---
sourceDocument: Yokohama オペレーショナルテクノロジーマネジメント
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ja-JP/yokohama/operational-technology

 Release :

    - yokohama

ft:locale :

    - ja-JP

ft:publication_title :

    - Yokohama オペレーショナルテクノロジーマネジメント

ft:clusterId :

    - optm

bundleId :

    - optm

workflow :

    - Technology


---

# オペレーショナルテクノロジー ハードウェア脆弱性アセスメント

# オペレーショナルテクノロジー
ハードウェア脆弱性アセスメント {#ariaid-title1}

* リリースバージョン: Yokohama
* 
* 更新日 2025年01月30日
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 所要時間：5分

オペレーショナルテクノロジー (OT) ハードウェア脆弱性アセスメント (HVA) アプリケーションを使用すると、インベントリ内の OT デバイスのファームウェア脆弱性を評価し、影響を受ける OT デバイスに対して脆弱性一致アイテム (VIT) を作成できます。

## ハードウェア脆弱性アセスメントの概要 {#understanding-hwd-vuln-assessment__section_ocl_g2x_ydc}

ハードウェア脆弱性アセスメント は、ファームウェアディスカバリーモデルの正規化されたコンテンツを使用してアセスメントを実行します。正規化されたコンテンツには、メーカー、ファームウェアバージョン、製品モデルなどの OT デバイスデータが含まれています。これは、 エンタープライズ資産管理 で利用可能な正規化プロセスに基づいています。OT デバイスの正規化されたコンテンツは、脆弱性情報データベース (NVD) によって提供される共通プラットフォーム一覧 (CPE) 形式に従ってマッピングされます。NVD データベースで利用可能な共通脆弱性識別子 (CVE) データが、CPE でマッピングされた正規化されたコンテンツで利用可能な OT デバイスデータと一致する場合、OT デバイスはリスクがあると見なされます。産業用ワークスペース で利用可能な \[ハードウェア脆弱性アセスメント\] メニューには、リスクのある OT デバイスが表示されます。

HVA は、正規化されたコンテンツがなく、CPE にまだマッピングされていないファームウェアディスカバリーモデルを評価できます。 HVA は、マッチングスコアアルゴリズムを使用して、CPE 値を既存のファームウェアディスカバリー値と比較します。照合アルゴリズムは、同じディスカバリーパブリッシャー名、モデル名、およびバージョンを持つ OT デバイスに一致する CPE を検索します。HVAマッチングアルゴリズムは、CPE とマッピングされていないファームウェアディスカバリーモデルのデータを比較します。比較に基づいて、マッチングアルゴリズムは、マッピングされていないファームウェアディスカバリーモデルに対して可能な限り最適な CPE 一致を評価します。結果が完全に正確ではない場合でも、CPE でマッピングされた正規化されたコンテンツが利用可能になるまでは、脆弱性アセスメントに役立ちます。  
また、 HVA は NVD によって提供される範囲情報を使用して、脆弱性をより正確に評価します。たとえば、次のようになります：

* CPE に利用できないバージョン情報がある場合は、特定の OT デバイスのパブリッシャーとモデルで利用可能な範囲情報を使用してハードウェア脆弱性アセスメントが実行されます。
* バージョンの場合、比較アルゴリズムを使用して、入力バージョンが範囲内にあるかどうかを判断します。

{#understanding-hwd-vuln-assessment__ul_i45_k4v_vfc}  
重要:  
すでに HVAを使用している場合は、NVD 統合を再実行して範囲情報機能を使用します。詳細については、「[ハードウェア脆弱性アセスメントの NVD 統合の実行](https://servicenow-prod.fluidtopics.net/9Z4mjzWmQOkM2GH9pfrTcg "脆弱性情報データベース (NVD) 統合をインストールして実行し、ハードウェア脆弱性アセスメントを実行します。")」を参照してください。  
ハードウェア脆弱性アセスメントを自動的かつ定期的に実行するには、次のスケジュール済みジョブをアクティブ化してスケジュールする必要があります。

* Hardware Vulnerability Assessment - Full
* Hardware Vulnerability Assessment - Delta
{#understanding-hwd-vuln-assessment__ul_wyk_qjb_zdc}

## 必要な オペレーショナルテクノロジー ロールと ハードウェア脆弱性アセスメント ロール {#understanding-hwd-vuln-assessment__section_tz2_bt2_xdc}

ハードウェア脆弱性アセスメント (HVA) メニューを使用するには、次のロールが必要です。

* sn_vul.manage_exposure_assessment:必要に応じてアドミンユーザーまたはユーザーグループにロールをアサインし、 HVAのプロパティを表示または編集できるようにします。
* sn_otvr.vul_event_manager (OT 脆弱性イベントマネージャー):必要に応じて HVA ユーザーまたはユーザーグループにロールをアサインし、アセスメントレコードを表示し、それに応じて行動できるようにします。
{#understanding-hwd-vuln-assessment__ul_lmy_y1f_ydc}

## ユースケース {#understanding-hwd-vuln-assessment__section_ctp_qgf_ydc}

OT ハードウェア脆弱性アナリストは、 HVA を使用して次のことができます。

* OT デバイスのサイバーセキュリティリスクを特定します。
* OT デバイスデータに対する完全に一致するアセスメントにより、高リスクの脆弱性に焦点を当てます。
* 完全に一致したアセスメントのための脆弱性一致アイテムの自動作成を設定します。
* 部分的に一致するアセスメントを調査して対処し、潜在的なリスクを特定し、それに応じて行動します。
* 完全ディスカバリー待ちまたはコンテンツ更新待ちの未処理の OT デバイスを \[ 正規化待ち \] タブから監視します。
{#understanding-hwd-vuln-assessment__ul_h3y_3z5_zdc}

## HVA のタブ {#understanding-hwd-vuln-assessment__section_cl2_knm_ydc}

HVAメニューにはHVAOT デバイス用に作成されたレコードが表示されます。これらのアセスメントレコードは、多くの基準に基づいて作成されます。たとえば、CVE 脆弱性、リスクのある OT デバイス、共通脆弱性スコアリングシステム (CVSS) スコア、信頼スコア、デバイスの重要度などです。

* \[ 完全に一致したアセスメント (Fully matched assessments)\] タブには、CVE が OT デバイスのメーカー、製品モデル、ファームウェアバージョンと完全に一致するアセスメントレコードが表示されます。完全に一致したアセスメントとは、OT デバイスが CVE で指定されたすべての脆弱性要因に一致することを意味します。
* \[部分的に一致したアセスメント (Partially matched assessments)\] タブには、CVE が OT デバイスのファームウェアバージョンまたはメーカーとモデルと部分的に一致するアセスメントレコードが表示されます。また、 HVA は、ファームウェアバージョンを利用できない正規化されたディスカバリーモデルの部分的なアセスメントを作成します。一致アルゴリズムを使用して、パブリッシャーとモデルが同じ OT デバイスの正規化されたコンテンツからのバージョン情報を使用して、アセスメントが作成されます。
* \[ 脆弱性一致アイテム \] タブには、自動的に作成された VIT またはアセスメントに基づいて手動で作成された VIT が表示されます。
* \[ 無視されたアセスメント \] タブには、無視することを選択したデバイスのアセスメントが表示されます。
* \[ 正規化待ち \] タブには、正規化されたデータがなく、アセスメントに使用されていない OT デバイスデータが表示されます。

{#understanding-hwd-vuln-assessment__ul_skw_qhb_zdc}  
重要:  
* 自動 VIT を作成するプロパティが有効になっている場合、\[ 完全に一致したアセスメント\] タブにはデータが表示されません。この情報は \[ 脆弱性一致アイテム \] タブで表示できます。
* エンタープライズ資産管理 でファームウェアディスカバリーモデルのオプトイン機能を有効にして、OT デバイスデータを正規化できるようにします。詳細については、「[Opt-in to Enterprise Asset Management Content Service](https://www.servicenow.com/docs/access?context=optin-cs-eam&version=yokohama&pubname=yokohama-it-asset-management&ft:locale=en-US)」を参照してください。
{#understanding-hwd-vuln-assessment__ul_u4z_m5g_c2c}

## その他のリソース {#understanding-hwd-vuln-assessment__section_nvv_ww5_xfc}

* **[ハードウェア脆弱性アセスメントの信頼スコア計算](https://servicenow-prod.fluidtopics.net/C44f50efX5dVo4~kitaxcQ)**   
  部分的に一致したアセスメント、脆弱性一致アイテム (VIT)、および無視されたアセスメントの信頼スコアが表示されます。
* **[ハードウェア脆弱性アセスメントの信頼スコア参照テーブル](https://servicenow-prod.fluidtopics.net/84tCjQKNWS4M~q91HSV8ng)**   
  信頼スコアの計算に使用される参照値。

**関連概念**   

* [産業用 ワークスペース](https://servicenow-prod.fluidtopics.net/LLwMHlYzcJ86obryxoCLZg "産業用 ワークスペース は、オペレーショナルテクノロジー (OT) ユーザーに OT データの管理に必要なツールを提供するユーザーインターフェイスです。")  
**関連タスク**   

* [ガイド付きセットアップを使用してオペレーショナルテクノロジーデバイスのハードウェア脆弱性アセスメントを設定する](https://servicenow-prod.fluidtopics.net/0JJE5A6wIgOkSqlYrBw4fQ "産業用ワークスペースアドミンガイド付きセットアップを使用して、[産業用ワークスペース] メニューで利用可能なハードウェア脆弱性アセスメント機能を順を追って構成します。")
* [e のハードウェア脆弱性アセスメントメニュー産業用ワークスペース](https://servicenow-prod.fluidtopics.net/zM01LNurPLxEkjxW04w2qA "[ ハードウェア脆弱性アセスメント ] メニューを使用して、OT 環境内のすべてのファームウェア脆弱性アセスメントを表示および追跡します。また、[ HVA ] メニューでは、ファームウェアの脆弱性アセスメントに基づいて作成された脆弱性一致アイテムを表示できます。")  
**関連情報**   

* [Enterprise Asset Management normalization](https://www.servicenow.com/docs/access?context=normalization-eam&version=yokohama&pubname=yokohama-it-asset-management&ft:locale=en-US)

