. 6位

    ソフトウェア・仮想化

    日本の自治体がみんな使っている「ManageEngine」 IT運用のすべての課題解決を目指す

  7. 7位

    クラウド

    「すでに開発コードの4分の3はAI生成」 Google Cloud CEO、エージェント時代の戦略を語る

  8. 8位

    スマホ

    ここまで便利なのか! 子どもの居場所を90秒間隔で教えてくれる、安心の見守りガジェットがすごいぞ

  9. 9位

    ビジネス・開発

    「粗悪記事」「ゼロクリック」「搾取」からクリエイターをどう守るか? AIに強いnoteが挑む創作エコシステム

  10. 10位

    ソフトウェア・仮想化

    AIエージェントを野放しにしない ― ServiceNowは“AI司令塔”で自律とガバナンスを両立

集計期間:
2026年05月11日~2026年05月17日
  • 角川アスキー総合研究所