The US CISA (Cybersecurity Infrastructure Security Agency) announced on Wednesday that it is spearheading a cross-agency initiative, alongside DARPA (Defense Advanced Research Projects Agency), OUSD R&E (Office of the Under Secretary of Defense for Research and Engineering), NSA (National Security Agency), and NNSA (National Nuclear Security Agency), to close what it calls the ‘software understanding gap,’ aiming to help both developers and users better analyze and展開前にソフトウェアの機能、安全、セキュリティを検証します。この取り組みは、今年初めに発表された共同報告書と、ギャップのリスクと戦略的重要性を概説するSandia National Laboratoriesからの新しい分析に基づいています。
主要なサイバーセキュリティエージェンシーは、ソフトウェアのより厳しい、スケーラブルで費用対効果の高い精査の必要性を特定していることが、国内のインフラストラクチャを保護するために重要であり、セクターの専門家に関与するよう求めています。
「国のサイバー防衛機関として、CISAは、サイバーセキュリティの代行エグゼクティブアシスタントディレクターであるクリス・ブテラとサイバーセキュリティ研究開発リードのクリスティン・ライ、Chris Buteraは、「国民のサイバー防衛機関として、共同でソフトウェアの理解における国家ギャップに取り組むための省庁間の努力を率いています」 書いた CISAブログ投稿で。 「私たちは、組織がソフトウェアの生産者と消費者の両方として、組織を使用する前に、その機能、安全、セキュリティを理解するためにソフトウェアを構築および分析する能力を高める努力を促進しています。」
彼らは、「サイバーおよび重要なインフラストラクチャのリスクを理解、管理、および削減するという私たちの使命を考慮して、CISAは、通常、異常、および敵対的な条件の下でソフトウェアを徹底的に調べて精査する能力を提唱しています。これらの能力は、費用効率が高く、信頼できる、実践的な答えを提供しながら、ミッションの範囲に拡大する必要があります。」
今年の初め、CISAはDARPA、OUSD R&E、およびNSAとともに 公開 共同報告、ソフトウェアの理解ギャップを閉じます。このレポートは、敵がそれを活用する前に、このギャップを埋めるために、意図的かつ調整された措置を講じるための推奨事項を提供します。
メーカーと開発者は、分析用のソフトウェアを設計する必要があります。つまり、ソースコードではなく、アーティファクトを精査するための独立した取り組みをサポートするために設計する必要があります。この精査は、組織や個人がそれを使用する前に可能な行動の検証と検証を可能にすることにより、ソフトウェアをより安全にするのに役立ちます。
このニーズに対処するために、サンディア国立研究所 最近公開されました レポート、ソフトウェア理解に対する全国的なニーズ。このレポートでは、ソフトウェアの理解のギャップ、国家安全保障と重要なインフラストラクチャミッションにもたらされるリスク、ギャップにつながった歴史的決定、およびそれに対処するオプションについて説明しています。
ButeraとLaiは、ソフトウェアの理解のギャップは対処するのが難しい課題であるが、解決するために不可欠な課題であると特定しました。 「ギャップを閉じるには、必要な機能を作成するために堅牢な官民コラボレーションが必要になる可能性があります。」
彼らは、ソフトウェア理解のための適切な能力を提供することにより、米国は州が後援する活動に対して重要なインフラストラクチャを強化し、近い将来に地政学の利点を確保すると付け加えた。 「ソフトウェア分析の専門家とミッション所有者に、DARPA、OUSD R&E、NSA、および国内原子力セキュリティ機関のCISAとパートナーと関わり、研究の優先順位を集合的に形成し、この重要な課題に対処することに持続的な焦点を維持するよう招待します。」
昨年8月、CISAは、関連するソフトウェア保証ガイダンスとフレームワークを単一のドキュメントに統合し、利害関係者がこれらの要件を明確で簡潔な方法でナビゲートできるようにするガイドを公開しました。
ソフトウェアの取得ガイドは、ミッション所有者や契約スタッフまたは要件オフィスを含む代理店職員に推奨事項を提供することにより、「需要による安全」要素に焦点を当て、ソフトウェアとサイバー物理製品の獲得と調達に関連するリスク所有者と候補サプライヤーとより関連性の高い議論を行います。
アンナ・リベイロ
産業用サイバーニュース編集者。 Anna Ribeiroは、セキュリティ、データストレージ、仮想化、IoTの分野で14年以上の経験を持つフリーランスのジャーナリストです。
#CISAFederal #Partnersはソフトウェアの理解ギャップを埋め重要なインフラストラクチャを保護するために全国的なイニシアチブを開始します