日本語版
最新ニュース
科学&テクノロジー

EUは基盤となるサイバー脆弱性プログラムを支援したいと高官が発言

サンフランシスコ — 昨年の新型コロナウイルス感染症の影響で、世界中の何十万人ものセキュリティ担当者が依存している脆弱性追跡システムをどのように維持するかについて新たな議論と懸念が生じたことを受け、欧州連合は、基礎となるサイバーカタログ作成プログラムを支援し、最新化することを支援したいと考えています。Common Vulnerabilities and Exposures Program は昨春、プログラムの機能の多くに資金を提供している非営利研究大手 MITRE が、このプロジェクトに対する連邦政府の支援が間もなく終了すると警告し、大失敗に直面した。この問題は、サイバーセキュリティコミュニティからの抗議の中で数時間以内に対処されました。欧州連合サイバーセキュリティ庁(ENISA)の最高サイバーセキュリティ・運用責任者であるハンス・デ・フリース氏は、木曜日、カリフォルニアで開催されたRSAC会議で、EUはプログラムの基盤と「そこで行われた素晴らしい取り組み」の「構築」を支援したいと考えていると述べた。 最初の契約問題の後、EU加盟国はENISAに対し、CVEプロセスを強化する方法を検討するよう要請したとデ・フリーズ氏は説明した。 「我々は1つの契約だけを基にして構築することはできないので、それを強化し、その基盤、その基本メカニズム、そしてそれは巨大なプログラムであることを確認する必要があるが、そのメカニズムは残り、我々が構築したい核心に留まり続ける」と彼は述べた。CVE は、公的に知られているサイバーセキュリティの脆弱性を特定し、カタログ化するための標準化された方法論を提供します。各欠陥には一意の識別子が割り当てられ、セキュリティ研究者、ベンダー、当局者が同じ問題についてより効果的にコミュニケーションできるように設計されています。 1999年に初めて発売されました。デ・フリース氏の発言は、CVEプログラムの長期的な安定が米国政府単独の契約に依存できないとの懸念が高まる中、欧州当局者がCVEプログラムへの貢献においてより正式な役割をどのように検討しているかを示す最初の発言の一部である。下院国土安全保障委員会の民主党側でサイバー政策作業を主導するモイラ・バーギン氏によると、議会スタッフらはまた、CVEプログラムを成文化し、サイバーセキュリティ・インフラセキュリティ庁がその管理においてより積極的な監視の役割を果たす方法に取り組む法案を起草したと述べた。「CISAは確かにこのプログラムを実行する権限を与えられているが、それを実行するという特別な任務を負っているわけではない。そのため、監視委員会として、任務の実行について政府機関に責任を追及することが難しくなっている」と彼女は述べた。 「そして、利害関係者の誰にも、プログラムに何を期待し、プログラムに責任を負わせることができるかという期待を与えるものではありません。」ブキャナン・インガソール&ルーニー・ピーシーの株主でサイバーセキュリティ・データ・プライバシー・プラクティス・グループの共同リーダーであるマイク・マクラフリン氏は、CISAの下で管理されるプログラムの新しいバージョンも「政治的なサイクルに耐えるべきだ」と述べ、CVEがCISAに収容されているものの、政治化されている、あるいは脆弱であると認識されれば、他の地域が細分化され、競合するプログラムの出現を余儀なくされるだろうと主張した。バーギン氏は、草案文の中でスタッフは「ワクチンを接種する」ことを求めていると述べた。 [CVE] 政治サイクルから取締役会のメンバーが排除されるため、これらのリスクは軽減されます。この議論はまた、AI が現在、サイバー攻撃の速度と規模を加速できるハッカーの兵器の中核ツールとなっているという認識が業界関係者の間で高まっている中で行われた。サイバーセキュリティ・インフラストラクチャセキュリティ庁の元職員で、サイバーセキュリティ・インフラストラクチャセキュリティ庁の指導に貢献したボブ・ロード氏は、「CVE記録は人間が読み取るだけであるべきだと定期的に考えているようだ」と言う人もいる。 安全な設計 主導権。CVE プログラムでは、欠陥が最初に公開されたときに脆弱性レコードが作成されますが、その後の「強化」により重大度や悪用可能性などの詳細を追加できます。しかし、サイバー攻撃がマシンスピードで行われるようになったことで、多くの専門家は、ギャップを埋めるのを待っていると防御側が危険にさらされたままになる可能性があるため、事前にこれらの記録をより完全なものにする必要があると主張しています。「人間が入って CVE を見て、そこに何が含まれているかを理解できるべきコンポーネントは確かにありますが、私たちが本当にしなければならないのは、高品質の記録があることを確認し始めることです」とロード氏は、個々の脆弱性エントリについて言及しました。 「今日は、後で強化するのではなく、発行時のレコードの品質について、もっと多くのことを話し合う必要があります。」CISA報道官はこう語った。 Nextgov/FCW 「広範な社内契約の見直しにより、2025年4月に更新が短期間遅れましたが、業務は中断されることなく継続され、最終的にMITREがプログラム運営者として留任されました。」 CISAと国土安全保障省はそれ以来、「MITREのサポートを維持し、安定した世界的な脆弱性追跡を確保し、その利用を拡大するために積極的な契約措置を講じている」と広報担当者は付け加えた。「MITREはCISAを支援し、重要な世界的資源としてCVEに尽力している」と同社広報担当のジョーダン・グラハム氏は語った。現在では誰もが CVE 識別子を共通の言葉として使用しているとマクラフリン氏は述べています。それがなくなると、ベンダーと防御者は同じバグについて話しているのかどうか簡単に見分けることができなくなり、規制当局とサービスプロバイダーは共有の参照システムを失います。「もしこのプログラムがなくなってしまったら、断片化が生じて非効率になり、セキュリティの低下につながると思います」とバーギン氏は言う。 「そして、これは時間をかけて取り組むべきことだとメンバーに主張するとき、私たちはこう言います。断片化、非効率、セキュリティの低下、それはとても簡単です。」 #EUは基盤となるサイバー脆弱性プログラムを支援したいと高官が発言

EUは基盤となるサイバー脆弱性プログラムを支援したいと高官が発言

サンフランシスコ — 昨年の新型コロナウイルス感染症の影響で、世界中の何十万人ものセキュリティ担当者が依存している脆弱性追跡システムをどのように維持するかについて新たな議論と懸念が生じたことを受け、欧州連合は、基礎となるサイバーカタログ作成プログラムを支援し、最新化することを支援したいと考えています。

Common Vulnerabilities and Exposures Program は昨春、プログラムの機能の多くに資金を提供している非営利研究大手 MITRE が、このプロジェクトに対する連邦政府の支援が間もなく終了すると警告し、大失敗に直面した。この問題は、サイバーセキュリティコミュニティからの抗議の中で数時間以内に対処されました。

欧州連合サイバーセキュリティ庁(ENISA)の最高サイバーセキュリティ・運用責任者であるハンス・デ・フリース氏は、木曜日、カリフォルニアで開催されたRSAC会議で、EUはプログラムの基盤と「そこで行われた素晴らしい取り組み」の「構築」を支援したいと考えていると述べた。

最初の契約問題の後、EU加盟国はENISAに対し、CVEプロセスを強化する方法を検討するよう要請したとデ・フリーズ氏は説明した。

「我々は1つの契約だけを基にして構築することはできないので、それを強化し、その基盤、その基本メカニズム、そしてそれは巨大なプログラムであることを確認する必要があるが、そのメカニズムは残り、我々が構築したい核心に留まり続ける」と彼は述べた。

CVE は、公的に知られているサイバーセキュリティの脆弱性を特定し、カタログ化するための標準化された方法論を提供します。各欠陥には一意の識別子が割り当てられ、セキュリティ研究者、ベンダー、当局者が同じ問題についてより効果的にコミュニケーションできるように設計されています。 1999年に初めて発売されました。

デ・フリース氏の発言は、CVEプログラムの長期的な安定が米国政府単独の契約に依存できないとの懸念が高まる中、欧州当局者がCVEプログラムへの貢献においてより正式な役割をどのように検討しているかを示す最初の発言の一部である。

下院国土安全保障委員会の民主党側でサイバー政策作業を主導するモイラ・バーギン氏によると、議会スタッフらはまた、CVEプログラムを成文化し、サイバーセキュリティ・インフラセキュリティ庁がその管理においてより積極的な監視の役割を果たす方法に取り組む法案を起草したと述べた。

「CISAは確かにこのプログラムを実行する権限を与えられているが、それを実行するという特別な任務を負っているわけではない。そのため、監視委員会として、任務の実行について政府機関に責任を追及することが難しくなっている」と彼女は述べた。 「そして、利害関係者の誰にも、プログラムに何を期待し、プログラムに責任を負わせることができるかという期待を与えるものではありません。」

ブキャナン・インガソール&ルーニー・ピーシーの株主でサイバーセキュリティ・データ・プライバシー・プラクティス・グループの共同リーダーであるマイク・マクラフリン氏は、CISAの下で管理されるプログラムの新しいバージョンも「政治的なサイクルに耐えるべきだ」と述べ、CVEがCISAに収容されているものの、政治化されている、あるいは脆弱であると認識されれば、他の地域が細分化され、競合するプログラムの出現を余儀なくされるだろうと主張した。

バーギン氏は、草案文の中でスタッフは「ワクチンを接種する」ことを求めていると述べた。 [CVE] 政治サイクルから取締役会のメンバーが排除されるため、これらのリスクは軽減されます。

この議論はまた、AI が現在、サイバー攻撃の速度と規模を加速できるハッカーの兵器の中核ツールとなっているという認識が業界関係者の間で高まっている中で行われた。

サイバーセキュリティ・インフラストラクチャセキュリティ庁の元職員で、サイバーセキュリティ・インフラストラクチャセキュリティ庁の指導に貢献したボブ・ロード氏は、「CVE記録は人間が読み取るだけであるべきだと定期的に考えているようだ」と言う人もいる。 安全な設計 主導権。

CVE プログラムでは、欠陥が最初に公開されたときに脆弱性レコードが作成されますが、その後の「強化」により重大度や悪用可能性などの詳細を追加できます。しかし、サイバー攻撃がマシンスピードで行われるようになったことで、多くの専門家は、ギャップを埋めるのを待っていると防御側が危険にさらされたままになる可能性があるため、事前にこれらの記録をより完全なものにする必要があると主張しています。

「人間が入って CVE を見て、そこに何が含まれているかを理解できるべきコンポーネントは確かにありますが、私たちが本当にしなければならないのは、高品質の記録があることを確認し始めることです」とロード氏は、個々の脆弱性エントリについて言及しました。 「今日は、後で強化するのではなく、発行時のレコードの品質について、もっと多くのことを話し合う必要があります。」

CISA報道官はこう語った。 Nextgov/FCW 「広範な社内契約の見直しにより、2025年4月に更新が短期間遅れましたが、業務は中断されることなく継続され、最終的にMITREがプログラム運営者として留任されました。」 CISAと国土安全保障省はそれ以来、「MITREのサポートを維持し、安定した世界的な脆弱性追跡を確保し、その利用を拡大するために積極的な契約措置を講じている」と広報担当者は付け加えた。

「MITREはCISAを支援し、重要な世界的資源としてCVEに尽力している」と同社広報担当のジョーダン・グラハム氏は語った。

現在では誰もが CVE 識別子を共通の言葉として使用しているとマクラフリン氏は述べています。それがなくなると、ベンダーと防御者は同じバグについて話しているのかどうか簡単に見分けることができなくなり、規制当局とサービスプロバイダーは共有の参照システムを失います。

「もしこのプログラムがなくなってしまったら、断片化が生じて非効率になり、セキュリティの低下につながると思います」とバーギン氏は言う。 「そして、これは時間をかけて取り組むべきことだとメンバーに主張するとき、私たちはこう言います。断片化、非効率、セキュリティの低下、それはとても簡単です。」

#EUは基盤となるサイバー脆弱性プログラムを支援したいと高官が発言

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。