情報セキュリティ
公開日:2021年10月21日
独立行政法人情報処理推進機構
セキュリティセンター
~脆弱性の届出件数の累計は16,989件~
表1-1は情報セキュリティ早期警戒パートナーシップ(*1)における本四半期の脆弱性関連情報の届出件数、および届出受付開始(2004年7月8日)から本四半期末までの累計を示しています。本四半期のソフトウェア製品に関する届出件数は96件、ウェブアプリケーション(以降「ウェブサイト」)に関する届出は114件、合計210件でした。届出受付開始からの累計は16,989件で、内訳はソフトウェア製品に関するもの4,947件、ウェブサイトに関するもの12,042件でウェブサイトに関する届出が全体の約7割を占めています。
図1-1は過去3年間の届出件数の四半期ごとの推移を示したものです。本四半期は、ソフトウェア製品よりもウェブサイトに関して多くの届出がありました。表1-2は過去3年間の四半期ごとの届出の累計および1就業日あたりの届出件数の推移です。本四半期末までの1就業日あたりの届出件数は4.05件(*2)でした。
ソフトウェア製品 |
|
---|---|
ウェブサイト |
|
合計 |
|
2018 |
|
---|---|
2019 |
|
2020 |
|
2021 |
|
~ソフトウェア製品およびウェブサイトの修正件数は累計10,477件~
表1-3は本四半期、および届出受付開始から本四半期末までのソフトウェア製品とウェブサイトの修正完了件数を示しています。ソフトウェア製品の場合、修正が完了すると(回避方法の策定のみでプログラムを修正しない場合を含む)、脆弱性情報や対策方法などをJVNに公表しています。
本四半期にJVN公表したソフトウェア製品の件数は34件(累計2,316件)でした。そのうち、9件は製品開発者による自社製品の脆弱性の届出でした。なお、届出を受理してからJVN公表までの日数が45日以内のものは10件(29%)でした。また、JVN公表前に重要インフラ事業者等へ脆弱性対策情報を優先提供したのは、0件(累計46件)でした。
修正完了したウェブサイトの件数は44件(累計8,161件)でした。修正を完了した44件のうち、ウェブアプリケーションを修正したものは42件(95%)、当該ページを削除したものは2件(5%)で、運用で回避したものは0件(0%)でした。なお、修正を完了した44件のうち、ウェブサイト運営者へ脆弱性関連情報を通知してから90日(*3)以内に修正が完了したものは39件(89%)でした。
ソフトウェア製品 |
|
---|---|
ウェブサイト |
|
合計 |
|
本制度では、調整機関から連絡が取れない製品開発者を「連絡不能開発者」と呼び、連絡の糸口を得るため、当該製品開発者名等を公表して情報提供を求めています(*4)。製品開発者名を公表後、3ヶ月経過しても製品開発者から応答が得られない場合は、製品情報(対象製品の具体的な名称およびバージョン)を公表します。それでも応答が得られない場合は、情報提供の期限を追記します。情報提供の期限までに製品開発者から応答がない場合は、当該脆弱性情報の公表に向け、「情報セキュリティ早期警戒パートナーシップガイドライン」に定められた条件を満たしているかを公表判定委員会(*5)で判定します。その判定を踏まえ、IPAが公表すると判定した脆弱性情報はJVNに公表されます。
本四半期は、1件について製品開発者と連絡が取れたため調整を再開しました。連絡不能開発者として新たに製品開発者名を公表したものはありませんでした。本四半期末時点の連絡不能開発者の累計公表件数は251件になります。
IPA セキュリティセンター 渡辺/板橋
TEL
03-5978-7527
FAX
03-5978-7552
JPCERT/CC 早期警戒グループ 椎木/洞田
TEL
03-6271-8901
FAX
03-6271-8908
2021年10月21日
掲載