ドナルド・トランプ大統領政権の2026会計年度予算案では、サイバーセキュリティ・インフラセキュリティ庁(CISA)の職員数を3分の1近く削減し、予算を最大4億9,500万ドル削減することが求められている。
縮小したり、 主要なプログラムを削除します、地域活動から選挙警備まで多岐にわたります。同時に、この指令により、サイバーセキュリティに関する責任がより多くの州や地方自治体に移されます。
議会はまだ最終的な資金法案を可決しておらず、下院歳出委員会の提案版では、継続的診断、緩和、ゼロトラストアーキテクチャなどの中核となる連邦サイバーセキュリティプログラムへの投資が維持されている。しかし、不確実性が州政府に運営上の負担をもたらしている。 CISA を米国のインフラを保護するという本来の使命に戻すという目標は賞賛に値します。しかし、責任を州に転嫁しながら資源を奪うことは、全国的に新たなリスクを生み出す。
さまざまなレベルのサイバー準備
50 の州はサイバー脅威に対する防御能力が異なります。より裕福な州は、より大きな人材プールを活用し、より強力な防衛に投資し、民間部門と同等の給与と福利厚生を提供しています。他の州では、空きポジションを埋める資格のあるセキュリティ専門家を見つけるのに苦労しています。
重要なインフラストラクチャは、サイバーセキュリティの人材がいる場所に常に配置されているわけではありません。地方の州の発電所は、大都市の発電所と同じレベルのリスクに直面していますが、高度なサイバー攻撃を防ぐために必要なリソースが不足していることがよくあります。
いくつかの州は、連邦サービスクレジットを提供するなど、才能を引きつけるための創造的なアプローチを試みている。しかし、連邦政府の支援に伴う給与、トレーニングの機会、キャリアパスがなければ、強力なチームを構築することは困難です。
断片化が問題です
準備が不均一であるため、一部の州がさらに危険にさらされることになります。特に選挙セキュリティのための連邦資金が縮小し、投票機の規格をめぐる紛争が長引く中、サイバー容量が限られていると、選挙システムへのリスクが高まる可能性があります。同じギャップが、水処理施設から送電網に至るまで、重要なインフラを脅かしています。
敵は最も強力な防御を突破する必要はありません。彼らがしなければならないのは、最も弱い部分を探すことだけです。その最も弱い部分は、国家資産を保護する使命を負った資金不足の国家システムかもしれない。
経験豊富な人材を大量に失うことの影響は、人員を補充する必要性にとどまりません。また、私が「集合的 IQ」と呼ぶもの、つまり組織がインシデントに迅速に対応することを可能にする組織的な知識、非公式のネットワーク、筋肉の記憶も失います。複数の政府機関や州にまたがる損失が増大すると、私たちの集団的な回復力が弱まります。
機会の無駄
連邦政府と州には、非効率を排除することで既存の予算を拡大する機会があります。社内従業員が時給 10 ドルで完了できる Web サイトの更新に、エージェンシーが月額 34 万ドルを支払っているのを見てきました。組織は、多くの場合、断片化された調達システムが原因で、未使用のソフトウェア ライセンスによって数百万ドルを失います。
見落とされている非効率は、戦略的機会を逃していることを意味します。効率性の向上による節約は、場合によっては数億ドルに相当するが、州の一般財源に消えてしまうべきではない。その資金をサイバーセキュリティに振り向けることで、熟練したスタッフ、最新のシステム、より強力なデジタル インフラストラクチャの費用を賄うことができます。
考えてみてください。ソフトウェア調達を一元化するだけでも、全国で数億ドルを節約できる可能性があります。その一部でもサイバーセキュリティに振り向ければ、増税や他の必須サービスを削減することなく、重大なギャップを埋めることができるだろう。
ゼロトラストと最新化はオプションではありません
ワシントンが資金調達について議論している一方で、ジョー・バイデン前大統領の政権時代に義務付けられたゼロトラスト・アーキテクチャの推進は依然として有効である。しかし、将来の資金や人員配置に関する不確実性により、多くの政府機関の進捗が遅れている。
多くの場合、組織は依然として侵害の防止にほぼ独占的に重点を置いています。予防は不可欠ですが、それだけでは十分ではありません。どの防御にも限界があります。本当の疑問は、攻撃者が侵入した後に何が起こるのかということです。
真の回復力を構築するには、政府機関は封じ込め第一の戦略に移行する必要があります。セグメンテーションなどの技術を使用すると、攻撃者がネットワーク内で移動できる範囲と、攻撃者が引き起こす可能性のある損害の程度を制限できます。 ID 管理、エンドポイント保護、リアルタイムの可視性はすべて重要ですが、封じ込めがなければ、単一のアカウントまたはシステムの侵害が依然として危機を引き起こす可能性があります。
助成金と説明責任を再考する
連邦および州の補助金プログラムは依然として重要な資金源ですが、現在のプロセスは遅すぎ、複雑かつ厳格です。すべての州に平等に資金を分配するのは公平に見えるかもしれないが、これは一部の州がはるかに大きなリスクに直面し、より多くの支援を必要としているという現実を無視している。
助成金は地理だけでなく影響を優先し、すぐに変化をもたらす可能性のある新しいテクノロジーを柔軟に導入できるようにする必要があります。
最後に、すべてのプログラムには、成功のための測定可能な公開指標が必要です。納税者は、プログラムが結果をもたらすかどうかを知る権利があります。プログラムの有効性を測定できない場合、継続的に資金提供する価値があるかどうかを問うのは当然です。
賭け金と前進する道
ワシントン DC で起こっていることは国家的な影響をもたらします。適切なリソースと調整を確保せずに、サイバーセキュリティの責任を国家に移すことは危険です。
サイバー脅威は急速に進化しており、国家は能力の構築に何年も費やす余裕がありません。熟練した人材を雇用し、封じ込め第一の戦略を導入し、防御を直ちに最新化する必要があります。
しかし、彼らだけではそれを行うことはできません。連邦指導者は資金提供者としてだけでなく、取り組みの調整を支援し、最もリスクの高い分野に資源を振り向け、目に見える進歩につながる短期目標を設定する戦略的パートナーとしても関与し続けなければならない。
私たちの敵は待っていませんし、私たちも待っている必要はありません。
#資金不足の国はサイバー防衛において最も弱い部分である