Slide 12
Slide 12 text
Copyright © 2024 by Future Corporation
- 12 -
vuls.biz
SSVC Deployer Treeの決定木
DeployerTreeはリスクの3要素をカバーしており、運用者視点でリスクを判断可能。
Decision Point
リスク要素
値
判断基準・情報ソース
Exploitaion
脅威
no
poc
active
pocやexploitが公開されていない
Exploiit-DBやMetasploit等にpocが公開されている
KEVcatalog, Vulnrichment, EPSS, ベンダ情報
Exposure
-
small
controlled
open
インターネットから隔離された環境
インターネットに非公開の社内システム
インターネットに公開されている
Automatable
脆弱性
no
yes
キルチェーンの1-4が自動化可能かどうか(RCEは
yes)。Vulnrichmentにも情報あり。
Impact
影響
low
medium
high
very high
ビジネス活動に特に影響低
影響は限定的な場合
ある一つ・少数の基幹システムに影響あり
会社全体のビジネス活動に影響あり