ホワイトハウスが新たに始めた実証試験で、テキサス州の水道事業者がサイバー攻撃の標的にさらされている。AIと民間部門のツールを使い、ハッカーに悪用される前に脆弱性を見つけ出す。
トランプ政権は8月31日、サンアントニオでプロジェクト・ウォーターシェッド250を開始した。連邦機関、テキサス州当局、サイバーセキュリティ企業を結集し、水道・下水道システムを保護する6カ月間の取り組みに乗り出す。
ホワイトハウスによると、この実証試験では、レッドチーム演習、脆弱性評価、システムの堅牢化を通じて、事業者の防御を検証する。参加企業は水道事業者にサイバーセキュリティとAIの機能を無償で提供する。
環境保護庁(EPA)とサイバーセキュリティ・インフラセキュリティ庁は連邦政府側のパートナーで、州側の取り組みはテキサス州サイバー司令部が統括する。参加企業にはMicrosoft、Google Cloud、Amazon Web Services、Palo Alto Networks、Dragos、Reflection AI、Cloudflare、Fortinet、Forescout、Tenable、Zscaler、Abnormal AI、Parsonsが名を連ねる。
国家サイバー長官のSean Cairncross氏は、このプログラムは脆弱性が悪用される前に特定し、修正することを目的としていると述べた。
「米国企業は、世界水準のサイバー機能、水道事業者の現在の防御を試すレッドチーム演習、最新の民間サイバーセキュリティツールを使ったシステムの堅牢化、そして水道事業者の最前線のサイバー防御担当者によるテキサス州の水道システム保護と、実証済みのソリューションの全米展開を支援するAIツールを提供している」と、Cairncross氏は開始イベントで述べたと、CyberScoopが報じている。
なぜテキサス州が試験場なのか
水道事業者のセキュリティ確保が特に難しいのは、小規模事業者や地方の事業者の多くが、専任のサイバーセキュリティ担当者や資金、技術的専門知識を欠いているためだ。最近の攻撃で緊急性はさらに高まっている。ミネソタ州の30以上の地域水道システムが、少なくとも12州の水道システムに影響を及ぼした広範なキャンペーンの中で、悪意ある活動を報告した。これとは別に、テキサス州マルシューで2024年に発生したサイバー攻撃では、水道システムがあふれる事態となり、研究者は後にロシアと連携するハッカー集団によるものと断定したと、CyberScoopは報じている。
それでもホワイトハウスによると、ウォーターシェッド250は直近の攻撃より前から開発されていた。
ホワイトハウス当局者は「しかし、こうした最近の攻撃は、水道システムの近代化と重視の必要性を改めて示した」と述べたと、Fox Newsは伝えている。テキサス州知事のGreg Abbott氏は、小規模事業者が直面するリソース不足を強調した。
Abbott知事は開始イベントで「テキサス州は、水道システムへのサイバー攻撃を含め、絶え間なくサイバー攻撃を受けている」と述べたと、Axiosは報じている。「サイバーレジリエンスの必要性は圧倒的だ」
本当の試金石は、規模を拡大できるかどうか
ウォーターシェッド250で最も重要な部分は、6カ月間の実証試験が終わった後に訪れるかもしれない。脆弱性を見つけることは有用だが、外部の専門家が去った後も、小規模な水道事業者が実際に維持できる修正策を見極めることの方が難しい課題だ。
民間部門からの寄付による支援に依存するこのプログラムは、長期的なコストや、実証試験終了後も事業者が防御策を維持できるかという点にも疑問を投げかける。水道事業者は、そうでなければ費用面で導入に苦労しかねない専門知識と技術を利用できるようになる。一方で、このアプローチは、設備や予算、技術的成熟度が異なるシステム全体で、そうしたツールが機能することを実証する必要がある。
そのためテキサス州での取り組みは、単発のサイバーセキュリティプロジェクトというより、実践的な実験と言える。連邦政府がウォーターシェッド250から得た教訓を再現可能な手引きに変えられれば、このモデルは全米の小規模な水道事業者に、防御を改善するためのより明確な道筋を示せる可能性がある。
Cairncross氏は「何が機能するのかを見極める。それを対象にし、今回の取り組みを起点に規模を拡大し、教訓を学んでいく」と述べ、このアプローチを総括したと、CyberScoopは報じている。
水道事業者にとって、結果から明らかになるのは、どのセキュリティツールが機能するかだけではない。より大きな試金石は、この実証試験が、外部の専門家に恒久的に頼ることなく小規模事業者が維持できる、手頃な防御策、復旧・修正の指針、継続的な支援を生み出せるかどうかだ。
続きを読む:イランの脅威アクターも米国の重要インフラを標的にしており、不可欠なサービス全体で防御を強化する必要性を浮き彫りにしている。





