Ivanti は、端末管理、IT サービス管理、リモートアクセスなどの製品を提供しているベンダーです。技術方式の名前ではなく、製品を出している会社の名前なので、記事で見かけたときはどの製品の話なのかまで確かめる必要があります。
なぜセキュリティの文脈で名前を見るのか
このベンダーの製品には、社外と社内の境界に置かれるものが含まれます。リモートアクセスの入口や、社内の端末をまとめて管理する仕組みです。
一般に境界に置かれる製品は、外から直接届くうえに、内側への広い権限を持ちます。そのため、この種の製品は提供元を問わず脆弱性が注目されやすく、公表から悪用までの間隔も短くなりがちです。特定の会社の良し悪しではなく、置かれる場所の性質として理解しておくのが実務的です。
アドバイザリの読み方
ベンダー名だけを見て慌てても、判断材料になりません。次の4つを順に確認します。
- 対象製品。同じベンダーでも製品が違えば関係ありません
- 対象バージョンと修正版。自社が動かしている版が範囲に入るか
- 回避策があるか。すぐ更新できないときに何で塞げるか
- 悪用の有無。すでに悪用が観測されているなら優先度が跳ね上がります
近い情報源との使い分け
CVE は脆弱性に振られる識別子、NVD は評価値や影響範囲を整理した台帳、CISA の KEV カタログは実際に悪用が確認されたものの一覧です。ベンダーのアドバイザリは修正版と回避策という、自分が実際に打てる手が載っている点で役割が違います。どれか1つで済ませず、識別子で突き合わせるのが基本です。
実務で見るポイント
いちばん効くのは、騒ぎが起きる前に自社の棚卸しができていることです。どのベンダーの何を、どのバージョンで、どこに置いているか。これが一覧になっていれば、アドバイザリが出たときに「関係あるか」を数分で判定できます。逆に一覧が無いと、調べ始める時点で時間を失います。