メニュー
閉じる

EPSSとは|脆弱性管理に活用するメリットと具体的な実践方法

EPSSとは、今後30日以内にサイバー攻撃で使われる可能性が高い脆弱性を予測し、0〜1のスコアで示す指標です。

システムの複雑化に伴い、企業が対応すべき脆弱性の数は年々増え続けています。すべての脆弱性に一つひとつ対応するのは、人員や予算の面で現実的ではありません。EPSSを活用すれば、実際に狙われる可能性が高い脆弱性を見極め、限られたリソースで優先的に対策を進められます。

本記事では、EPSSについて以下の内容を解説します。

  • EPSSの概要と注目されている背景
  • EPSSを脆弱性管理に活用するメリット
  • CVSS・KEV・SSVCとの違い
  • 企業における実践的な活用方法と注意点

本記事を読むことで、EPSSの仕組みや、他の評価指標と組み合わせた効果的な優先順位の決め方がわかります。EPSSだけではカバーしきれないWebサイトのリスク対策も紹介するので、効率的な脆弱性管理を実現したい企業の方はぜひご一読ください。

EPSSとは?

EPSS(Exploit Prediction Scoring System)とは、システムに存在する脆弱性が、今後30日以内に攻撃で悪用される可能性を数値で示す指標です。セキュリティ分野の国際団体であるFIRSTが開発・運営しており、誰でも利用できる形で公開されています。

スコアは0〜1(0〜100%)の数値で示され、1に近いほどサイバー攻撃で悪用される危険性が高いと判断できます。たとえばスコアが0.85の脆弱性は、30日以内に85%の確率で悪用されると予測されているということです。数値で比較できるため、どの脆弱性から手を付けるべきかを直感的に見極めやすくなります。

EPSSは、スコアが毎日更新される点も特徴です。攻撃コードの公開状況や実際の攻撃の観測情報など、世界中の脅威データを機械学習で分析し、日々の変化を反映しています。常に最新の状況をもとに判断できる点が、EPSSの大きな強みです。

なぜ今EPSSが注目されているのか?

EPSSが注目されている理由は、対応すべき脆弱性の数が増え続け、すべてに対処するのが現実的に難しくなっているためです。

近年は、クラウドサービスやオープンソースソフトウェアの活用が広がり、企業のシステムは複雑になりました。利用するソフトウェアが増えるほど、潜んでいる脆弱性の数も多くなります。発見された脆弱性に一つひとつ対応しようとすると、修正プログラムの適用や動作確認に膨大な時間と費用がかかります。セキュリティ担当者の人数にも限りがあるため、すべてを同じように扱うことは現実的ではありません。

また、脆弱性の増加に伴い、CVEに深刻度や対象製品などの詳細情報を付与してきた米国国立標準技術研究所(NIST)も、NVDの運用方針を変更しています。これまでNISTはすべてのCVEの分析・情報付与を目指していましたが、2026年4月からは、CISAのKEVに掲載された脆弱性など、一定の基準を満たすCVEを優先的に処理する方針へ切り替えました。

世界の脆弱性管理を支えてきた公的機関でさえ、すべてを網羅的に対応しきれなくなっているのが現状です。このことからもわかるように、これからの脆弱性対策では、EPSS等を参考に「優先順位をつけて対応する」という考え方が欠かせなくなっています。

EPSSを脆弱性管理に活用するメリット

EPSSを脆弱性管理に取り入れると、数多くの脆弱性の中から悪用される可能性が高いものを見極めやすくなります。人員や予算が限られている企業でも、効率的にセキュリティ対策を進められる点が魅力です。

具体的なメリットは以下の2つです。

  • 対応すべき危険な脆弱性を効率的に絞り込める
  • 限られたリソースを効率的に配分できる

対応すべき危険な脆弱性を効率的に絞り込める

EPSSを活用すると、実際に悪用される確率が高い脆弱性を、スコアをもとに素早く特定できます。スコアの高い脆弱性から確認していけば、優先的に確認・対応すべき脆弱性にターゲットを絞りやすくなるでしょう。どれから手を付けるべきかがはっきりするため、担当者によって判断がばらつく心配も少なくなります。

優先順位が明確になれば、「今週中に修正するもの」「次回のメンテナンスでまとめて対応するもの」といった形で、無理のない作業計画を立てられます。場当たり的な対応から抜け出し、計画的に脆弱性対策を進められる点は大きなメリットです。

限られたリソースを効率的に配分できる

EPSSを活用すれば、限られた人員や予算をもっとも危険なリスクへ集中させられます。すべての脆弱性に同じ手間をかける方法と比べて、少ない労力でより大きな防御効果を得られるでしょう。

また、EPSSのスコアは毎日更新されています。スコアの動きを定期的に確認していれば、新たな攻撃トレンドにもいち早く気付けます。状況の変化に合わせて対応の順番を柔軟に入れ替えられる点も、EPSSの強みです。

EPSSと他の評価指標(CVSS・KEV・SSVC)の違い

脆弱性の評価指標にはEPSS以外にもさまざまな種類があり、それぞれ評価する観点や役割が異なります。各指標の特徴を理解しておけば、目的に応じて使い分けたり、組み合わせて活用したりできるでしょう。

ここでは、代表的な3つの指標とEPSSの違いを解説します。

  • CVSSとの違い
  • KEVとの違い
  • SSVCとの違い

CVSSとの違い

CVSSは、脆弱性そのものの「深刻度」や「技術的な影響の大きさ」を0.0〜10.0の数値で評価する仕組みです。一方でEPSSが示すのは「今後30日以内に悪用される確率」であり、両者は別の視点から脆弱性を評価しています。

注意したいのは、CVSSのスコアが高いからといって、実際に攻撃で悪用されやすいとは限らない点です。例えば、CVSSのスコアが最高値の10の脆弱性でも、EPSSのスコアは0.2以下のようなケースもあります。深刻な脆弱性ほど集中的に狙われるとは限りません。

そのため、「影響の大きさ」を示すCVSSと、「悪用される確率」を示すEPSSを組み合わせるのが効果的です。両方のスコアが高い脆弱性は最優先で対応し、どちらも低いものは優先度を下げるといった判断ができます。CVSSのスコアが同じ脆弱性同士でも、EPSSを加えれば対応の順番を区別しやすくなります。

KEVとの違い

KEVとEPSSの違いは、示している時間軸にあります。KEVとは、アメリカの政府機関であるCISAが公開している「過去に悪用された事実がある脆弱性」のリストを指します。すでに被害が出ている「過去〜現在」の事実を示すKEVに対し、EPSSは「未来」の悪用確率を予測する仕組みです。

実務では、KEVに登録されている脆弱性を最優先で対処し、そのうえでKEVに載っていない脆弱性をEPSSのスコアで絞り込むといった使い分けが考えられます。なお、KEVに載っていないからといって安全とは限りません。KEVとEPSSを併用すれば、「今起きている脅威」と「これから起こりうる脅威」の両方に備えられるでしょう。

SSVCとの違い

SSVCは、脆弱性に対して「いつまでに・どう対応すべきか」の行動方針を決定するための指標です。リスクの数値化を目的とするEPSSとは異なり、最終的な意思決定をサポートする役割を担っています。

SSVCでは、脆弱性の悪用状況や、システムがインターネットにどの程度さらされているか、攻撃された場合に事業へ与える影響などを順番に評価していきます。質問に答えながら枝分かれしていく「決定木」と呼ばれる仕組みを使い、最終的に「即時対応」「定例外対応」「定例対応」「延期」のいずれかの方針が導き出される流れです。

EPSSのスコアをSSVCの判断材料の一つとして組み込めば、より精度の高い対策決定が可能になります。EPSSで「悪用される可能性」を把握し、SSVCで「自社として何をすべきか」を決めるといった形で、両者は互いを補い合う関係にあります。

企業におけるEPSSの実践的な活用方法

EPSSは、スコアを確認するだけでは十分に効果を発揮しません。自社の脆弱性の把握から優先順位の決定まで、段階を踏んで活用する必要があります。

企業でEPSSを活用する際は、以下の流れで進めましょう。

  1. 自社のシステムに潜む脆弱性を洗い出す
  2. EPSSのデータからスコアを確認する
  3. CVSSなど他の指標と組み合わせて優先順位を決める

自社のシステムに潜む脆弱性を洗い出す

EPSSを活用する大前提として、まずは自社のシステムやWebサイトにどのような脆弱性があるのかを把握する必要があります。EPSSは脆弱性ごとにスコアを付ける仕組みのため、自社に存在する脆弱性がわからなければ、スコアを調べることもできません。

脆弱性を洗い出す際は、脆弱性診断ツールなどを利用し、社内のシステムをくまなくスキャンしましょう。管理が行き届いていない古いサーバーや、担当者が把握していないWebサイトが残っていると、そこが攻撃の入り口になるおそれがあります。

見つかった脆弱性は、CVEと呼ばれる識別番号などの情報とあわせてリスト化し、整理しておきましょう。CVEは脆弱性一つひとつに割り振られる世界共通の番号で、EPSSのスコアもこの番号ごとに公開されています。リストを作成しておけば、次のステップでスコアを照らし合わせる作業がスムーズに進みます。

▼関連記事

Webアプリケーション診断

EPSSのデータからスコアを確認する

脆弱性のリストができたら、洗い出した脆弱性のCVE番号をもとにEPSSのスコアを確認します。EPSSのスコアは、開発・運営元であるFIRSTの公式サイトで検索できます。

スコアを確認するときは、悪用される確率が何パーセントなのかを最新データで確かめましょう。EPSSのスコアは毎日更新されるため、以前に調べた数値が現在も同じとは限りません。

また、EPSSのスコアのほか、自社のリスク許容度、対応可能なリソースなどをもとに、優先対応の基準を社内であらかじめ決めておくと、判断がスムーズになります。基準が曖昧なままだと、担当者ごとに判断が分かれ、対応の遅れにつながりかねません。自社の人員や予算に合わせて、無理のない基準を設定するとよいでしょう。

CVSSなど他の指標と組み合わせて優先順位を決める

最終的な対応の優先順位は、EPSSだけでなく、CVSSの深刻度なども掛け合わせて判断します。具体的には、悪用される確率が高く、かつシステムへの影響も大きい脆弱性から最優先で修正作業に着手しましょう。反対に、EPSSとCVSSのどちらのスコアも低い脆弱性は、優先度を下げて計画的に対応する判断もできます。さらに、KEVに登録されている脆弱性はすでに悪用が確認されているため、スコアにかかわらず早急な対処が求められます。

EPSSやCVSS、KEVといった複数の指標を組み合わせると、一つの指標だけでは見落としがちなリスクにも気付けます。対応漏れを防ぎながら無駄のない対策を実現できる点が、複数の指標を併用する大きな利点です。

▼関連記事
脆弱性管理 (セキュリティリスク管理、脆弱性対策)

EPSSを利用する際の注意点

EPSSは脆弱性対応の優先順位を決めるうえで便利な指標ですが、万能ではありません。スコアだけを頼りに判断すると、思わぬリスクを見落とすおそれがあります。

EPSSを利用する際は、以下の2点に注意してください。

  • スコアの低い脆弱性も放置しない
  • 自社のビジネスへの影響度も考慮する

スコアの低い脆弱性も放置しない

EPSSのスコアが低い脆弱性であっても、放置は禁物です。新たな攻撃手法が見つかったり、攻撃コードがインターネット上に公開されたりすると、状況は変わります。ほかの脆弱性と組み合わせて悪用されるケースもあり、それまで目立たなかった脆弱性が急に狙われ始める可能性も否定できません。EPSSのスコアが毎日更新されているのも、こうした変化が日々起きているためです。

低スコアの脆弱性は後回しにしてもよいものの、定期的にスコアを再確認し、数値が上がった脆弱性は優先度を引き上げましょう。あわせて、メンテナンスの時期に合わせて計画的に修正を進めれば、対応漏れのリスクを減らせます。

自社のビジネスへの影響度も考慮する

EPSSを活用する際は、スコアだけで判断せず、自社のビジネスへの影響度もあわせて考慮する必要があります。EPSSは世界中の脅威データに基づいて算出された一般的な確率であり、各企業のシステム構成や扱っている情報の重要度といった独自の環境は反映されていません。

最終的な優先順位は、EPSSのスコアに加えて「自社にとってどれほど重要なシステムか」を加味して決める必要があります。どのシステムが事業の中核を担っているのかを日頃から整理しておくと、いざという時にも迷わず判断できます。数値を過信せず、自社の状況に照らし合わせ、効果的な脆弱性対策につなげましょう。

Webサイトの脆弱性管理を自動化するなら「AeyeScan」

Webサイトの脆弱性管理を効率化したい企業には、クラウド型のWebアプリケーション脆弱性診断ツール「AeyeScan」がおすすめです。AIによる自動診断とWeb-ASM機能を組み合わせることで、EPSSだけではカバーしきれない領域も含めた継続的な脆弱性管理を実現できます。

EPSSで評価できるのは、CVEという識別番号が付与された脆弱性に限られます。しかし、Webサイトに潜むリスクはそれだけではありません。独自に開発したWebアプリケーション固有の不備や設定ミスなど、CVEが付かない問題も数多く存在します。こうしたリスクはEPSSのスコアでは把握できないため、EPSSによる優先順位付けとあわせて、脆弱性診断で自社環境の問題を継続的に確認することが重要です。

AeyeScanは、AIがサイト内を巡回し、Webアプリケーションの脆弱性診断を自動で行います。対象のURLを登録するだけで診断を始められるため、専門知識がなくても運用しやすい点が特長です。さらに、Web-ASM機能を使えば、担当者が把握していないWebサイトなど、管理から漏れているWeb資産の探索・発見が可能です。発見した資産のビジネス観点での重要度評価、検出した脆弱性のCVSS/EPSS/KEV等の指標を踏まえたリスク評価まで自動で行えるため、優先順位付けを強力に支援します。

AeyeScanを活用すれば、自社のWeb資産を網羅的に把握したうえで、診断から管理までを継続的に進められるでしょう。無料トライアルも用意されているため、Webサイトの脆弱性管理に課題を感じている方は、ぜひお問い合わせください。

▼AeyeScanのプランはこちら

まとめ|EPSSを正しく理解して効率的な脆弱性対策を実現しよう

EPSSは、世界中の脅威データをもとに、脆弱性が30日以内に悪用される見込みを予測する指標です。スコアは毎日更新されるため、数多くの脆弱性の中から本当に危険なものを見極め、対応の優先順位を決める際に役立ちます。

ただし、EPSSが示すのはあくまで悪用される確率であり、攻撃を受けた場合の被害の大きさまでは考慮されていません。CVSSなどの既存の評価基準や、自社のビジネスへの影響度と組み合わせることで、限られたリソースでも効果的なセキュリティ対策が可能になります。また、Webアプリケーション固有の不備や設定ミスなど、指標だけでは把握できないリスクもあるため、Webサイト・Webアプリケーションの診断と資産の可視化を継続的に行いましょう。

AeyeScanは、AIによる自動巡回でWebアプリケーションの脆弱性診断を効率化し、Web-ASM機能で未把握のWeb資産の発見とリスク評価まで実現します。EPSSによる優先順位づけとあわせて、自社のWebサイトを継続的に守る仕組みを整えたいと考えている企業の方は、ぜひ資料をダウンロードしてください。

著者:榊原敦子(シニアカスタマーマーケティングマネージャー)

セキュリティ課題の解決に役立つコンテンツを配信!

脆弱性に関する最新情報やイベント・セミナーのご案内など、様々な情報をお届けします。ぜひご登録ください。

メルマガ登録はこちら
エーアイスキャン編集部

エーアイスキャン編集部

クラウド型Webアプリケーション診断ツールAeyeScanなどを提供している、株式会社エーアイセキュリティラボのオウンドメディアを運営しています。セキュリティや脆弱性に関する情報について、わかりやすさと正確さをモットーに発信していきます!

執筆者

執筆者

株式会社エーアイセキュリティラボ シニアマーケティングマネージャー
榊原 敦子

日本HPにてITインフラ基盤の設計・構築に従事した後、Sky株式会社にて13年間セキュリティ製品の専任インストラクター、プリセールス、運用コンサルを歴任。延べ1,000社を超えるセキュリティ運用改善を支援してきた。
現在は、Webアプリケーションセキュリティ領域のエバンジェリストとして、AIを活用した「診断の仕組み化」や「運用の属人化解消」をテーマに、B2Bマーケティング戦略立案から、メディア記事・ホワイトペーパーの監修までを幅広く担う。ITインフラからアプリケーション層までを横断的に理解する知見を活かし、実務に即した高度なセキュリティ情報の普及に努めている。

FAQ

  • EPSSとCVSS・KEV・SSVCの違いは何ですか?

    EPSSとCVSS・KEV・SSVCは、評価する観点と役割が異なります。CVSSは脆弱性の「深刻度」、KEVは「すでに悪用された事実」、SSVCは「いつまでに・どう対応すべきか」を示すのに対し、EPSSは「今後30日以内に悪用される確率」を予測します。

    • CVSSとの違い
      CVSSは脆弱性そのものの深刻度や技術的な影響の大きさを評価する仕組みで、スコアが高くても実際に悪用されやすいとは限りません。
    • KEVとの違い
      KEVは米国CISAが公開する「悪用が確認された脆弱性」のリストで「過去〜現在」の事実を示すのに対し、EPSSは「未来」の悪用確率を予測します。
    • SSVCとの違い
      SSVCは脆弱性への対応方針を決めるための意思決定モデルで、EPSSのスコアはその判断材料の一つとして活用できます。

    各指標を組み合わせて使うことで、より精度の高い優先順位づけが可能になります。

    詳しい各指標との違いについては「EPSSと他の評価指標(CVSS・KEV・SSVC)の違い」をご覧ください。

  • どのようにEPSSを活用すればよいですか?

    EPSSは、自社の脆弱性の洗い出し、EPSSスコアの確認、他の指標と組み合わせた優先順位の決定という3つのステップで活用します。スコアを確認するだけでなく、自社の環境に当てはめて判断することが重要です。

    • 自社のシステムに潜む脆弱性を洗い出す
      脆弱性診断ツールなどでシステムをくまなくスキャンし、見つかった脆弱性をCVE番号とあわせてリスト化します。
    • EPSSのデータからスコアを確認する
      FIRSTの公式サイトやツールでCVE番号ごとのスコアを確認します。「10%以上は優先対応」など社内の基準をあらかじめ決めておくと判断がスムーズです。
    • CVSSなど他の指標と組み合わせて優先順位を決める
      悪用される確率が高く、かつシステムへの影響も大きい脆弱性から最優先で修正に着手します。

    EPSSのスコアは毎日更新されるため、一度確認して終わりにせず、定期的に見直すことで最新の脅威にも対応できます。

    詳しい活用方法については「企業におけるEPSSの実践的な活用方法」をご覧ください。

AeyeScan

AeyeScanの導入を検討してみませんか?

操作性の確認、
実際に利用してみたい方へ

「AeyeScan」の無料トライアル

トライアルにかかる費用は不要。実際の操作性はどうなの?またどのように脆弱性が発見されるのか?などの疑問は無料トライアルで解消しましょう。

無料トライアルの申し込み

サービスをより詳しく
知りたい方へ

「AeyeScan」のサービス概要資料

改めてサービスの特長や導入効果、企業の導入実績などAeyeScanについてより詳しく知りたい方はぜひサービス紹介資料をご覧ください。

サービス資料を読む

お見積もりの希望・導入を
ご検討している方へ

「AeyeScan」へのお問い合わせ

お見積りの希望・導入をご検討してくださっている方はお問い合わせフォームよりご連絡ください。当日もしくは遅くとも翌営業日にはご連絡を差し上げます。

お問い合わせフォーム