EPSSは、自社の脆弱性の洗い出し、EPSSスコアの確認、他の指標と組み合わせた優先順位の決定という3つのステップで活用します。スコアを確認するだけでなく、自社の環境に当てはめて判断することが重要です。
- 自社のシステムに潜む脆弱性を洗い出す
脆弱性診断ツールなどでシステムをくまなくスキャンし、見つかった脆弱性をCVE番号とあわせてリスト化します。 - EPSSのデータからスコアを確認する
FIRSTの公式サイトやツールでCVE番号ごとのスコアを確認します。「10%以上は優先対応」など社内の基準をあらかじめ決めておくと判断がスムーズです。 - CVSSなど他の指標と組み合わせて優先順位を決める
悪用される確率が高く、かつシステムへの影響も大きい脆弱性から最優先で修正に着手します。
EPSSのスコアは毎日更新されるため、一度確認して終わりにせず、定期的に見直すことで最新の脅威にも対応できます。
詳しい活用方法については「企業におけるEPSSの実践的な活用方法」をご覧ください。
