# 脆弱性を継続して見つけ、修正する

Taiga Learning・ワークシート
https://taiga.training/ja/lessons/vulnerability-management/

架空の情報か、承認された情報を使ってください。このワークシートにシークレットを入れないでください。

## 学習目標
- 変更していないソフトウェアにも、継続的なセキュリティレビューが必要な理由を説明します。
- スキャンの種類ごとに、対象範囲と限界を把握します。
- 検出結果を、優先順位付け、修正、デプロイ、検証まで追跡します。

## 演習
このレッスンの架空の時系列を使います。チームが誤って成功と判断しそうな地点を特定します。スキャンの開始条件、失敗のアラート、修正責任者、リリース後の検証、一時的な例外の期限を定めてください。

## あなたの回答
- シナリオと範囲：
- 前提条件と未解決の問い：
- 回答案または判断案と、その理由：

## 回答を検証する
| 主張または基準 | 証拠またはテスト | 結果または不足 | 担当者 |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## 次の対応
- 対応、担当者、日付：
- この回答をいつ見直しますか？

## 覚えておく原則
スキャンは、ある時点の観察です。セキュリティ保守には、サポートするすべての本番バージョンについて、責任者と修正全体のプロセスが必要です。

## 出典
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)
- [CISA: Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- [Taiga docs: Maintaining](https://docs.tai.ga/operate/maintaining/)

このワークシートは、学習を支援します。完了しても、それだけで本番の変更が許可されるわけではありません。
