1715991525
2024-05-17 13:29:00
テクノロジー市場の失敗を受けて、英国が最終的にITサプライヤーに自社製品の安全性を強制する法律を制定する必要があるかどうかについて、政府内で議論が起きている。
政策顧問らは、ソフトウェアとハードウェアのサプライヤーに対し、サイバー攻撃に強い製品を開発する価値があることを説得するには、法案が唯一の手段である可能性があると考えている。
これにより、国家サイバーセキュリティ戦略の一環として、ソフトウェアサプライヤーが安全でない製品やサービスを提供した場合に法的責任を負わせることを提案している米国に英国も追随する可能性がある。
この問題は、信号諜報機関GCHQの一部である国家サイバーセキュリティセンター(NCSC)の最高技術責任者、オリー・ホワイトハウス氏の発言にある。
同氏は今週バーミンガムで開かれたカンファレンスで、市場がテクノロジーサプライヤーに対し、自社のソフトウェアにセキュリティ上の脆弱性がないことを保証するために時間、資金、労力を費やす動機を与えていない、と語った。
ホワイトハウス氏は、この課題を、我々が望んで必要としているレベルのサイバーレジリエンス技術を生み出す上での「市場の問題」であると説明し、「なぜそれが実際に実現されないのか、我々は自問しなければならない」と付け加えた。
その理由は技術力の不足ではありません。 ソフトウェア サプライヤーは、サイバー回復力のあるテクノロジーを構築する方法を知っています。 CHERI 研究プロジェクトを例に挙げると、サイバー攻撃をコンピューター メモリ内の隔離されたコンパートメントに封じ込め、コンピューター ネットワーク全体への拡散を防ぐことが可能であることが実証されました。 また、バグのあるコードを安全な方法で動作させることも可能になりました。
しかし、このような高度なプログラムがなくても、サプライヤーは基本を正しく理解できていないとホワイトハウス氏は主張した。 2022 年から 2023 年の間に登録された新たなセキュリティ脆弱性の数は、14% 増加して 40,000 件以上に増加しました。 「そして、それらは私たちが知っている…責任を持って開示されていたものです」と彼は言いました。
「さまざまな敵が脆弱性を蓄えていることを私たちは知っています。 そしてこれは複合成長です」と彼はカンファレンスで語った。 「同様に、ソリューションのセキュリティ効果も、実際には、ソリューションを単独で使用する場合でも運用中に使用する場合でも実現されません。 私たちは現実と一致しない主張をしています」と彼は言いました。
ソフトウェアおよびセキュリティ製品の市場は、ホワイトハウスが「サイバーセキュリティの敵」と呼ぶ価値とコストによって動かされます。 取締役会の役員ですら「サイバー疲労」を感じており、長期的な投資よりも3年間のプログラムを好むようになっています。
同氏はサイバーUKセキュリティカンファレンスで講演し、「高度に技術的で、ますます複雑になり、進化し続けるリスク、そしてより重要なことに、コストがかかるリスクを抱えたときに、どのようなインセンティブがあるのかを自問する必要がある」と語った。
「さまざまな敵が脆弱性を蓄えていることを私たちは知っています。 同様に、ソリューションのセキュリティ効果も実際には実現されていません。 私たちは現実と一致しない主張をしています。」
オリー ホワイトハウス、NCSC
現在使用されているセキュリティ製品には、数十年前から知られているクラスのセキュリティ脆弱性が含まれています。 問題の一部は、投資家がテクノロジー企業を買収し、15年前のテクノロジーを最新の状態にするための投資をせずに売り続けていることだ。
NCSC の積極的なサイバー防御プログラムなどの短期的な修正はあります。このプログラムは、悪意のある Web サイトに関するデータをインターネット サービス プロバイダー、マネージド サービス プロバイダー、電話会社、金融サービス会社に提供し、悪意のあるリンクを自動的にブロックできるようにします。 。
研究者らは、ソフトウェアの安全性を測定する方法を開発するための学術研究も進行中であると述べている。 これにより、将来的にはソフトウェア ユーザーが自らが負っているリスクをより深く理解できるようになります。
ホワイトハウス氏が示唆した長期的な目標は、セキュリティ市場の力学を変えることだという。 これは、ソフトウェアのコストを透明にし、その有効性を測定し、技術的負債(バグやエラーの修正に失敗した場合の将来のコスト)を測定し、貸借対照表に記録することを意味します。
そして、ソフトウェア会社が安全でないソフトウェアを販売した場合には過失に対して罰金を科すべきだと同氏は述べた。 これは、ソフトウェア企業が自社のソフトウェアの脆弱性を悪用するサイバー攻撃者によって引き起こされる損害に対する責任を自ら負うことを認める現在のシステムに対する根本的な変更を意味する。
このようなアイデアは米国でもすでに提案されている。 2024年3月に発表されたバイデン政権の国家サイバーセキュリティ戦略では、重大なセキュリティ脆弱性を抱えた製品をリリースした場合、ソフトウェアサプライヤーやパブリッシャーが責任を問われる将来が想定されている。
「あまりにも多くのベンダーが、安全な開発のためのベストプラクティスを無視し、安全でないデフォルト構成または既知の脆弱性を備えた製品を出荷し、精査されていない、または出所が不明なサードパーティソフトウェアを統合しています」と戦略文書には記載されています。
「ソフトウェアメーカーは、市場での地位を利用して、契約によって責任を完全に放棄することができ、セキュア・バイ・デザインの原則に従ったり、リリース前テストを実施したりするインセンティブをさらに減らすことができる」と同報告書は述べている。
米国の戦略は、ソフトウェアを保護するための合理的な予防策を講じない組織に対する責任の転換を求めている一方で、最先端のソフトウェア セキュリティ プログラムでも脆弱性を防ぐことはできないことも認識しています。
この計画に基づき、米国議会は民間部門と協力して、ソフトウェア製品およびサービスに対する責任を創設するための法案を策定する予定です。 ソフトウェア供給業者が市場支配力を利用して、不十分なソフトウェア設計に対する責任を免除する契約を強制することを防ぐのが狙いだ。 また、ソフトウェア企業は、ソフトウェアが高リスクのアプリケーションで使用される場合には、より多くのデューデリジェンスを示す必要があることも意味します。
セキュリティ顧問らは、英国政府にはITサプライヤーにセキュリティ障害に対する責任を負わせる契約を受け入れるよう説得する財政力がないことに同意している。
また、学術調査によると、企業や個人は、より安全なソフトウェアに対してはより多くのお金を払う用意があるものの、より多く支払う金額には限界があることがわかっています。
これらすべてが意味するのは、ホワイトハウスが提案する方法で市場を固定しようとするなら、英国はITサプライヤーが製品のセキュリティに十分な注意を払わなかった場合に経済的責任を負わせる法案を導入するという米国のルートに従わなければならない可能性が高いということだ。
すぐにはいかないよ。 このような変化はおそらく少なくとも 10 年は先のことであり、ソフトウェア サプライヤーからの深刻な反対を招く可能性がありますが、方向性は決まっているようです。
#英国が壊れたITセキュリティ市場を修復する必要がある理由