脆弱性リストとIT資産リストの突合を高速化
Excelの「XLOOKUP」で脆弱性管理をラクにする手順
頻繁に出るIT製品の脆弱性情報をどう効率よく管理するかが、セキュリティ担当者にとって悩みどころだ。Excelの「XLOOKUP関数」を使えば、脆弱性管理のスピードを高められる。
セキュリティ担当者にとって悩みの一つである脆弱(ぜいじゃく)性管理。攻撃や他のセキュリティインシデントを防ぐために素早い対応が求められる。しかし、情報処理推進機構(IPA)など外部の脆弱性情報を社内のIT資産リストと突き合わせて「どの脆弱性がどのシステムに該当するか」の確認作業が非効率で、対応に時間がかかってしまう――。
実は「Microsoft Excel」の「XLOOKUP関数」を使えば、脆弱性管理の作業の効率性を上げ、対応の迅速化につなげることができる。本稿はその具体的な手順を簡潔に紹介する。
XLOOKUP関数で脆弱性を管理する方法
XLOOKUPは、検索する値を指定したセルの範囲で縦方向に検索し、一致したセルの右側のセルにある列の値を返す関数だ。基本構造は以下の通りで、覚えておくと便利だろう。
=XLOOKUP(検索値, 検索範囲, 戻り範囲, 見つからない場合)
では、XLOOKUPを使って、脆弱性情報リストとIT資産リストの突合を高速化させるための手順を見てみよう。
本稿で解説する手順では、以下の2つのシートが同一のExcelファイル内に存在することを前提とする。
- IT資産リスト(シート名:「IT資産」「Asset」など)
- 社内のIT資産情報を管理するメインのシート。
- 製品名(B列)、バージョン(C列)を含む。
- 脆弱性情報を書き込むD列(該当CVE)とE列(CVSS)を空欄で用意しておく。
- 脆弱性リスト(シート名:「Vuln」)
- IPAなどの外部情報源から取得した脆弱性情報を管理するシート。
- 1行につき1つのCVE-IDを記述する。
- 製品名(A列)、バージョン(B列)、CVE-ID(C列)、CVSSスコア(D列)を含む。
ステップ1:製品名とバージョンで CVE-IDを引き当てる
ITベンダーなどによって脆弱性情報が公表されたら、脆弱(ぜいじゃく)性識別子「CVE」(Common Vulnerabilities and Exposures)が割り当てられる。ステップ1では、IT資産リストのD2セル(該当CVE)に以下を入れる。
=XLOOKUP(B2&"-"&C2,Vuln!$A:$A&"-"&Vuln!$B:$B,Vuln!$C:$C,"なし")
「B2&"-"&C2」はIT資産リスト側での結合キーを作り、「Vuln!$A:$A&"-"&Vuln!$B:$B」は脆弱性リスト側でも結合キーを作成する。この式は、同じキーをもつ行のCVE-ID(Vuln!$C:$C)を返し、見つからなければ「なし」とする。
この式を使うことによって、「製品名だけ」「バージョンだけ」では一意にならない場合でも情報を突合できる。パッチ(修正プログラム)適用対象の抽出が一瞬で終わることも、この式を利用するメリットだ。
ステップ2:複数のCVEがある製品にも対応する方法
1つの製品に複数の脆弱性が存在するケースがある。その場合、XLOOKUPで最初の1件しか返せない。このときは、XLOOKUPをFILTER関数と組み合わせることで、複数の脆弱性への対応が可能になる。IT資産リストのD2セルに以下を入れる。
=TEXTJOIN(",",TRUE,FILTER(Vuln!$C:$C,(Vuln!$A:$A=B2)*(Vuln!$B:$B=C2),"なし"))
この式のメリットは、特定のIT資産の全CVEを1セルにまとめて表示できることや、「優先度順に並べる」「重大な脆弱性のみ抽出」といった拡張ができることだ。
ステップ3:最も深刻なスコア(最大CVSS)を同時に引き当てる
脆弱性には、その危険度を10段階で示す「CVSSスコア」が付けられる。CVSSは「Common Vulnerability Scoring System」の略だ。セキュリティ担当者はCVSSスコアを見れば、対応の緊急性について判断しやすくなる。このステップでは、IT資産リストにE列(CVSS)を追加し、E列に以下を入れる。
=MAX(FILTER(Vuln!$D:$D,(Vuln!$A:$A=B2)*(Vuln!$B:$B=C2)))
この式によって、該当する全ての脆弱性の中から最も深刻なもの(最大CVSSスコア)を取得する。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー