日本語版
最新ニュース
科学&テクノロジー

Microsoft の Secure Future Initiative (SFI) の拡大

昨年11月に発売したのが、 安全な未来への取り組み (SFI) 増大する規模と危険度の高いサイバー攻撃に備えるため。 SFI は、マイクロソフトのあらゆる部門を結集して、会社と製品全体のサイバーセキュリティ保護を推進します。 それ以来、脅威の状況は急速に進化し続けており、私たちは多くのことを学びました。 昨年 7 月に発生した Storm-0558 サイバー攻撃と、当社が 1 月に報告した Midnight Blizzard 攻撃に関する国土安全保障省サイバー安全審査委員会 (CSRB) による最近の調査結果は、当社と当社の顧客が直面している脅威の深刻さを浮き彫りにしています。 Microsoft は世界のデジタル エコシステムで中心的な役割を果たしており、これには信頼を獲得し維持するという重要な責任が伴います。 W私はもっとやらなければなりませんし、そうするつもりです。 私たちは Microsoft ではセキュリティを何よりも最優先にしています—他のすべての機能よりも優れています。 SFI の範囲を拡大し、 CSRB からの最近の推奨事項 また、Midnight Blizzard から学んだことにより、当社のサイバーセキュリティ アプローチは堅牢であり、進化する脅威の状況に適応できるものであり続けます。 私たちはマイクロソフト全体で拡張された SFI の柱と目標を動員し、これが採用の決定における要素となります。 さらに、当社の上級リーダーシップ…

Microsoft の Secure Future Initiative (SFI) の拡大

1714796507
2024-05-03 18:50:06

昨年11月に発売したのが、 安全な未来への取り組み (SFI) 増大する規模と危険度の高いサイバー攻撃に備えるため。 SFI は、マイクロソフトのあらゆる部門を結集して、会社と製品全体のサイバーセキュリティ保護を推進します。

それ以来、脅威の状況は急速に進化し続けており、私たちは多くのことを学びました。 昨年 7 月に発生した Storm-0558 サイバー攻撃と、当社が 1 月に報告した Midnight Blizzard 攻撃に関する国土安全保障省サイバー安全審査委員会 (CSRB) による最近の調査結果は、当社と当社の顧客が直面している脅威の深刻さを浮き彫りにしています。

Microsoft は世界のデジタル エコシステムで中心的な役割を果たしており、これには信頼を獲得し維持するという重要な責任が伴います。 W私はもっとやらなければなりませんし、そうするつもりです

私たちは Microsoft ではセキュリティを何よりも最優先にしています—他のすべての機能よりも優れています。 SFI の範囲を拡大し、 CSRB からの最近の推奨事項 また、Midnight Blizzard から学んだことにより、当社のサイバーセキュリティ アプローチは堅牢であり、進化する脅威の状況に適応できるものであり続けます。

私たちはマイクロソフト全体で拡張された SFI の柱と目標を動員し、これが採用の決定における要素となります。 さらに、当社の上級リーダーシップ チームの報酬の一部をセキュリティ計画とマイルストーンの達成における進捗状況に基づいて決定することで、説明責任を徹底します。

以下は、私たちの取り組みと取り組みの真剣さを示す詳細です。

SFI のアプローチと範囲の拡大

私たちはセキュリティへのアプローチを進化させてきました。今後の取り組みは以下の方針に基づいて進められます。 セキュリティの 3 つの原則:

  1. 設計による安全性: 製品やサービスを設計するときは、セキュリティが最優先されます。
  2. デフォルトで安全: セキュリティ保護はデフォルトで有効化および強制されており、特別な努力は必要なく、オプションではありません。
  3. 安全な運用: 現在および将来の脅威に対応するために、セキュリティの制御と監視は継続的に改善されます。

私たちは目標と行動をさらに拡大していきます。 6 つの優先セキュリティの柱 そして、実行の詳細を可視化します。

1. アイデンティティと秘密を保護する

すべての ID および機密インフラストラクチャ、およびユーザーとアプリケーションの認証と認可にわたってクラス最高の標準を実装および強制することにより、不正アクセスのリスクを軽減します。 その一環として、以下の取り組みを行っております。

  • ハードウェア ストレージと保護 (ハードウェア セキュリティ モジュール (HSM) や機密コンピューティングなど) を使用した迅速かつ自動ローテーションにより、アイデンティティ インフラストラクチャの署名とプラットフォーム キーを保護します。
  • 100% のアプリケーションで標準 SDK を使用することで、アイデンティティ標準を強化し、その導入を推進します。
  • 安全に管理され、フィッシング耐性のある多要素認証によってユーザー アカウントが 100% 保護されるようにします。
  • アプリケーションの 100% がシステム管理の資格情報 (マネージド ID やマネージド証明書など) で保護されていることを確認します。
  • ステートフルで永続的な検証によって ID トークンが 100% 保護されていることを確認します。
  • ID 署名キーとプラットフォーム キーのよりきめ細かいパーティショニングを採用します。
  • ID および公開キー基盤 (PKI) システムがポスト量子暗号の世界に対応できるようにします。

2. テナントを保護し、実稼働システムを隔離する

一貫したクラス最高のセキュリティ実践と厳格な分離を使用して、すべての Microsoft テナントと運用環境を保護し、影響範囲を最小限に抑えます。 その一環として、以下の取り組みを行っております。

  • 使用されていないシステム、古くなったシステム、またはレガシー システムをすべて削除することで、テナントのセキュリティ体制と商業関係を維持します。
  • Microsoft、買収、および従業員が作成したテナント、コマース アカウント、およびテナント リソースをセキュリティのベスト プラクティス ベースラインに合わせて 100% 保護します。
  • すべての Microsoft Entra ID アプリケーションを、一貫した高いセキュリティ基準で管理します。
  • テナント、環境、クラウド間のアイデンティティの横方向の移動ピボットを 100% 排除します。
  • 100% のアプリケーションとユーザーに最小特権アクセスが継続的に適用されます。
  • 安全で管理された正常なデバイスのみが Microsoft テナントへのアクセスを許可されるようにします。

3. ネットワークを保護する

Microsoft の運用ネットワークを保護し、Microsoft と顧客のリソースのネットワーク分離を実装します。 その一環として、以下の取り組みを行っております。

  • 分離、監視、インベントリ、安全な運用を改善することで、Microsoft の運用ネットワークとネットワークに接続されているシステムを 100% 保護します。
  • ネットワーク分離とマイクロセグメンテーションを Microsoft 運用環境の 100% に適用し、攻撃者に対する追加の防御層を作成します。
  • 顧客がネットワークを簡単に保護し、クラウド内のリソースをネットワーク分離できるようにします。

4. エンジニアリングシステムを保護する

ソフトウェア資産を保護し、ソフトウェア サプライ チェーンとエンジニアリング システム インフラストラクチャのガバナンスを通じてコード セキュリティを継続的に向上します。 その一環として、以下の取り組みを行っております。

  • Microsoft 製品とサービスの展開と運用に使用されるソフトウェア資産の 100% のインベントリを構築および維持します。
  • ソース コードとエンジニアリング システム インフラストラクチャへの 100% のアクセスは、ゼロ トラストと最小特権のアクセス ポリシーによって保護されます。
  • Microsoft 運用環境に展開されるソース コードは、セキュリティのベスト プラクティスによって 100% 保護されます。
  • 100% 標準化され、管理されたパイプラインとインフラストラクチャの分離により、安全な開発、構築、テスト、リリース環境を実現します。
  • ソフトウェア サプライ チェーンを保護して Microsoft 運用環境を保護します。

5. 脅威の監視と検出

Microsoft の運用インフラストラクチャとサービスに対する脅威を包括的にカバーし、自動的に検出します。 その一環として、以下の取り組みを行っております。

  • Microsoft の運用インフラストラクチャとサービスの 100% にわたって現在の在庫を維持します。
  • 少なくとも 2 年間はセキュリティ ログを 100% 保持し、6 か月間は適切なログを顧客が利用できるようにします。
  • 中央のデータレイクからセキュリティ ログの 100% にアクセスできるため、効率的かつ効果的なセキュリティ調査と脅威ハンティングが可能になります。
  • Microsoft の運用インフラストラクチャとサービスの 100% にわたって、異常なアクセス、動作、構成を自動的に検出し、迅速に対応します。

6. 対応と修復を加速する

包括的かつタイムリーな修復を通じて、外部および内部の組織によって発見された脆弱性の悪用を防ぎます。 その一環として、以下の取り組みを行っております。

  • 迅速な対応により、重大度の高いクラウド セキュリティの脆弱性を緩和するまでの時間を短縮します。
  • Common Weakness Enumeration™ (CWE™) およびクラウドに影響を与えるリリース済みの重大度の高い Common Vulnerabilities and Exposures (CVE) に対する Common Platform Enumeration™ (CPE™) 業界標準の採用とリリースを通じて、軽減されたクラウドの脆弱性の透明性を高めます。
  • パブリック メッセージングと顧客エンゲージメントの精度、有効性、透明性、速度を向上させます。

これらの目標は、ミッドナイトブリザード事件および 4 つの目標すべてから得た教訓と直接一致しています。 CSRB の推奨事項 セキュリティ文化、サイバーセキュリティのベスト プラクティス、監査ログ基準、デジタル ID の標準とガイダンス、透明性の分野にわたる、Microsoft への推奨事項とクラウド サービス プロバイダー (CSP) への 12 件の推奨事項すべて。

私たちは、セキュリティを総合的に推進し、従来の縦割り構造を打破するために、リーダーとチームを SFI の 6 つの柱に合わせる新しい運用モデルによる新しいレベルの調整を通じてこれらの目標を達成しています。 柱となるリーダーは、エンジニアリング担当副社長 (EVP) と連携して、全社にわたる統合されたエンジニアリングの実行を推進し、この作業を段階的に行っています。 これらのエンジニアリング ウェーブには、Microsoft Azure、Windows、Microsoft 365、セキュリティのチームが関与しており、追加の製品チームが毎週プロセスに統合されています。

やるべきことはまだたくさんありますが、SFI の優先事項の実行においては前進しました。 たとえば、開発、テスト、デモ、運用用のテナントを含む、Microsoft 内の 100 万を超える Microsoft Entra ID テナントに対して、デフォルトで多要素認証の自動適用を実装しました。 当社は、ライフサイクルを外れた、または現在の SFI 基準を満たしていない運用テナントおよび企業テナント全体で、これまでに 730,000 個のアプリを削除することで、アプリケーションのターゲットを排除または削減しました。 お客様にさらに深い可視性を提供するために、ログ記録を拡張しました。 そして最近、対応プロセスの大幅な変更を発表しました。現在、CWE™ 業界標準を使用して Microsoft CVE の根本原因データを公開しています。

舗装されたパスシステムによる基準の遵守

舗装された道は、ソフトウェア開発と運用の生産性を最適化する方法、ソフトウェア部品表、サーベンス・オクスリー法、一般データ保護規則などのコンプライアンスを達成する方法などの教訓を活かした、当社の学んだ経験からのベストプラクティスです。 )、カテゴリ全体の脆弱性を排除し、関連するリスクを軽減する方法について説明します。 導入により開発者や運用のエクスペリエンス、セキュリティ、品質、コンプライアンスが大幅に向上する場合、舗装されたパスが標準になります。

SFI では、6 つのセキュリティの柱ごとに標準を明示的に定義しており、これらの標準への準拠が目標と主要な結果 (OKR) として測定されます。

継続的な改善を推進する

Secure Future Initiative は、マイクロソフト全社がセキュリティを最優先に提供するために必要な変更を実装できるようにします。 当社の企業文化は、継続的改善の精神を育む成長マインドセットに基づいています。 私たちは、アプローチと進歩を調整するために、フィードバックと新しい視点を継続的に求めています。 私たちはセキュリティ インシデントから学んだことをセキュリティ標準にフィードバックし、安全な設計と大規模な運用を可能にする舗装された道としてこれらの学んだことを運用していきます。

新しいガバナンスの導入

また、いくつかの組織変更や監視、制御、レポートの追加など、セキュリティ ガバナンスを強化するための大きな措置を講じています。

Microsoft は、最高情報セキュリティ責任者 (CISO) が主導する新しいセキュリティ ガバナンス フレームワークを導入しています。 このフレームワークでは、エンジニアリング チームと新たに設立された副 CISO との間のパートナーシップが導入され、SFI の監督、リスク管理、上級リーダーシップ チームへの進捗状況の直接報告を共同で担当します。 進捗状況は毎週このエグゼクティブフォーラムで確認され、四半期ごとに取締役会で確認されます。

最後に、脅威インテリジェンスの重要性を考慮して、私たちは国家アクターと脅威ハンティング能力の全範囲を CISO 組織に導入しています。

セキュリティ最優先の文化の浸透

文化は私たちの日々の行動によってのみ強化されます。 セキュリティはチーム スポーツであり、組織の境界を越えたときに最もよく実現されます。 エンジニアリング EVP は、SFI の柱リーダーと緊密に連携して、あらゆるレベルの管理者と上級個人貢献者を含む大規模な運用会議を毎週および毎月開催しています。 これらの会議は、当社が共同してお客様に提供する内容に基づいて、セキュリティの詳細な実行と継続的な改善に取り組みます。 このボトムツートップおよびエンドツーエンドの問題解決のプロセスを通じて、セキュリティの考え方が私たちの日常の行動に浸透します。

結局のところ、Microsoft は信頼に基づいて運営されており、この信頼を獲得し、維持する必要があります。 ソフトウェア、インフラストラクチャ、クラウド サービスのグローバル プロバイダーとして、私たちは世界の安全を守るために自らの役割を果たすことに深い責任を感じています。 私たちの約束は、継続的に改善し、進化するサイバーセキュリティのニーズに適応することです。 これが私たちにとって一番の仕事です

#Microsoft #の #Secure #Future #Initiative #SFI #の拡大

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。