【概念・知識編】KEV・EPSSとは?CVSSスコア依存から脱却する脆弱性対応の新常識

KEV・EPSS・SSVCで脆弱性の優先順位を判断するイメージ

最終更新:2026年8月(CVE公開件数を2025年実績に更新)

サマリー:KEV・EPSS・SSVC・CVSSとは?

KEVとは?
KEV(Known Exploited Vulnerabilities Catalog)とは、実際に攻撃者による悪用が確認された脆弱性を米CISAがまとめた公開カタログです。「今まさに攻撃されている脆弱性」が分かるため、CVSSスコアの高低に関わらず最優先で対応すべき判断材料になります。
EPSSとは?
EPSS(Exploit Prediction Scoring System)とは、ある脆弱性が今後30日以内に悪用される確率を機械学習で予測し、0.0〜1.0(0〜100%)で示すスコアです。FIRST.orgが提供し、日次で更新されます。
SSVCとは?
SSVC(Stakeholder-Specific Vulnerability Categorization)とは、脆弱性に対して「即時対応か、定例対応か、延期か」という具体的なアクションを決める意思決定フレームワークです。決定木(ディシジョンツリー)を使い、自組織の立場に応じて判断します。
CVSSスコアとは?
CVSS(Common Vulnerability Scoring System)とは、脆弱性の技術的な深刻度を0.0〜10.0で示す共通指標です。ただしCVSSスコアは「悪用されているか」「自社にとって危険か」は表しません。だからこそKEV・EPSS・SSVCで補完する必要があります。

3つの違いを一言でいうと:CVSS=「どれだけ危険な作りか」、KEV=「もう悪用されているか」、EPSS=「これから悪用されそうか」、SSVC=「だから我々は何をするか」。詳しい比較はこちらの比較表をご覧ください。

この記事でわかること

本記事では、多くの企業が陥っている「CVSSスコア至上主義」の限界と、終わらない脆弱性対応の根本原因を解説します。そして、形骸化した対応から脱却し、KEV、EPSS、SSVCといった新しい評価軸を用いて、真にビジネスを守るための「リスクベース脆弱性管理」への具体的なステップを詳細に解説します。

鳴りやまないアラートと、指数関数的に増える脆弱性

「また脆弱性対応か…」
情シスの鈴木さんは、うんざりした顔でPC画面に表示されたアラートのリストを眺めています。セキュリティ強化のために導入した脆弱性診断ツールは、今日もご丁寧に大量のCVE(共通脆弱性識別子)を吐き出していました。

「先週、ようやくクリティカルな脆弱性のパッチを当てきったと思ったのに、もう新しいのが出てる。そもそも、このリストにある資産って、全部うちの会社のやつで合ってるんだっけ…?先月、開発部門がテストで使ってたクラウドサーバー、まだ動いてたりしないよな…」

鈴木さんのような悩みは、多くの情報システム担当者が抱える共通の悩みです。それもそのはず。脆弱性情報の公開件数は、もはや人力で追える限界をとうに超えています。
米国立標準技術研究所(NIST)の脆弱性データベース(NVD)に登録されたCVEは、2023年に約2万9千件、2024年に約4万件(39,962件)でしたが、2025年には48,185件と、前年比20.6%増で過去最多を記録しました。単純計算で1日あたり約130件、営業日で見ればさらに高密度な情報が流れ込んでくることになります。
これらすべてを把握し、自社への影響を調査し、優先順位をつけ、対応する…というのは、リソースが限られた中ではまさに「無理ゲー」と言えるでしょう。つまり、いま必要なのは「全部やる」ことではなく「どれを先にやるかを正しく決める」ことです。

CVSSスコアという“便利な誤解”とその危険性

増え続けるCVEの洪水に立ち向かうため、多くの担当者が頼りにしているのがCVSS(共通脆弱性評価システム)のスコアです。脆弱性の深刻度を「0.0」から「10.0」の数値で示してくれるため、「スコア7.0以上を優先対応」といったルールを設けている企業は少なくありません。
しかし、その“常識”にこそ、現代のセキュリティ対策の落とし穴が潜んでいます。

【基礎知識】CVSS (Common Vulnerability Scoring System) とは?

CVSSは、脆弱性の技術的な特性を評価し、その深刻度を標準化された手法で示すためのフレームワークです。評価は主に3つの基準群で行われます。

  • 基本評価基準 (Base Metrics): 脆弱性そのものの固有の特性を評価します。「攻撃元区分(AV)」や「攻撃条件の複雑さ(AC)」など、時間や環境で変化しない静的な評価です。私たちが普段目にする「CVSSスコア」は、主にこの基本スコアを指します。
  • 脅威評価基準 (Threat Metrics): 脆弱性の悪用状況など、時間と共に変化する動的な要素を評価します。「攻撃コードの成熟度(E)」などが含まれますが、この情報は常に最新とは限りません。
  • 環境評価基準 (Environmental Metrics): 脆弱性が存在する特定のIT環境における影響度を評価します。「機密性・完全性・可用性の要求度(CR, IR, AR)」など、組織ごとのビジネスコンテキストを反映させるための項目です。しかし、この評価をすべての資産に対して正確に行うのは非常に困難です。

問題点: 多くの現場では、最も手軽に取得できる「基本スコア」のみで優先順位を判断してしまっています。これは、脆弱性の「潜在的な危険性」を見ているだけで、「現実の脅威」や「自社へのビジネスインパクト」を全く考慮できていない状態なのです。

CVSSスコアは、あくまで脆弱性の「技術的な深刻度」を示すモノサシであり、「ビジネスリスクの大きさ」を示すものではありません。スコアが9.8でも、インターネットから隔離されたシステム内の脆弱性であれば、すぐに対応する必要はないかもしれません。逆にスコアが4.0でも、攻撃が容易で、すでに攻撃コードが出回り、自社の顧客情報に直結するサーバーの脆弱性であれば、最優先で対処すべきです。
スコアだけを信じて機械的に対応していると、リソースを重要度の低い脆弱性に浪費し、本当に危険な“時限爆弾”を見過ごしてしまう危険性があるのです。

「CVSSスコアだけで判断すると具体的にどう危ないのか」を実際のCVEを題材に追った続編記事も用意しています。あわせてお読みください。
【実践編】CVSS 7.8の脆弱性、本当は“最優先”かも?――情シス鈴木さんと学ぶ、生きた脅威分析
※上記URLは実際の実践編記事のURLに差し替えてください。

【比較表】CVSS・KEV・EPSS・SSVCの違い

「CVSSとKEVとEPSSは、結局どう違って、どう使い分けるのか」——ここが最も混乱しやすいポイントです。まず全体像を一枚の表で整理しておきましょう。

指標 答えてくれる問い 時間軸 提供元 形式・更新頻度 得意なこと/限界
CVSS どれだけ深刻な作りの脆弱性か? 静的(変わらない) FIRST.org 0.0〜10.0のスコア/基本スコアは基本的に固定 得意:技術的深刻度の共通言語になる
限界:悪用実態・自社への影響を反映しない
KEV もう悪用されているか? 過去〜現在(事実) 米CISA CVEのリスト(載っている/いない)/随時追加 得意:「今燃えている案件」を確実に特定できる
限界:掲載は網羅的でなく、載っていない=安全ではない
EPSS これから悪用されそうか? 近い未来(今後30日) FIRST.org 0.0〜1.0の確率スコア/日次更新 得意:膨大なCVEを確率で絞り込める
限界:確率であり断定ではない。自社環境は考慮されない
SSVC だから我々は何をするか? 意思決定の枠組み CISA/カーネギーメロン大学(CERT/CC) 決定木による4段階のアクション/自組織で運用 得意:自社のビジネス文脈を判断に組み込める
限界:評価基準の事前定義と運用体制が必要

使い分けの結論:EPSSとKEV、どちらを優先すべき?

結論は「KEVが最優先、次にEPSS、最後にCVSSと自社環境をSSVCで統合」です。順序は次のように考えると迷いません。

  1. KEVに載っているか?→ 載っていれば、CVSSスコアが低くても即対応(悪用は「予測」ではなく「事実」)
  2. KEVに無いが、EPSSが高いか?→ 目安としてEPSS 0.1(10%)以上、特に0.5(50%)以上は前倒しで計画する
  3. KEVもEPSSも低いが、CVSSが高いか?→ 自社の露出度とビジネス影響(SSVCのExposure/Mission Impact)で判断し、定例対応または延期

重要なのは、CVSSは「ふるいにかける最初の道具」ではなく「最後に参照する補足情報」に位置を下げるという考え方の転換です。

スコア依存からの脱却:3つの新常識「KEV」「EPSS」「SSVC」

では、どうすればCVSSスコアへの依存から脱却し、”本当に危険な脆弱性”を見極めることができるのでしょうか。その答えが、近年セキュリティ業界で重要視されている3つの指標、「KEV」「EPSS」「SSVC」です。これらは、CVSSを補完し、より現実的なリスク評価を可能にするための強力なツールです。


1. KEV (Known Exploited Vulnerabilities Catalog) – 「すでに悪用されているか?」を知る

KEVとは、「実際に攻撃者に悪用されていることが確認された脆弱性」のリストです。米国のサイバーセキュリティ・社会基盤安全保障庁(CISA)が公開しており、日々更新されています。

「膨大な脆弱性リストの中で、どれが一番危ないかって?そりゃ、もう泥棒に入られてる家が一番危ないに決まってるだろ?」

まさにその通りで、KEVに登録されている脆弱性は、「机上の空論ではなく、現実世界で攻撃が発生している」という、極めて重要な事実を示しています。もし自社の資産にKEV登録の脆弱性が見つかった場合、それはCVSSスコアの高低にかかわらず、最優先で対応すべき”燃えている案件”と判断できます。

【実践】KEVの使い方

KEVの活用は非常にシンプルです。

  1. CISAのWebサイトでKEVカタログをダウンロード、またはAPI経由で取得します(CSV/JSON形式で公開されています)。
  2. 自社で利用しているソフトウェアや製品に、KEVにリストアップされているCVEが存在するかどうかを突合します。
  3. 該当する脆弱性が見つかった場合、CISAが推奨する対応期日(Due Date)を参考に、即座に対応計画を策定・実行します。

ポイント: KEVは「答え」を教えてくれるリストです。CVSSスコアが低くても、KEVに載っていれば問答無用で「高リスク」と判断すべきです。脆弱性対応の最初のフィルターとして、極めて有効です。

注意: KEVは「悪用が確認され、かつCISAが掲載基準を満たすと判断したもの」のリストです。したがってKEVに載っていないことは「安全」を意味しません。KEVは“確実に危険なもの”を拾うフィルターであり、“安全証明”ではない点を押さえておきましょう。


2. EPSS (Exploit Prediction Scoring System) – 「これから悪用されそうか?」を予測する

EPSSとは、「ある脆弱性が、今後30日以内に悪用される確率」を予測するスコアです。FIRST.orgが提供しており、0%から100%(0.0〜1.0)の値で示されます。
KEVが「過去〜現在」の脅威を示すのに対し、EPSSは「近い未来」の脅威を予測します。機械学習モデルを用いて、世界中の膨大な脆弱性・攻撃情報を分析し、「攻撃者が次に何を狙いそうか」を確率として提示してくれるのです。

【実践】EPSSの使い方とスコアの目安

EPSSのスコアは、脆弱性の「将来性」を判断する材料です。

  1. EPSSの公式サイトから、特定のCVEに対するスコアを検索、または全データをダウンロード(API・CSVで日次公開)します。
  2. 自社の脆弱性リストと突合し、各脆弱性にEPSSスコアを付与します。
  3. CVSSスコアは低いがEPSSスコアが高い脆弱性など、「今は静かだが、将来危険になりそうな脆弱性」を特定し、対応の優先度を引き上げます。

EPSSスコアの読み方の目安:

EPSSスコア 意味 対応の考え方
0.5以上(50%以上) 30日以内に悪用される可能性が非常に高い KEV未掲載でも定例外対応を検討
0.1〜0.5(10〜50%) 警戒すべき水準 公開資産にあるなら優先度を引き上げ
0.1未満(10%未満) 大多数のCVEがここに該当 CVSSと露出度を見て定例対応でよい場合が多い

ポイント: EPSSは「CVSSスコアが高いから危険」という単純な判断から一歩進み、「CVSSスコアは低いが、攻撃者に狙われやすいから危険」という、よりインテリジェントな優先順位付けを可能にします。閾値は絶対的な基準ではなく、自社のリソースと許容リスクに応じて調整すべき運用パラメータと捉えてください。


3. SSVC (Stakeholder-Specific Vulnerability Categorization) – 「我々はどうすべきか?」を決定する

SSVCとは、脆弱性に対して具体的なアクションを決定するための、意思決定フレームワークです。CISAやカーネギーメロン大学(CERT/CC)の研究成果を元に開発されました。
SSVCの最大の特徴は、評価を行う人の役割(ステークホルダー)に応じて、判断基準となる決定木(ディシジョンツリー)とアクションが異なる点です。

ステークホルダー 説明
デプロイヤー (Deployer) パッチを適用する組織。自社のシステムを運用する多くの企業が該当します。
サプライヤー (Supplier) パッチを提供する組織。ソフトウェアや機器のベンダーが該当します。
コーディネーター (Coordinator) 脆弱性情報を調整・統制する組織。CSIRTなどが該当します。

この記事の読者の多くは「デプロイヤー」に該当するため、以降はデプロイヤーの視点に絞って解説します。

【デプロイヤー向け】SSVCの判断基準とアクション

デプロイヤーは、主に以下の4つの項目を評価し、ディシジョンツリーに従って判断を下します。

分岐項目 説明
Exploitation 攻撃実績(KEVの情報)や、PoC(実証コード)の有無を評価します。
Exposure 脆弱性のあるシステムが、どの程度攻撃者に晒されているか(例:インターネットに直接公開されているか)を評価します。
Utility 攻撃の容易さや、攻撃が成功した場合の有用性(例:管理者権限を奪えるか)を評価します。
Mission Impact 攻撃が成功した場合のビジネスへの影響(事業停止、情報漏洩など)の大きさを評価します。

ここで注目したいのは、SSVCの「Exploitation」がKEVとEPSSの情報をそのまま流し込む入口になっている点です。つまりKEV・EPSS・SSVCは競合する指標ではなく、KEV/EPSSという「入力」を、SSVCという「意思決定装置」に通してアクションを出すという関係にあります。

これらの評価を経て、最終的に以下の4つの具体的なアクションのいずれかが導き出されます。

優先度(アクション) 説明
Immediate (即時対応) 利用可能な全リソースを投入し、可能な限り迅速に対応します。通常業務の一時停止も視野に入れます。
Out-of-cycle (定例外対応) 通常のメンテナンスサイクルを待たず、迅速に対応します。
Scheduled (定例対応) 次回の定期的なメンテナンスウィンドウ内で対応します。
Defer (延期) 現時点では対応しません。ただし、状況は継続的に監視します。

SSVC運用のポイント:判断基準の事前合意

重要なのは、特に「Exposure」や「Mission Impact」といった環境に依存する項目の評価基準を、事前に組織内で明確に定義し、合意しておくことです。「どのシステムが最重要か」「“影響が甚大”とは具体的に何を指すのか」といった基準が曖昧だと、担当者によって判断がブレてしまい、SSVCの運用は破綻します。迅速かつ一貫した判断のためには、事前の準備が不可欠です。

現実解としての「ASM + PTaaS」というアプローチ

KEV、EPSS、SSVC。これらを組み合わせることで、脆弱性対応は劇的に高度化します。しかし、ここで新たな課題が生まれます。

「なるほど、理屈はわかった。でも、うちにある数千の資産すべてに対して、毎日更新されるKEVやEPSSの情報を追いかけ、SSVCで評価し続けるなんて、一体どうやれば…?そもそも、うちの資産が全部でいくつあるのかすら、正確に把握できていないのに…」

鈴木さんの嘆きはもっともです。これらの高度なアプローチを手動で、かつ継続的に実践するのは、ほとんどの組織にとって非現実的と言えるでしょう。
そこで登場するのが、ASM(アタックサーフェス・マネジメント)PTaaS(Penetration Testing as a Service)を組み合わせた、新しいソリューションの考え方です。

  • ASM (Attack Surface Management): まず、攻撃者の視点から自社のIT資産を洗い出し、管理下にないサーバーや意図せず公開されているサービスなど、攻撃されうる全ての入り口(アタックサーフェス)を継続的に可視化します。これが全ての土台となります。
  • PTaaS (Penetration Testing as a Service): 次に、可視化されたアタックサーフェスに対して、脆弱性スキャンだけでなく、ホワイトハッカーによる擬似的な攻撃(ペネトレーションテスト)を継続的に実施します。重要なのは、このプラットフォームがKEV、EPSSといった外部の脅威インテリジェンスを自動で取り込み、専門家(ホワイトハッカー)がビジネスコンテキストを理解した上でSSVCのような評価を行い、本当に危険な脆弱性だけを報告してくれる点です。

この組み合わせにより、担当者は「どの指標を見ればいいのか」と悩む必要がなくなります。プラットフォームが、膨大な情報の中から「今、ビジネスにとって本当に危険な穴」だけを、具体的な対策案と共に提示してくれるのです。
弊社が提供する「BreachRisk」のようなサイバーリスク監視ソリューションは、まさにこのASMとPTaaSの考え方を具現化したものです。担当者を煩雑な分析作業から解放し、「リスクの評価」ではなく、本来の目的である「リスクの低減」に集中させてくれます。

まとめ:スコア信仰からの脱却

脆弱性対応の現場は、長らくCVSSスコアという一見便利な指標に振り回されてきました。しかし、公開される脆弱性が爆発的に増加し続ける今、そのアプローチは限界を迎えています。
「今、悪用されているか?(KEV)」
「これから悪用されそうか?(EPSS)」
「我々はどうすべきか?(SSVC)」
これらの新しい指標は、私たちに「技術的な深刻度」だけでなく、「ビジネス上の現実的なリスク」を直視することを求めます。
もちろん、これらの情報をすべて手動で追いかけるのは困難です。しかし、心配する必要はありません。ASMやPTaaSといった新しいテクノロジーが、その複雑な分析と思考のプロセスを自動化し、私たちが”リスクの主人”として、賢明な意思決定を下すのを助けてくれます。
もう、鳴りやまないアラートに縛られるのはやめにしましょう。自社のビジネスを守るため、本当に価値のある対策にリソースを集中させる。そのための第一歩を、今日から踏み出してみませんか。

よくある質問(KEV・EPSS・CVSSのFAQ)

Q. KEVとは何ですか?

A. KEV(Known Exploited Vulnerabilities Catalog)とは、米国CISAが公開している「実際に攻撃者による悪用が確認された脆弱性」のカタログです。掲載されたCVEには対応期日(Due Date)が設定されており、米国連邦政府機関には期日内の対処が義務付けられています。民間企業にとっても、優先対応すべき脆弱性を見極める最も確実な指標のひとつです。

Q. EPSSスコアはどこで確認できますか?

A. FIRST.orgの公式サイト(first.org/epss)で、CVE番号を指定してスコアを検索できます。全CVEのスコアはCSVおよびAPIとして日次で公開されているため、自社の脆弱性管理ツールやスプレッドシートに取り込んで自動照合することも可能です。

Q. CVSSとKEV、EPSSはどう違いますか?

A. CVSSは脆弱性の「技術的な深刻度」を0.0〜10.0で示す静的な指標、KEVは「すでに悪用が確認されたか」という事実のリスト、EPSSは「今後30日以内に悪用される確率」の予測スコアです。CVSSが高くても悪用されていない脆弱性は多く、逆にCVSSが中程度でもKEV掲載やEPSS高スコアであれば緊急対応が必要になります。3つは競合するものではなく、組み合わせて使うべき指標です。

Q. EPSSとKEVはどちらを優先すべきですか?

A. KEVが優先です。KEVは「実際に悪用されている」という確定した事実であり、EPSSは「悪用される確率」の予測にすぎません。まずKEV掲載の有無で即時対応対象を確定させ、次にKEV未掲載の脆弱性をEPSSスコアで絞り込む、という二段構えが実務的です。

Q. EPSSスコアはどのくらいから危険と判断すべきですか?

A. 一律の正解はありませんが、実務ではEPSS 0.1(10%)以上を警戒ライン、0.5(50%)以上を定例外対応の検討ラインとする運用が多く見られます。大多数のCVEはEPSS 0.1未満に分布するため、この閾値を設けるだけで対応対象を大幅に絞り込めます。自社のリソースと許容リスクに応じて調整してください。

Q. SSVCはCVSSの代わりに使うものですか?

A. 代替ではなく上位の枠組みです。SSVCは意思決定フレームワークであり、その判断材料としてKEVやEPSS、そして自社のシステム露出度やビジネス影響を入力します。CVSSも補足情報として活用できます。「CVSSをやめる」のではなく「CVSSだけで決めるのをやめる」と考えるのが正確です。

Q. KEVに載っていなければ対応しなくてよいですか?

A. いいえ。KEVは悪用が確認され、かつCISAの掲載基準を満たしたものだけのリストであり、網羅的ではありません。KEV未掲載でも実際に悪用されている脆弱性は存在します。KEVは「確実に危険なものを拾う」ためのフィルターであり、安全証明ではない点に注意が必要です。

自社の「本当のリスク」を可視化し、対策を自動化する。新しい脆弱性管理を始めませんか?
弊社が提供する「BreachRisk」の詳細はこちら。

※本記事の統計値は2026年8月時点の公開情報に基づきます。
※記載された社名、製品名、ロゴマークは各社の商標または登録商標です。