- 重要な洞察: 米国が机上演習に重点を置いているのとは異なり、英国の規制当局は現実世界の弱点を暴くために実際の銀行システムに対する実弾攻撃を義務付けている。
- 専門家の引用: 英国の規制当局は2025年の報告書の中で、「今年のわれわれの調査結果は、企業の基本的なサイバー防御の欠陥を引き続き浮き彫りにしている」と述べている。
- 何が問題になっているのか: 米国の規制当局は、単一のサイバー障害が金融セクター全体に「広範かつ連鎖的な影響」を引き起こす可能性があると警告した。
AI によって生成された概要の箇条書きと編集レビュー
処理内容
イングランド銀行の2025年サイバーセキュリティストレステストの新たな調査結果は、ライブバンキングシステムにおけるインテリジェンス主導の厳密なシミュレーションにもかかわらず、英国の最も重要な金融機関が依然として基本的なサイバー衛生に苦戦していることを明らかにした。
この調査結果は、英国の規制当局が同国の銀行に対して実施している実弾検査に比べると見劣りする、規制当局による定期的な評価に準拠している米国の銀行にとって、明らかな比較対象となる。
米国の規制当局が机上演習を奨励する一方、英国の規制当局は、世界の金融システムを悩ませる脆弱性をリアルタイムで調査できるよう、国内最大手の金融機関が実際の運用環境に対する模擬攻撃に耐えるよう義務付けている。
米国の銀行にとって、英国の結果は、世界で最も規制の厳しい機関内であっても、基本的なセキュリティのギャップ、特に脆弱なパッチ管理とアイデンティティ管理が依然として存在することを浮き彫りにした。
英国の規制当局は今週発表した報告書の中で、「今年のわれわれの調査結果は、企業の基本的なサイバー防御の欠陥を引き続き浮き彫りにしている」と述べた。
ライブサイバー監視の結果
英国の銀行規制当局であるイングランド銀行、健全性規制当局、金融行動監視機構は共同でCBESTとして知られるテストフレームワークを使用しています。これは従来の監査とは異なり、現実世界のサイバー攻撃者の行動を模倣した脅威主導のペネトレーションテストを使用しています。
テスターは、実際の検出および対応能力を評価するために、機関の実際の運用システムでこれらのシミュレーションを実行し、規制当局は、国の金融セクターにとってシステム上重要であるとみなされる企業および金融市場インフラ企業にこれらの演習を義務付けています。
CBEST導入ガイドによると、CBESTは、これらの主要機関が「深刻だが可能性のある」混乱下でも重要なビジネスサービスを提供し続けることができるように設計されているという。
今年の報告書によると、これらのテストの2025年の分析では、企業が「強力な構成慣行」を維持できず、「保存データに対する強力な暗号化保護」が不足していることが判明したという。
CBESTレポートで特定された一般的な弱点には、不適切なロールベースのアクセスなどの「過度に寛容なアクセス制御」や、パスワードを平文で保存するなどの「強力な資格情報の衛生管理を維持していない」ことが含まれるという。
さらに、このテストでは、スタッフが依然としてソーシャル エンジニアリングの影響を受けやすいことが明らかになりました。報告書は、「従業員がパスワードやトークンコードを発見しようとするソーシャルエンジニアリングによって操作可能である」例を指摘しており、多くの場合、従業員がソーシャルメディアプラットフォーム上で機密データを過剰に公開することによって促進されている。
アメリカの規制当局による最も近い同等のもの
大西洋の向こう側では、米国の規制当局はサイバーセキュリティ演習を完全に避けているわけではないが、たとえば財務省は 今週発表されました 小規模銀行に提供される机上演習を共同主催することになる。小規模銀行はガバナンスとサードパーティリスクに焦点を当てる傾向がある。そのため、サイバーリスクに関するレポートで得られる結論は、テーマ別ではなく一般的なものになる傾向があります。
通貨監督庁によると、「連邦銀行システムの強さは依然として健全」だが、同時に「サイバー脅威は引き続き懸念される」という。 秋にリスクレポートを発行。
半年ごとに その年の初めにリリースされたリスクレポート、OCCは「業務の中断やサイバー攻撃による単一障害点が金融セクター全体に広範かつ連鎖的な影響を引き起こす可能性がある」と強調した。
金融安定監視評議会は2025年の年次報告書の中でこれを繰り返し、「これまでのところ、サイバー事件は米国の金融サービス部門に重大なシステム的事象を引き起こしていない」と指摘しているが、潜在的な影響には「大規模なサービスの中断」や「流動性へのアクセスの課題」が含まれると警告している。
CISAと世界標準
規制体制は異なりますが、これらのテストを推進するインテリジェンスは、多くの場合、同じ情報源から得られます。英国のテスト フレームワークは、現実的な脅威シナリオを設計するために世界的な脆弱性データに大きく依存しています。
このデータの主なソースは、Common Vulnerabilities and Exposures (CVE) プログラムです。米国サイバーセキュリティ・インフラストラクチャセキュリティ庁 (CISA) は、ソフトウェアのセキュリティ ホールを特定するための世界的なベースラインとして機能する CVE プログラムに資金を提供しています。
CISA による CVE プログラムへの資金提供は今年初めに失効寸前となり、その期限が切れる前夜に CISA が 11 か月の資金更新を決定した。
危機から抜け出して拡大した ヨーロッパの代替案 CVE への支援、 ルクセンブルク政府、そして民間資金による慈善財団を通じてCVEの資金を維持する取り組み。
英国を含む世界中の銀行は、CVE データをパッチ管理プログラムに統合して、公に知られている弱点にさらされないようにしています。しかし、「2025 CBESTテーマ」レポートでは、企業はこのインテリジェンスにアクセスできたにもかかわらず、「強化が不十分またはパッチが適用されていないシステム」に悩まされており、既知のエクスプロイトに対して脆弱なままになっていると指摘している。
これは、適用する必要があるパッチを監視するために CISA が提供するデータベースなどを使用するよう銀行にアドバイスする米国連邦預金保険公社のガイダンスを反映しています。
規制スタイル: 規範的 vs. 結果ベース
銀行のサイバーセキュリティを管理する英国と米国の規制環境の主な違いは、監督の実施にあります。
英国のモデルでは、CBEST を通じて技術的能力の「成果ベースの評価」を採用しています。規制当局はCBESTを「詳細な規範的な方法論ではなく、指針となる枠組み」とみなしており、企業が模擬火災の下でそれを実証できる限り、回復力を達成する方法に柔軟性を持たせることができる。
対照的に、米国の規制当局は現在、歴史的にプロセス重視のアプローチとみなされてきたアプローチから方向転換しようとしている。
米連邦準備理事会(FRB)理事のミシェル・ボウマン氏は2025年12月の証言で、「大手銀行向けに設計された政策や監督上の期待を、リスクが少なく複雑性の低い小規模銀行にまで押し付け続けることはできない」と述べた。
ボウマン氏は、「中核的な安全性や健全性から注意をそらす重要でない問題」ではなく、「銀行運営に対する重大なリスク」に焦点を当てた監督の枠組みを提唱した。
さらに、米国金融安定監視評議会は先月、 承認された 金融規制当局による、危機への備えを評価するためのシナリオに基づいた机上演習の使用。
机上演習は危機時の意思決定をシミュレートしますが、英国の CBEST プログラムの特徴であるライブ運用サーバーの技術的活用が必ずしも含まれるわけではありません。
では、どちらがサイバーに優れているのでしょうか?米国か英国か?
CBESTレポートにおける特定の銀行の結果が不透明であり、米国の規制当局による同等のテストが欠如していることを考慮すると、英国と米国のどちらの銀行セクターがより強固なサイバーセキュリティスタンスをとっているかを判断することは困難である。ただし、英国の CBEST プログラムは、標準的な試験プロセスでは見逃してしまう可能性のある回復力に関する一定レベルの実証的検証を提供します。
2025年のCBEST報告書は、「戦術的な修正だけでは不十分」であり、迅速な修正は「根本的な弱点が対処されない」ままになることが多いと結論付けており、これは銀行のサイバーセキュリティにとってガバナンスが最重要であるという米国の規制当局の結論と同様である。
#英国のサイバーテストは銀行がサイバーセキュリティの基本に苦戦していることを示している