> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/kdosukyan/miscellaneous/use-epss-values-to-further-reduce-noise.md).

# KEVとEPSSによるエクスプロイト情報

AikidoがEPSSとCISAのKEVカタログを使用して依存関係のCVEを優先順位付けする方法と、EPSSベースのノイズ削減を任意で設定する方法を学びます。

Aikido は 2 つのソースからのエクスプロイトインテリジェンスを使用して、重要な CVE に集中できるようにします。 **CISA 既知の悪用済み脆弱性（KEV）** カタログと **エクスプロイト予測スコアリングシステム（EPSS）**。KEV は、現在悪用されている CVE の深刻度に常に影響します。EPSS ベースの優先順位付けは任意で、さらに **自動で無視** または **引き下げ** 予測される悪用可能性に基づいて低リスクの脆弱性を。

## Aikido におけるエクスプロイトインテリジェンスの仕組み

Aikido は両方のデータソースを毎日更新し、各問題の深刻度スコアを計算する際に適用します。

### CISA KEV（常時有効）

その [CISA KEV カタログ](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) は、実環境での悪用が確認されている CVE を一覧にしています。Aikido はこのリストを毎日同期します。

CVE が KEV カタログに載ると、Aikido は **深刻度を 5 ポイント引き上げます** （最大 100 点まで）。 **現在悪用されている脆弱性** を、問題の深刻度内訳に表示し、説明として *実環境で現在悪用されています。*

KEV ベースのスコアリングは常に有効です。何もオンにする必要はありません。

### EPSS（任意）

[EPSS](https://www.first.org/epss/) は、CVE が今後 30 日以内に実環境で悪用される確率を推定します。1% のスコアは、その期間内に悪用される確率が約 100 分の 1 であることを意味します。

Aikido は EPSS スコアを毎日同期します。EPSS ベースの優先順位付けを有効にすると、Aikido はそのスコアを使って、近いうちに悪用される可能性が低い検出結果を無視または引き下げできます。

EPSS は **デフォルトではオフです**。ワークスペース管理者は [トリアージ設定](https://app.aikido.dev/settings/advanced).

### KEV と EPSS の連携

KEV と EPSS は異なる目的を持ちます。KEV は **確認済みの** 悪用を示し、EPSS は **将来の** 悪用可能性を予測します。

Aikido は深刻度スコアリングの際に、これらを特定の順序で適用します。

1. **KEV**：CISA カタログに CVE が載っていれば、深刻度は 5 ポイント上がります。
2. **公開 PoC（概念実証）**：CVE のエクスプロイトコードが GitHub にあれば、深刻度は 1 ポイント上がります。
3. **EPSS ルール**：CVE が **しません** KEV に載っていて **公開 PoC が** ない

{% hint style="info" %}
場合にのみ実行されます。現在悪用されている CVE や公開 PoC を持つ CVE は、EPSS ルールによって自動で無視または引き下げられることはありません。これにより、実際の脅威シグナルが低い EPSS スコアによって除外されるのを防ぎます。
{% endhint %}

| シグナル        | ソース                | デフォルトの動作  | 設定可能？     |
| ----------- | ------------------ | --------- | --------- |
| **KEV**     | CISA カタログ          | 深刻度 +5    | いいえ、常時有効  |
| **公開 PoC**  | GitHub のエクスプロイトコード | 深刻度 +1    | いいえ、常時有効  |
| **低い EPSS** | FIRST.org          | 無視または引き下げ | はい、任意のルール |

問題の深刻度スコアをクリックすると、KEV、PoC、EPSS の調整を含む、どのルールが適用されたかを確認できます。

## EPSS ベースの優先順位付けを設定

{% stepper %}
{% step %}

### トリアージ設定を開く

その後、Splunk Cloud と Splunk Enterprise の両方でトークンを作成します: **設定** → **トリアージ** そして **EPSS ベースの優先順位付け** セクション。
{% endstep %}

{% step %}

### EPSS ルールを管理

クリック **管理** のセクションを見つけてください。

![セキュリティ監視ダッシュボードにおけるスキャン頻度と高度なスキャン設定。](https://715870456-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FyKbzcQGrx7UtrG0nPZZ7%2Fuploads%2Fgit-blob-e1a25c435a748b87a20dd2d7d6ad4a7ae4004eb3%2Fuse-epss-values-to-further-reduce-noise_304f3965-20ad-4d29-a500-cf48ee45e98f.png?alt=media)
{% endstep %}

{% step %}

### ルールを選択

ワークスペースに適用する EPSS ルールを選択してください：

* **EPSS が 1% 未満の問題を自動で無視**：悪用される予測確率が非常に低い CVE を自動で無視します。
* **EPSS が 5% 未満のものを 10 ポイント下げる**：深刻度を 10 ポイント引き下げます。たとえば、スコア 60 の高深刻度の問題は 50 になります。
* **EPSS が 5% から 10% の間のものを 5 ポイント下げる**：深刻度を 5 ポイント引き下げます。

![自動での問題の無視と深刻度調整のための EPSS ベースの脆弱性優先順位付けオプション。](https://715870456-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FyKbzcQGrx7UtrG0nPZZ7%2Fuploads%2Fgit-blob-dd55d11be6e942570dcb9331dae13da51dbbe620%2Fuse-epss-values-to-further-reduce-noise_ba92e22d-783f-4716-90b7-1e409e908900.png?alt=media)
{% endstep %}

{% step %}

### 保存して再スキャン

クリック **EPSS ベースの優先順位付けを保存** してルールを適用します。

手動で再スキャンを実行して新しい優先順位付けをすぐに適用するか、次回の予定スキャンまで待って変更を反映させます。
{% endstep %}
{% endstepper %}

## 重要な注意事項

* Aikido は EPSS と KEV のスコアを毎日確認します。EPSS 値がしきい値を超えると、問題は **ignored** または **再度無視解除される** ことがあります。
* EPSS ベースの優先順位付けは、Aikido のあらゆる場所で利用できます。IDE、CI の PR ゲート、フィードです。
* EPSS ベースの優先順位付けを無効にすると、以前 EPSS ルールで自動的に無視されていた問題は再び無視解除されます。KEV と PoC の深刻度調整には影響しません。
* EPSS ルールが KEV や公開 PoC のシグナルを上書きすることはありません。現在悪用されている CVE は、EPSS スコアが低くても優先順位が高いままです。

## 関連機能

* [**深刻度スコアはどのように計算されますか？**](/docs/docs-ja/hajimeni/core-functionalities/how-is-severity-score-calculated.md)：Aikido の 0〜100 の深刻度モデルと、状況に応じた調整の概要。
* [**CVE悪用可能性分析**](/docs/docs-ja/aikido-agent/cve-exploitability-analysis.md)：リポジトリとコンテナ内の依存関係 CVE に対するエージェントトリアージ。
* [**到達可能性分析**](/docs/docs-ja/hajimeni/reachability-analysis/introduction-to-reachability-analysis.md)：脆弱なコードへの実行経路がない検出結果をフィルタリングします。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/kdosukyan/miscellaneous/use-epss-values-to-further-reduce-noise.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
