> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/kdosukyan/miscellaneous/use-epss-values-to-further-reduce-noise.md).

# KEVとEPSSによる脆弱性悪用インテリジェンス

Aikido は 2 つのソースからの脆弱性インテリジェンスを活用して、重要な CVE に集中できるようにします。 **CISA の既知の悪用済み脆弱性（KEV）** カタログと **悪用予測スコアリングシステム（EPSS）**。KEV は、実際に悪用されている CVE の深刻度に常に影響します。EPSS ベースの優先順位付けは任意で、さらに **自動で無視** または **格下げ** 予測される悪用可能性に基づく低リスク脆弱性。

## Aikido での脆弱性インテリジェンスの仕組み

Aikido は両方のデータソースを毎日更新し、各問題の深刻度スコアを計算する際に適用します。

### CISA KEV（常時有効）

次の [CISA KEV カタログ](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) 実際の世界での悪用が確認された CVE を一覧表示します。Aikido はこのリストを毎日同期します。

CVE が KEV カタログに載っている場合、Aikido は **深刻度を 5 ポイント引き上げます** （最大スコア 100 まで）。以下が表示されます。 **実際に悪用されている脆弱性** が問題の深刻度内訳に表示され、説明として *実際の世界で現在悪用されています。*

KEV ベースのスコアリングは常に有効です。何かをオンにする必要はありません。

### EPSS（任意）

[EPSS](https://www.first.org/epss/) 今後 30 日以内に CVE が実際の世界で悪用される確率を推定します。1% のスコアは、その期間内に悪用される確率がおよそ 100 分の 1 であることを意味します。

Aikido は EPSS スコアを毎日同期します。EPSS ベースの優先順位付けを有効にすると、Aikido はそれらのスコアを使って、近いうちに悪用される可能性が低い検出結果を無視または格下げできます。

EPSS は **デフォルトではオフ**です。ワークスペースの管理者は [詳細設定](https://app.aikido.dev/settings/advanced).

### KEV と EPSS の連携

KEV と EPSS は異なる目的を果たします。KEV は **確認済みの** 悪用を示し、EPSS は **将来の** 悪用可能性を予測します。

Aikido は深刻度スコアリングの際に、次の順序で適用します。

1. **KEV**：CISA カタログに CVE がある場合、深刻度は 5 ポイント上がります。
2. **公開 PoC（概念実証）**：CVE の悪用コードが GitHub で利用可能な場合、深刻度は 1 ポイント上がります。
3. **EPSS ルール**：CVE が **しません** KEV にあり、 **公開** PoC がない場合にのみ実行されます。

{% hint style="info" %}
実際に悪用されている CVE や公開 PoC を持つ CVE は、EPSS ルールによって自動で無視または格下げされることはありません。これにより、実際の脅威シグナルが低い EPSS スコアによって除外されるのを防ぎます。
{% endhint %}

| シグナル        | ソース           | デフォルトの動作 | 設定可能？     |
| ----------- | ------------- | -------- | --------- |
| **KEV**     | CISA カタログ     | 深刻度 +5   | いいえ、常に有効  |
| **公開 PoC**  | GitHub の悪用コード | 深刻度 +1   | いいえ、常に有効  |
| **低い EPSS** | FIRST.org     | 無視または格下げ | はい、任意のルール |

問題の深刻度スコアをクリックすると、KEV、PoC、EPSS の調整を含め、どのルールが適用されたかを確認できます。

## EPSS ベースの優先順位付けを設定

{% stepper %}
{% step %}

### 詳細設定を開く

移動先 **設定** → **Advanced** を選択し、 **EPSS ベースの優先順位付け** セクション。
{% endstep %}

{% step %}

### EPSS ルールを管理

クリック **管理** の EPSS ベースの優先順位付けセクションで行います。

![セキュリティ監視ダッシュボードでのスキャン頻度と詳細スキャン設定。](/files/9e74e446f3f87598a9b54ae11c9d254a5891acc2)
{% endstep %}

{% step %}

### ルールを選択

ワークスペースに適用する EPSS ルールを選択してください。

* **EPSS が 1% 未満の問題を自動で無視**：悪用される予測確率が非常に低い CVE を自動で無視します。
* **EPSS が 5% 未満の場合、10 ポイント分深刻度を下げる**：深刻度を 10 ポイント下げます。たとえば、スコア 60 の高深刻度の問題は 50 になります。
* **EPSS が 5%〜10% の場合、5 ポイント分深刻度を下げる**：深刻度を 5 ポイント下げます。

![自動での問題の無視と深刻度調整のための EPSS ベースの脆弱性優先順位付けオプション。](/files/0290542fec13fa8e31c55f3995514338215ea491)
{% endstep %}

{% step %}

### 保存して再スキャン

クリック **EPSS ベースの優先順位付けを保存** して、ルールを適用します。

新しい優先順位付けをすぐに適用するには手動で再スキャンを開始するか、変更が反映されるまで次回の予定スキャンを待ちます。
{% endstep %}
{% endstepper %}

## 重要な注意事項

* Aikido は EPSS と KEV のスコアを毎日確認します。EPSS 値がしきい値を超えると、問題は **無視される** または **無視解除される** ことがあります。
* EPSS ベースの優先順位付けは、Aikido のあらゆる場所で利用できます。IDE、CI の PR ゲート、フィードです。
* EPSS ベースの優先順位付けを無効にすると、以前 EPSS ルールによって自動で無視されていた問題は再び無視解除されます。KEV と PoC の深刻度調整には影響しません。
* EPSS ルールは KEV や公開 PoC のシグナルを上書きすることはありません。実際に悪用されている CVE は、EPSS スコアが低くても優先順位が維持されます。

## 関連機能

* [**深刻度スコアはどのように計算されますか？**](/docs/docs-ja/hajimeni/core-functionalities/how-is-severity-score-calculated.md)：Aikido の 0〜100 の深刻度モデルと、コンテキストに応じた調整の概要。
* [**CVE Exploitability Analysis**](/docs/docs-ja/aikido-agent/cve-exploitability-analysis.md)：依存関係 CVE に対するコードベース固有の Agent トリアージ。
* [**到達可能性分析**](/docs/docs-ja/hajimeni/reachability-analysis/introduction-to-reachability-analysis.md)：脆弱なコードへの実行経路がない検出結果を除外します。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/kdosukyan/miscellaneous/use-epss-values-to-further-reduce-noise.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
