> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/kdosukyan/miscellaneous/use-epss-values-to-further-reduce-noise.md).

# KEVとEPSSによるエクスプロイト情報

Aikido は 2 つのソースから得た悪用インテリジェンスを使って、重要な CVE に集中できるようにします。 **CISA の既知の悪用済み脆弱性（KEV）** カタログと **Exploit Prediction Scoring System（EPSS）**。KEV は、現在悪用されている CVE の重大度に常に影響します。EPSS ベースの優先順位付けは任意で、さらに **自動的に無視** または **引き下げる** 予測される悪用可能性に基づいて低リスクの脆弱性を。

## Aikido における悪用インテリジェンスの仕組み

Aikido は両方のデータソースを毎日更新し、各問題の重大度スコアを計算する際に適用します。

### CISA KEV（常時有効）

その [CISA KEV カタログ](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) 野外での実際の悪用が確認された CVE を一覧化しています。Aikido はこの一覧を毎日同期します。

CVE が KEV カタログに掲載されると、Aikido は **重大度を 5 ポイント引き上げます** （最大スコア 100 まで）。次のように表示されます。 **現在悪用されている脆弱性** が、問題の重大度内訳に表示され、説明には *これは実環境で現在悪用されています。*

KEV ベースのスコアリングは常に有効です。何もオンにする必要はありません。

### EPSS（任意）

[EPSS](https://www.first.org/epss/) 今後 30 日以内に CVE が実環境で悪用される確率を推定します。1% のスコアは、その期間内に悪用される確率が約 100 分の 1 であることを意味します。

Aikido は EPSS スコアを毎日同期します。EPSS ベースの優先順位付けを有効にすると、Aikido はそれらのスコアを使って、まもなく悪用される可能性が低い検出結果を無視したり、重大度を下げたりできます。

EPSS は **デフォルトではオフ**です。ワークスペース管理者が [詳細設定](https://app.aikido.dev/settings/advanced).

### KEV と EPSS の連携の仕組み

KEV と EPSS は異なる目的を果たします。KEV は **確認済みの** 悪用を反映し、EPSS は **将来の** 悪用可能性を予測します。

Aikido は重大度スコアリングの際に、これらを特定の順序で適用します。

1. **KEV**：CISA カタログに CVE が掲載されている場合、重大度は 5 ポイント上がります。
2. **公開 PoC（概念実証）**：その CVE の悪用コードが GitHub 上で利用可能な場合、重大度は 1 ポイント上がります。
3. **EPSS ルール**：CVE が **しない** KEV に掲載されており、 **公開 PoC が** ない

{% hint style="info" %}
現在悪用されている CVE や公開 PoC を持つ CVE は、EPSS ルールによって自動的に無視されたり、重大度が下げられたりすることはありません。これにより、現実の脅威シグナルが低い EPSS スコアによって除外されるのを防ぎます。
{% endhint %}

| シグナル        | Source        | 既定の動作        | 設定可能？     |
| ----------- | ------------- | ------------ | --------- |
| **KEV**     | CISA カタログ     | 重大度 +5       | いいえ、常時有効  |
| **公開 PoC**  | GitHub の悪用コード | 重大度 +1       | いいえ、常時有効  |
| **低い EPSS** | FIRST.org     | 無視または重大度を下げる | はい、任意のルール |

問題の重大度スコアをクリックすると、KEV、PoC、EPSS の調整を含め、どのルールが適用されたかを確認できます。

## EPSS ベースの優先順位付けを設定する

{% stepper %}
{% step %}

### 詳細設定を開く

移動して **設定** → **Advanced** と **EPSS ベースの優先順位付け** セクションで指定できます。
{% endstep %}

{% step %}

### EPSS ルールを管理

をクリックし、 **管理** の EPSS ベースの優先順位付けセクションで。

![セキュリティ監視ダッシュボードで、スキャン頻度と詳細なスキャン設定を行うための設定。](/files/9e74e446f3f87598a9b54ae11c9d254a5891acc2)
{% endstep %}

{% step %}

### ルールを選択

ワークスペースに適用する EPSS ルールを選択してください：

* **EPSS が 1% 未満の問題を自動的に無視**：悪用される予測確率が非常に低い CVE を自動的に無視します。
* **EPSS が 5% 未満の場合、10 ポイントで重大度を下げる**：重大度を 10 ポイント下げます。たとえば、スコア 60 の高重大度問題は 50 になります。
* **EPSS が 5% から 10% の場合、5 ポイントで重大度を下げる**：重大度を 5 ポイント下げます。

![自動的な問題の無視や重大度調整のための、EPSS ベースの脆弱性優先順位付けオプション。](/files/0290542fec13fa8e31c55f3995514338215ea491)
{% endstep %}

{% step %}

### 保存して再スキャン

をクリックし、 **EPSS ベースの優先順位付けを保存** して、ルールを適用します。

手動で再スキャンを実行して新しい優先順位付けをすぐに適用するか、次回のスキャンまで待って変更を反映させます。
{% endstep %}
{% endstepper %}

## 重要な注意事項

* Aikido は EPSS と KEV のスコアを毎日確認します。EPSS 値がしきい値を超えると、問題は **無視** または **無視解除** される場合があります。
* EPSS ベースの優先順位付けは、Aikido のあらゆる場所で利用できます。IDE、CI の PR ゲート、フィードです。
* EPSS ベースの優先順位付けを無効にすると、以前 EPSS ルールによって自動的に無視されていた問題は再び無視解除されます。KEV と PoC の重大度調整には影響しません。
* EPSS ルールは KEV や公開 PoC のシグナルを上書きしません。現在悪用されている CVE は、EPSS スコアが低くても優先順位が維持されます。

## 関連機能

* [**重大度スコアはどのように計算されますか？**](/docs/docs-ja/hajimeni/core-functionalities/how-is-severity-score-calculated.md)：Aikido の 0〜100 の重大度モデルと、コンテキストに応じた調整の概要。
* [**CVE 悪用可能性分析**](/docs/docs-ja/aikido-agent/cve-exploitability-analysis.md)：リポジトリとコンテナ内の依存関係 CVE に対するエージェントによるトリアージ。
* [**到達可能性分析**](/docs/docs-ja/hajimeni/reachability-analysis/introduction-to-reachability-analysis.md)：脆弱なコードへの実行パスがない検出結果を除外します。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/kdosukyan/miscellaneous/use-epss-values-to-further-reduce-noise.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
