2018/07/25 独立行政法人情報処理推進機構 セキュリティセンター
1. 2018年第2四半期 ソフトウェア等の脆弱性関連情報に関する届出状況
1-1. 脆弱性関連情報の届出状況
~脆弱性の届出件数の累計は13,820件~
表1-1は情報セキュリティ早期警戒パートナーシップ(*1)(以降「本制度」)における2018年第2四半期(以降「本四半期」)の脆弱性関連情報の届出件数、および届出受付開始(2004年7月8日)から本四半期までの累計を示しています。本四半期のソフトウェア製品に関する届出件数は107件、ウェブアプリケーション(以降「ウェブサイト」)に関する届出は51件、合計158件でした。届出受付開始からの累計は13,820件で、内訳はソフトウェア製品に関するもの4,054件、ウェブサイトに関するもの9,766件でウェブサイトに関する届出が全体の約7割を占めています。
図1-1は過去3年間の届出件数の四半期ごとの推移を示したものです。本四半期は、ウェブサイトよりもソフトウェア製品に関して多くの届出がありました。表1-2は過去3年間の四半期ごとの届出の累計および1就業日あたりの届出件数の推移です。本四半期末までの1就業日あたりの届出件数は4.06件(*2)でした。
分類 | 本四半期件数 | 累計 |
---|---|---|
ソフトウェア製品 | 107 件 | 4,054 件 |
ウェブサイト | 51 件 | 9,766 件 |
合計 | 158 件 | 13,820 件 |
2015 | 2016 | 2017 | 2018 | |||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|
3Q | 4Q | 1Q | 2Q | 3Q | 4Q | 1Q | 2Q | 3Q | 4Q | 1Q | 2Q | |
累計届出件数 [件] |
11,270 | 11,505 | 11,670 | 12,442 | 12,675 | 12,920 | 13,062 | 13,333 | 13,454 | 13,524 | 13,662 | 13,820 |
1就業日あたり [件/日] |
4.11 | 4.11 | 4.09 | 4.26 | 4.25 | 4.25 | 4.21 | 4.21 | 4.17 | 4.11 | 4.08 | 4.06 |
1.2. 脆弱性の修正完了状況
~ソフトウェア製品およびウェブサイトの修正件数は累計9,004件~
表1-3は本四半期、および届出受付開始から本四半期末までのソフトウェア製品とウェブサイトの修正完了件数を示しています。ソフトウェア製品の場合、修正が完了するとJVNに公表しています(回避策の公表のみでプログラムの修正をしていない場合を含む)。
本四半期にJVN公表したソフトウェア製品の件数は57件(*3)(累計1,811件)でした。そのうち、6件は製品開発者による自社製品の脆弱性の届出でした。なお、届出を受理してからJVN公表までの日数が45日以内のものは10件(18%)でした。
また、修正完了したウェブサイトの件数は51件(累計7,193件)でした。修正を完了した51件のうち、ウェブアプリケーションを修正したものは45件(88%)、当該ページを削除したものは6件(12%)で、運用で回避したものは0件でした。なお、修正を完了した51件のうち、ウェブサイト運営者へ脆弱性関連情報を通知してから90日(*4)以内に修正が完了したものは40件(78%)でした。本四半期は、90日以内に修正完了した割合が、前四半期(37件中29件(78%))から変動ありませんでした。
分類 | 本四半期件数 | 累計 |
---|---|---|
ソフトウェア製品 | 57 件 | 1,811 件 |
ウェブサイト | 51 件 | 7,193 件 |
合計 | 108 件 | 9,004 件 |
1.3. 連絡不能案件の取扱状況
本制度では、調整機関から連絡が取れない製品開発者を「連絡不能開発者」と呼び、連絡の糸口を得るため、当該製品開発者名等を公表して情報提供を求めています(*5)。製品開発者名を公表後、3ヶ月経過しても製品開発者から応答が得られない場合は、製品情報(対象製品の具体的な名称およびバージョン)を公表します。それでも応答が得られない場合は、情報提供の期限を追記します。情報提供の期限までに製品開発者から応答がない場合は、当該脆弱性情報の公表に向け、「情報セキュリティ早期警戒パートナーシップガイドライン」に定められた条件を満たしているかを公表判定委員会(*6)で判定します。その判定を踏まえ、IPAが公表すると判定した脆弱性情報はJVNに公表されます。
本四半期は、連絡不能開発者として新たに製品開発者名を公表したものはありませんでした。
本四半期末時点の連絡不能開発者の累計公表件数は251件になります。
脚注
(*1) 情報セキュリティ早期警戒パートナーシップガイドライン
https://www.ipa.go.jp/security/ciadr/partnership_guide.html
https://www.jpcert.or.jp/vh/index.html
(*2) 1就業日あたりの届出件数は、「累計届出件数」/「届出受付開始からの就業日数」にて算出。
(*3) P.7 表2-3 参照
(*4) 対処の目安は、ウェブサイト運営者が脆弱性の通知を受けてから、3ヶ月以内としています。
(*5) 連絡不能開発者一覧:
https://jvn.jp/reply/index.html
(*6) 連絡不能案件の脆弱性情報を公表するか否かを判定するためにIPAが組織します。
法律、サイバーセキュリティ、当該ソフトウェア製品分野の専門的な知識や経験を有する専門家、かつ、当該案件と利害関係のない者で構成されています。