ISMSにおいて、使用するITシステムやソフトウェアの脇弱性管理は、重要な管理策の一つであり、附属書Aの、5.7脅威インテリジェンス・8.8技術的ぜい弱性の管理・8.9構成管理に関係します。
この関係により、結果的に、ITシステムやソフトウェアが今もなお自組織のリスク受容基準以下で利用されていることを確実にするための管理が求められます。
従って、ぜい弱性情報の取得方法、修正モジュールの適用やサポートが終了したソフトウェアの利用についてもその組織のリスクに対する考え方によります。
一方で、攻撃者は組織のリスク管理方針とは無関係に攻撃を仕掛けてくることは忘れてはなりません。
つまり、攻撃者の攻撃に晒される領域にあるITシステムやソフトウェアのぜい弱性対応は、必須となります。
つまり、攻撃者の攻撃に晒される領域にあるITシステムやソフトウェアのぜい弱性対応は、必須となります。