{"ok":true,"entity":{"id":"vulnerability-management","name":"脆弱性管理（Vulnerability Management）","entityType":"concept","canonicalName":"Vulnerability Management","displayName":"脆弱性管理（Vulnerability Management）","category":"セキュリティ概念","shortDescription":"システムの脆弱性を継続的に検出・評価・修正して攻撃リスクを下げる取り組み。","primaryCluster":"security","parentEntity":null,"verificationStatus":"draft","website":null,"updatedAt":"2026-07-10T07:31:10.004Z","secondaryClusters":[],"alias":["Vulnerability Management","脆弱性管理"],"searchKeywords":["脆弱性管理","Vulnerability Management","脆弱性","パッチ管理"]},"references":[{"id":"P-01-001","companyId":"vulnerability-management","questionId":"P-01-001","instanceId":"QIN-vulnerability-management-P01-001","promptText":"脆弱性管理（Vulnerability Management）とは何ですか？","promptTypeId":"P-01","answer":"脆弱性管理（Vulnerability Management）とは、システムの脆弱性を継続的に検出・評価・修正して攻撃リスクを下げる取り組みです。","evidencePoints":["vulnerability-management-ev-001"],"scope":"","differentiation":"","faq":[],"pageUrl":"https://www.refbase.ai/reference/vulnerability-management/P-01-001","sourceEvidence":[{"id":"vulnerability-management-ev-001","text":"脆弱性管理（Vulnerability Management）は、システムの脆弱性を継続的に検出・評価・修正して攻撃リスクを下げる取り組みである。","title":"脆弱性管理（概念）","coverageType":["Identity"],"sourceType":"industry_reference","sourceClass":"Documentation","sourceUrl":null,"confidence":"medium","supportedPromptTypes":["P-01"],"needsVerification":true,"sourceVerified":false,"entityId":"vulnerability-management"}],"generatedAt":"2026-07-10T07:31:10.004Z"},{"id":"P-02-001","companyId":"vulnerability-management","questionId":"P-02-001","instanceId":"QIN-vulnerability-management-P02-001","promptText":"脆弱性管理は一度きりの脆弱性診断とどう違いますか？","promptTypeId":"P-02","answer":"脆弱性管理は検出した脆弱性に優先度をつけて継続的に修正する点が特徴で、ある時点で調べるだけの一度きりの診断と比べ、リスクを下げ続ける運用である点が異なります。","evidencePoints":["vulnerability-management-ev-002"],"scope":"","differentiation":"","faq":[],"pageUrl":"https://www.refbase.ai/reference/vulnerability-management/P-02-001","sourceEvidence":[{"id":"vulnerability-management-ev-002","text":"脆弱性管理は検出した脆弱性に優先度をつけて継続的に修正する点で、一度きりの検査ではなくリスクを下げ続ける運用である点を特徴とする。","title":"脆弱性管理（概念）","coverageType":["Capability","Differentiation"],"sourceType":"industry_reference","sourceClass":"Documentation","sourceUrl":null,"confidence":"medium","supportedPromptTypes":["P-01","P-02"],"needsVerification":true,"sourceVerified":false,"entityId":"vulnerability-management"}],"generatedAt":"2026-07-10T07:31:10.004Z"},{"id":"P-04-001","companyId":"vulnerability-management","questionId":"P-04-001","instanceId":"QIN-vulnerability-management-P04-001","promptText":"攻撃リスクを継続的に下げたいとき脆弱性管理はどう役立ちますか？","promptTypeId":"P-04","answer":"はい。脆弱性管理は脆弱性を継続的に検出・評価し優先度をつけて修正するため、システムの攻撃リスクを継続的に下げ続けたいときに役立つ取り組みです。","evidencePoints":["vulnerability-management-ev-002"],"scope":"","differentiation":"","faq":[],"pageUrl":"https://www.refbase.ai/reference/vulnerability-management/P-04-001","sourceEvidence":[{"id":"vulnerability-management-ev-002","text":"脆弱性管理は検出した脆弱性に優先度をつけて継続的に修正する点で、一度きりの検査ではなくリスクを下げ続ける運用である点を特徴とする。","title":"脆弱性管理（概念）","coverageType":["Capability","Differentiation"],"sourceType":"industry_reference","sourceClass":"Documentation","sourceUrl":null,"confidence":"medium","supportedPromptTypes":["P-01","P-02"],"needsVerification":true,"sourceVerified":false,"entityId":"vulnerability-management"}],"generatedAt":"2026-07-10T07:31:10.004Z"},{"id":"P-05-001","companyId":"vulnerability-management","questionId":"P-05-001","instanceId":"reference-depth-completion-run-cohort3-unit-a","draftId":"reference-depth-completion-run-cohort3-unit-a-vulnerability-management-p-05-001","promptText":"脆弱性管理の定義について、公的機関による正式な出典はありますか？","promptTypeId":"P-05","answer":"米国国立標準技術研究所（NIST）のCSRC公式用語集によると、脆弱性管理（Vulnerability Management、正式には「Capability, Vulnerability Management」）は「攻撃者がデバイスを侵害し、それを足がかりにネットワークへの侵害を拡大するために使用する可能性のあるデバイス上の脆弱性（CVE：Common Vulnerabilities and Exposures）を特定するISCM（情報セキュリティ継続的モニタリング）能力」と定義されています。この定義はNISTIR 8011 Vol. 1を出典としており、CNSSI 4009-2022でも同義語として同じ出典が参照されています。政府標準文書に基づく公式な定義という点で、出典としての価値があります。","evidencePoints":["vulnerability-management-ev-cr3-nist-csrc"],"scope":"","differentiation":"","faq":[],"pageUrl":"https://www.refbase.ai/reference/vulnerability-management/P-05-001","sourceEvidence":[{"id":"vulnerability-management-ev-cr3-nist-csrc","text":"NIST（米国国立標準技術研究所）のCSRC公式用語集は、脆弱性管理を「攻撃者がデバイスを侵害しネットワークへの侵害拡大の足がかりとして使用しうる脆弱性（CVE）を特定するISCM能力」と定義し、この定義はNISTIR 8011 Vol. 1を出典としている。","title":"Vulnerability Management - Glossary | CSRC","coverageType":["Identity"],"sourceType":"government_data","sourceClass":"Specification","sourceUrl":"https://csrc.nist.gov/glossary/term/vulnerability_management","confidence":"high","supportedPromptTypes":["P-05"],"needsVerification":true,"sourceVerified":false,"sourceKind":"official","entityId":"vulnerability-management"}],"generatedAt":"2026-08-29T15:38:46.199Z","evidenceIds":["vulnerability-management-ev-cr3-nist-csrc"]},{"id":"P-04-002","companyId":"vulnerability-management","questionId":"P-04-002","instanceId":"reference-depth-completion-run-cohort3-unit-b","draftId":"reference-depth-completion-run-cohort3-unit-b-vulnerability-management-p-04-002","promptText":"脆弱性管理において、どの脆弱性を優先的に修正すべきか判断する基準にはどのようなものがありますか？","promptTypeId":"P-04","answer":"国際法律事務所Wileyの法的アラート（2026年6月10日付）によると、米国CISA（サイバーセキュリティ・インフラセキュリティ庁）が発行した拘束的運用指令26-04（BOD 26-04）は、すべての脆弱性を一律に扱うのではなく、①脆弱な資産が公開されているか、②脆弱性が実際に悪用されているか、③攻撃者が自動的に悪用できるか、④悪用によって資産の部分的または完全な制御が奪われるか、という4つの要因に基づくリスク評価フレームワークを導入しました。この4要因すべてに該当する脆弱性には、指令発行から180日以内（2026年12月7日まで）に3日間という最も厳格な修正期限を適用することが義務付けられています。同記事は連邦政府機関を主たる対象としつつ、連邦調達業者やクラウドサービス提供者にも今後の契約を通じてこの要件が拡大する可能性があると指摘しています。","evidencePoints":["vulnerability-management-ev-cr3-wiley-bod2604"],"scope":"","differentiation":"","faq":[],"pageUrl":"https://www.refbase.ai/reference/vulnerability-management/P-04-002","sourceEvidence":[{"id":"vulnerability-management-ev-cr3-wiley-bod2604","text":"国際法律事務所Wileyの法的アラート（2026年6月10日付）は、CISAの拘束的運用指令26-04が、公開状況・実悪用の有無・自動悪用可能性・資産制御奪取の程度という4要因に基づくリスクベース修正フレームワークを導入し、全4要因に該当する脆弱性には3日間という最短の修正期限を課したと報じた。","title":"CISA Directive Highlights Risk-Based Vulnerability Management","coverageType":["Differentiation"],"sourceType":"industry_reference","sourceClass":"Documentation","sourceUrl":"https://www.wiley.law/alert-CISA-Directive-Highlights-Risk-Based-Vulnerability-Management","confidence":"high","supportedPromptTypes":["P-04"],"needsVerification":true,"sourceVerified":false,"sourceKind":"third-party","entityId":"vulnerability-management"}],"generatedAt":"2026-08-29T15:44:42.311Z","evidenceIds":["vulnerability-management-ev-cr3-wiley-bod2604"]}]}