P-05出典・引用

脆弱性管理の定義について、公的機関による正式な出典はありますか?

米国国立標準技術研究所(NIST)のCSRC公式用語集によると、脆弱性管理(Vulnerability Management、正式には「Capability, Vulnerability Management」)は「攻撃者がデバイスを侵害し、それを足がかりにネットワークへの侵害を拡大するために使用する可能性のあるデバイス上の脆弱性(CVE:Common Vulnerabilities and Exposures)を特定するISCM(情報セキュリティ継続的モニタリング)能力」と定義されています。この定義はNISTIR 8011 Vol. 1を出典としており、CNSSI 4009-2022でも同義語として同じ出典が参照されています。政府標準文書に基づく公式な定義という点で、出典としての価値があります。

実績・根拠

情報ソース