1767966192
2026-01-08 10:56:00
サイバーセキュリティおよびレジリエンス法案の第二読会と並行して、政府は次の文書を発表しました。 サイバー行動計画。
サイバー行動計画には何が含まれていますか?
ご覧のとおり、この計画はNHSや地方議会などの公共サービスをより重視しています。彼らにサービスを提供するサプライチェーン(民間部門である可能性が高い企業)についての言及もありますが、それらはほとんど無視されています。彼らはまた、公共部門の組織の目を通して見られます。
この文書に含まれるサプライ チェーンに関連する手順は次のとおりだけです。
- サプライチェーン内の組織が政府のサイバーセキュリティとレジリエンスに対する説明責任と責任を理解していることを確認する
- サプライチェーンのセキュリティは、学習と開発の取り組みの主要な焦点となります。その目的は、商業および調達の専門家が適切なサイバー知識と理解を業務に組み込んで、政府サプライヤーのサイバーセキュリティと回復力を確保できるように支援することです。
- ソフトウェア セキュリティ実践規範の採用を促進するために、新しいソフトウェア セキュリティ アンバサダー スキームが開始されます。これは、ソフトウェア サプライ チェーンの攻撃と混乱を軽減することを目的とした自主プロジェクトです。
専門家の意見
この分野の専門家らはおおむねこの法案を歓迎しているものの、いくつかの盲点があり、提案されている投資は問題の規模に対して十分ではないことに同意している。
マット・クック氏、サイバーセキュリティ戦略ディレクター プルーフポイント、 言った:
「Advanced Persistent Threat (APT) グループやサイバー犯罪者が、ベンダー エコシステムの脆弱性を利用して従来の境界線を回避し、機密性の高い国内ネットワークに足がかりを得ることで、政府の相互接続性をますます標的にするという変化が見られます。
「課題は、現代の政府サービスがサードパーティのクラウド サービスとコラボレーション プラットフォームの複雑な網に依存していることです。この分散型サプライ チェーンにより、人間による攻撃対象領域が飛躍的に拡大しました。攻撃者は、高度な認証情報の盗難やアカウント乗っ取りのテクニックを使用して、この信頼を利用して、サプライヤーから政府部門の中心部に直接横方向に侵入しています。」
「政府サイバー部門による一元的なインシデント対応は前向きな一歩ではあるが、プロアクティブなサプライチェーンの完全性へと焦点を移す必要がある。デジタル化された公共サービスを保護するには、従来の考え方から脱却する必要がある。私たちはこれらのシステムを管理する個人を確保し、サプライチェーン内のリンクがどんなに小さくても国家デジタルインフラストラクチャの単一障害点にならないようにしなければならない。」
James Neilson 氏、国際上級副社長 何か、 言った:
「公共部門のネットワークの規模と複雑さを考慮すると、2億1,000万ポンドの資金提供は限られています。2021年にサイバーセキュリティとレガシーITの近代化に26億ポンドが割り当てられた後でも、重大な問題が残っています。政府がサイバー回復力の向上に真剣に取り組むのであれば、さらなる投資が必要になります。」
「この計画はサプライチェーンのリスクに対処する必要があります。最近の公共部門の攻撃の多くはサードパーティの侵害に起因しているため、部門は継続的なセキュリティギャップを避けるためにサプライヤーが堅牢なインシデント対応基準を満たしていることを確認する必要があります。」
Trevor Dearing 氏、重要インフラストラクチャ担当ディレクター イルミオ:
「現在、ほとんどの攻撃は混乱によって引き起こされており、その結果、業務停止を余儀なくされる組織が増えています。計画は政府とデジタルサービスを中心としていますが、重要なインフラストラクチャの多くを管理する民間組織は見落とされています。真の進歩を望むなら、対応チームは公共部門と民間部門の両方をカバーする必要があります。」
「また、投資だけでは問題は解決しません。公共部門は、サイバー人材の獲得において民間部門に後れを取り続けています。効果的なチームを構築するには、給与と福利厚生で競争し、ますます巧妙化する脅威から守るために政府機関全体で強力な連携と明確な説明責任を確保する必要があります。」
続きを読む
サイバーセキュリティおよび強靱性法案 – 中小企業にとって次は何でしょうか? – 政府のサイバーセキュリティおよびレジリエンス法案は4月に発表されました。今後の事態に備えるために企業ができることは次のとおりです
#サイバー行動計画とそれがサプライチェーンにとって何を意味するか