2026 年 9 月 9 日付で、esaqa GmbH は ENISA Root 傘下で活動する CVE 採番機関 (CNA) となりました。 これにより、Psono など、esaqa GmbH が開発および保守する製品に影響する脆弱性を含め、当社の対象範囲内にある 該当する脆弱性に CVE 識別子 (CVE IDs) を割り当て、CVE Records を公開できるようになります。
グローバルな CVE Program への参加は、当社の脆弱性管理プロセスを継続的に発展させるうえで 重要な一歩です。研究者、顧客、ベンダー、防御担当者が、当社製品で公開された脆弱性を一貫した方法で特定し、 議論できるようになります。
CVE Program の使命は、公開されたサイバーセキュリティ脆弱性を特定、定義し、カタログ化することです。要件を満たす 各脆弱性には、一意の CVE ID と対応する CVE Record が付与されます。これらのレコードは、セキュリティチーム、 ソフトウェアベンダー、脆弱性スキャナー、公開データベースが同じ問題について議論し、対処する際に使用できる 共通の参照情報となります。
CNAs は、合意された対象範囲内の脆弱性に CVE IDs を割り当て、CVE Records を公開する権限を CVE Program から 与えられた組織です。CNA として、esaqa GmbH は、当社が割り当て権限を有する範囲で、このプロセスを直接管理できるようになりました。当社の 責務には以下が含まれます。
当社の CNA としての地位により、確認済みの脆弱性報告から、世界的に認知された識別子と公開レコードに至るまでの経路が より直接的になります。対象範囲内の脆弱性に識別子が必要な場合、その CVE ID の割り当てを別の CNA に 依存する必要がなくなりました。
これにより、当社の脆弱性対応プロセスの一貫性が高まり、アドバイザリ、影響を受けるバージョン、修正、緩和策を 明確かつ効果的に伝えやすくなるはずです。また、顧客やセキュリティツールが、リリースノート、アドバイザリ、スキャナー、 脆弱性データベース全体で問題を追跡しやすくなります。
CNA になることは、脆弱性が発生しないという意味ではなく、CVE ID は深刻度評価やセキュリティ 認証でもありません。当社の対象範囲内にある該当する脆弱性を透明性のある、迅速かつ協調的な方法で取り扱うことに、 当社が直接責任を負うという意味です。
欧州連合サイバーセキュリティ機関である ENISA は、2025 年 11 月に欧州の組織を対象とする CVE Root となりました。この役割において、ENISA は、その対象範囲内の CNAs を募集、研修、支援、管理するとともに、 CVE Program の規則とプロセスが遵守されるよう支援します。
ENISA Root の傘下で活動することで、共有されたグローバルな CVE Program の一員であり続けながら、当社の取り組みを 成長を続ける欧州の脆弱性管理エコシステムに結び付けることができます。オンボーディングプロセス全体を通じた ENISA の指導と支援に感謝します。
セキュリティ研究者、顧客、パートナー、その他のセキュリティコミュニティのメンバーからの報告を歓迎します。 Psono、または esaqa GmbH が開発もしくは保守するその他の製品やサービスに脆弱性を発見したと思われる場合は、当社の 脆弱性開示ポリシー を確認し、 security@esaqa.com までご連絡ください。
報告は英語またはドイツ語で提出できます。機密性の高い報告は、当社の security.txt ファイルで参照されている OpenPGP 鍵を使用して暗号化できます。影響を受ける製品とバージョン、問題とその影響についての明確な 説明、および可能であれば再現手順または概念実証を含めてください。
当社の CNA としての責務は、協調的な脆弱性開示、定期的な独立セキュリティ監査、オープンソースの透明性、 ユーザーとの明確なコミュニケーションという、当社がすでに実践しているセキュリティ慣行に基づくものです。CVE Program と、より広範なサイバーセキュリティコミュニティに より直接的に貢献できることを楽しみにしています。