セキュリティチームは社内で開発されている膨大な量のコンテナイメージの脆弱性対応に優先度付けをし、開発チームに対して修正を依頼する必要があります。CVE件数は年々増加しており、従来型のCVSSスコアに依存した優先度付けでは、対応件数が膨大になり、本来やるべき開発が行えなくなる問題が発生してしまいます。一方で、必要な脆弱性対応は行わなければいけません。
米CISAは2026年6月、新指令BOD 26-04で脆弱性対応の優先順位付け手法を刷新しました。本セッションでは、この指針を参考に実装したコンテナイメージの脆弱性トリアージの仕組みを、特に以下の点に絞って紹介します。
- KubernetesのマニフェストをAIに辿らせたイメージの外部公開判定
- 脆弱性情報(EPSS・悪用状況・CVSSなど)を基にした対応優先度付け
- 開発チームが対応しやすいレポートの自動生成
本セッションは、セキュリティチームだけでなく、日々脆弱性対応に追われる開発チームの方にとっても参考になる発表になると思います。
株式会社スリーシェイク
PM
バックエンド開発・開発リーダー、クラウド・GKE移行、プロジェクトマネジメントといった経験を経て株式会社スリーシェイクに入社。現在はKubernetesの運用支援、セキュリティチームの運用支援などに携わっている。
業務の傍ら、技術広報チームとしてカンファレンスへの参加や社内イベントの運営、自社翻訳本のレビュー活動も行っている。