日本語版
最新ニュース
企業

CISA の歩み: 政策と影響

過去 4 年間にわたり、CISA はサイバーセキュリティ、インフラストラクチャのセキュリティ、レジリエンスに関する国の政策と戦略において重要かつ進化する役割を果たしてきました。比較的新しい政府機関として、これらの国策活動は、政府機関としての私たちのあり方、政府機関間での役割、そして最大の優先事項を形作り、形作ってきました。 2025 年以降に期待し始めるにあたり、私たちは近年で最も影響力のある政策の取り組みに焦点を当てたいと思いました。 2021年SolarWinds のサプライチェーン攻撃を受けて、5 月に大統領令 (EO) 14028「国家のサイバーセキュリティの向上」が発令され、CISA に対し、脅威情報に対する障壁の除去など、連邦政府ネットワークのセキュリティを強化するためのさまざまな措置を課せられました。連邦政府向けのより強力なサイバーセキュリティ標準の共有、最新化、実装、およびソフトウェア サプライ チェーンのセキュリティの向上。同年後半、政権は重要インフラ制御システムのサイバーセキュリティの改善に関する国家安全保障覚書を発行し、CISAに対し、重要インフラ運用と米国民の両方に対するリスクを有意義に軽減するための一連のサイバーセキュリティパフォーマンス目標(CPG)を策定するよう指示した。これらの CPG は、業界、政府、専門家との綿密な協議プロセスを通じて選択されたサイバーセキュリティ実践のサブセットであり、限られた数の重要なアクションへの投資を優先することで、中小規模の組織がサイバーセキュリティへの取り組みを開始できるよう支援することを目的としています。セキュリティ上の成果に影響を与えます。2022年2022 年 3 月、2022 年重要インフラストラクチャーサイバーインシデント報告法 (CIRCIA) が署名され、対象となる重要インフラ事業体は、対象となるサイバーインシデントと身代金の支払い後 24 時間以内に CISA に報告することが義務付けられました。これらのレポートにより、CISA はリソースを迅速に展開し、攻撃を受けている被害者に援助を提供し、セクター全体で受信したレポートを分析して傾向を特定し、その情報をネットワーク防御者と迅速に共有して他の潜在的な被害者に警告することができ、CISA が国家としての使命を達成するためのより良い武装を行うことができます。サイバー防衛庁。 CIRCIA はまた、合同ランサムウェア タスクフォース (JRTF) とランサムウェア脆弱性警告パイロット (RVWP) プログラムという 2 つの追加の取り組みを設立しました。 JRTF…

過去 4 年間にわたり、CISA はサイバーセキュリティ、インフラストラクチャのセキュリティ、レジリエンスに関する国の政策と戦略において重要かつ進化する役割を果たしてきました。比較的新しい政府機関として、これらの国策活動は、政府機関としての私たちのあり方、政府機関間での役割、そして最大の優先事項を形作り、形作ってきました。 2025 年以降に期待し始めるにあたり、私たちは近年で最も影響力のある政策の取り組みに焦点を当てたいと思いました。

2021年

SolarWinds のサプライチェーン攻撃を受けて、5 月に大統領令 (EO) 14028「国家のサイバーセキュリティの向上」が発令され、CISA に対し、脅威情報に対する障壁の除去など、連邦政府ネットワークのセキュリティを強化するためのさまざまな措置を課せられました。連邦政府向けのより強力なサイバーセキュリティ標準の共有、最新化、実装、およびソフトウェア サプライ チェーンのセキュリティの向上。同年後半、政権は重要インフラ制御システムのサイバーセキュリティの改善に関する国家安全保障覚書を発行し、CISAに対し、重要インフラ運用と米国民の両方に対するリスクを有意義に軽減するための一連のサイバーセキュリティパフォーマンス目標(CPG)を策定するよう指示した。これらの CPG は、業界、政府、専門家との綿密な協議プロセスを通じて選択されたサイバーセキュリティ実践のサブセットであり、限られた数の重要なアクションへの投資を優先することで、中小規模の組織がサイバーセキュリティへの取り組みを開始できるよう支援することを目的としています。セキュリティ上の成果に影響を与えます。

2022年

2022 年 3 月、2022 年重要インフラストラクチャーサイバーインシデント報告法 (CIRCIA) が署名され、対象となる重要インフラ事業体は、対象となるサイバーインシデントと身代金の支払い後 24 時間以内に CISA に報告することが義務付けられました。これらのレポートにより、CISA はリソースを迅速に展開し、攻撃を受けている被害者に援助を提供し、セクター全体で受信したレポートを分析して傾向を特定し、その情報をネットワーク防御者と迅速に共有して他の潜在的な被害者に警告することができ、CISA が国家としての使命を達成するためのより良い武装を行うことができます。サイバー防衛庁。

CIRCIA はまた、合同ランサムウェア タスクフォース (JRTF) とランサムウェア脆弱性警告パイロット (RVWP) プログラムという 2 つの追加の取り組みを設立しました。 JRTF は、国際協力の機会を特定して追求することに加えて、ランサムウェア攻撃に対する継続的な全国キャンペーンを調整する中心機関としての役割を果たしています。 CISA と連邦捜査局 (FBI) が共同議長を務める JRTF は、政府機関間の既存のランサムウェアの取り組みを調整し、ランサムウェアの脅威に対処するために米国政府と民間部門全体にわたる独自の権限と能力を効果的に活用するための新しい取り組みの特定に取り組んでいます。

CISA は RVWP を通じて、既知のランサムウェアの悪用に一般的に関連する脆弱性を特定し、ネットワークやデバイスがそれらの脆弱性の影響を受けやすい可能性がある重要なインフラストラクチャ エンティティに警告し、ランサムウェア インシデントが発生する前に緩和できるようにしました。 RVWP は 2023 年に、インターネットにアクセス可能な脆弱なデバイスを運用している事業体に対して 1,754 件の通知を完了しました。脆弱性の通知後、CISA は定期的に脆弱性スキャンを実施し、企業が脆弱なデバイスを軽減していると思われるかどうかを判断しました。私たちの調査結果によると、脆弱なデバイスに関する 1,754 件の通知のうち 852 件 (49%) は、パッチが適用されているか、補償制御が実装されているか、CISA からの通知後にオフラインになっていました。

2023年

2023 年の国家サイバーセキュリティ戦略 (NCS) では、エコシステムのサイバーセキュリティを強化するための国家的なアプローチが定められています。これには、国家サイバーインシデント対応計画の更新、JRTF を通じたランサムウェアへの取り組み、業界パートナーとの運用協力の強化など、CISA が連邦パートナーや同盟国と協力して取るべき措置の包括的なリストが詳述されています。これらの活動は、NCS の実施のロードマップを提供する国家サイバー戦略実施計画でより詳細に概説されています。

2023年10月下旬、 大統領令 (EO) 14110、「安全、安心、信頼できる人工知能 (AI) の開発と利用」では、重要インフラの利害関係者やその他の連邦政府が AI の利点を活用しながら、このテクノロジーによってもたらされる潜在的なリスクを軽減できるよう支援する CISA の役割を強調しました。 EO の下での私たちの仕事には、重要なインフラの保護、AI システムのセキュリティの確保、AI の力を活用してサイバー防御を強化することが含まれます。

2024年

ごく最近では、2024 年 4 月 30 日、重要インフラのセキュリティと強靱性に関する国家安全保障覚書 (NSM-22) により、米国の重要インフラのセキュリティと強靱性のための国家調整官としての CISA の法的役割がさらに成文化され、新たなリスクに対処できる権限が与えられました。パートナーとの協力を優先して、セクター、セクター横断、国家的に重大なリスクを特定し軽減する管理サイクル。このサイクルは 2 年ごとに更新され、米国政府が関連パートナーと協力して実施する体系的なリスク削減の取り組みが可能になります。このサイクルの集大成は、2025 年国家インフラリスク管理計画の策定であり、これは今後数年間にわたって重要なインフラを確保し保護するための連邦政府の取り組みの指針となります。これらの取り組みは、USG がセクターおよびセクター間のリスクをより深く理解し、今後のリスク削減努力の優先順位をより効率的に高めるために重要です。

CISA の役割は進化しており、米国が活動する脅威の状況と政策エコシステムを反映するために進化し続けるでしょう。私たちは、世界の安全をより良く守るために、連邦、SLTT、および民間部門のパートナーとの継続的なパートナーシップを楽しみにしています。

#CISA #の歩み #政策と影響

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。