Slide 12
              Slide 12 text
              
                  Copyright © 2024 by Future Corporation 
 - 12 - 
vuls.biz
SSVC Deployer Treeの決定木 
DeployerTreeはリスクの3要素をカバーしており、運用者視点でリスクを判断可能。
Decision Point 
 リスク要素 
 値
 判断基準・情報ソース 
Exploitaion
脅威
 no
poc
active
pocやexploitが公開されていない 
Exploiit-DBやMetasploit等にpocが公開されている 
KEVcatalog, Vulnrichment, EPSS, ベンダ情報
Exposure
- 
 small
controlled
open
インターネットから隔離された環境 
インターネットに非公開の社内システム 
インターネットに公開されている 
Automatable
脆弱性
 no
yes
キルチェーンの1-4が自動化可能かどうか(RCEは
yes)。Vulnrichmentにも情報あり。
Impact
影響
 low
medium
high
very high
ビジネス活動に特に影響低 
影響は限定的な場合 
ある一つ・少数の基幹システムに影響あり 
会社全体のビジネス活動に影響あり