更新日: 2019年08月19日
共通脆弱性タイプ一覧 (CWE) は、脆弱性の種類を一意に識別するために、脆弱性タイプの一覧を体系化する仕様です。HIRT-PUB18002では、代表的な CWE について紹介したいと思います。
1. 概要
CWEでは、脆弱性の種類を一意に判別するために識別子(ID)を付与すると共に、4つの区分に分けて管理しています。
表 1:CWEの区分
| 区分 | 概要 | 例 | ||
| View | ある観点で脆弱性をグループ化したもの | CWE-1000 | ||
| Category | 共通の特性を持つ脆弱性をグループ化したもの | CWE-310 | ||
| Weakness | 個々の脆弱性 | Class | 抽象的な脆弱性 | CWE-362 |
| Base | 特定のリソース、技術、コンテキストに依存しない脆弱性 | CWE-567 | ||
| Variant | 特定なリソースや技術、コンテキストに依存する脆弱性 | CWE-488 | ||
| Compound Element | 複数の要因からなる脆弱性 | Composite | 複数の問題の組み合わせにより発生する脆弱性 | CWE-352 |
| Chain | ある問題が原因で別の問題が連鎖して発生する脆弱性 | CWE-680 | ||
2. 共通脆弱性タイプ一覧
View、Category、Weakness と Compound Element の 3 区分に分けて代表的な CWE を一覧してみましょう。
2.1 View
2.2 Category
2.3 Weakness と Compound Element
3. 参考情報
3.1 関連情報
Common Weakness Enumeration
https://cwe.mitre.org/
ITU-T
X.1524 : Common weakness enumeration
https://www.itu.int/rec/T-REC-X.1524/en
IPA
共通脆弱性評価システムCWE概説
http://www.ipa.go.jp/security/vuln/CWE.html
HIRT-PUB14008:サイバーセキュリティ情報交換フレームワーク CYBEX (Cybersecurity information exchange framework)
https://www.hitachi.com/ja-jp/hirt/publications/hirt-pub/hirt-pub14008/
OWASP Top Ten Project
https://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project
Guru99
10 Most Common Web Security Vulnerabilities (OWASP Top 10 - 2010)
https://www.guru99.com/web-security-vulnerabilities.html
4. 更新履歴
2019年08月19日
2018年11月26日
担当:寺田、大西