米連邦捜査局(FBI)は、監視および盗聴令状の処理に使われるシステムに関わる不審なサイバー活動を捜査しており、高度に機密性の高い法執行インフラの安全性に懸念が生じている。
当局は問題を封じ込めたと説明しているものの、今回の事案は、重要な捜査データを保存・管理する政府ネットワークが増大するサイバーリスクにさらされていることを浮き彫りにした。
「FBIはFBIネットワーク上の不審な活動を特定して対処し、対応にあたってあらゆる技術的能力を活用した」と、同局は述べたCNNに提供した声明で。
FBIの監視システム侵害疑惑の内幕
この事案では、犯罪捜査および国家安全保障上の捜査に関連する、裁判所が承認した盗聴や外国情報監視の令状を管理するFBIのシステムが影響を受けたとみられる。
CNNによると、今回の不審な活動を受け、FBI幹部と米司法省の高官が、国家安全保障や市民的自由への影響の可能性について状況の検証に乗り出した。
FBIの監視システムが高価値な標的となる理由
監視の承認を管理するシステムは、連邦法執行機関で最も機密性の高いシステムの一つであり、進行中の捜査に関わる裁判記録、事件データ、運用メタデータを保存している。
不正アクセスを受ければ、監視対象者や捜査手法、機密性の高い時間情報が露出する可能性がある。
こうした情報は情報価値が高いため、連邦法執行機関のシステムはサイバー攻撃の標的になりやすい。
現時点で判明していること
現段階で連邦当局は、不審な活動がどのように発生したのか、またデータへのアクセスや持ち出しがあったのかについて、技術的な詳細をほとんど公表していない。
これらのプラットフォームは一般に、詳細な監査ログを維持しながら、捜査官、法務チーム、連邦裁判所の間で承認申請を調整する安全なワークフローシステムとして機能する。
機密性の高い承認を扱うため、システムは厳格なアクセス制御、ログ記録、内部監督によって保護されている。
捜査官は、今回の活動が外部からの侵入試行、侵害されたアカウント、あるいは内部システムの異常な挙動のいずれに関係するのかを特定しようとしている。
この事案はサイバースパイ活動と関連しているのか
もう一つの重要な問題は、今回の事案がより広範なサイバースパイ活動と関連している可能性だ。
アナリストは、今回の活動が、中国の情報機関によるものとされ、米国の通信ネットワークや国家安全保障ネットワークを標的にしたSalt Typhoon作戦と関連している可能性を指摘している。
このキャンペーンは、通信インフラや情報データへのアクセス獲得を主眼としていたとみられている。
当局は両事案の関連性を確認していないものの、標的の重なりから、今回の活動が米国の捜査能力に関する情報を収集する、より広範な取り組みの一環なのかどうかをアナリストは検討している。
リスクを低減する方法
機密性の高い捜査データや監視データを管理する組織は、不正アクセスや情報流出の可能性を防ぐため、強固なセキュリティ対策を実施しなければならない。
- 機密性の高い捜査データや監視データを扱うシステムを分離するため、ネットワーク分割とゼロトラストアーキテクチャによって横方向への移動のリスクを低減する。
- 厳格なアイデンティティーおよびアクセス管理統制を実施する。これには、特権アクセス管理、継続的な認証、最小権限ポリシーなどが含まれる。
- 高価値システムを監視し、SIEM、EDR/XDR、および行動分析を使って異常な活動を検出する。
- 詳細なログと改ざん不能な監査証跡を維持することで、監視記録や捜査記録へのすべてのアクセスをフォレンジック調査で追跡できるようにする。
- 機密性の高い捜査データを暗号化することで保護し、保存中および転送中の情報にデータ損失防止対策を実装して、潜在的な情報持ち出しの試みを検出する。
- 定期的な脆弱性スキャン、ペネトレーションテスト、サプライチェーンのセキュリティレビューを実施することで、捜査プラットフォームやそれを支えるソフトウェアの弱点を特定する。
- 定期的にインシデント対応計画をテーブルトップ演習や攻撃シミュレーションを通じてテストする。
これらの対策を組み合わせることで、潜在的なインシデントの被害範囲を抑えながら、全体的なレジリエンスを強化できる。
政府ネットワークはサイバー攻撃の主要な標的
捜査が続く中、今回の事案は、政府システムが依然としてサイバースパイ活動や情報収集作戦の格好の標的であり続けていることを想起させる
脅威アクターによるAIの利用拡大と、捜査プラットフォーム内に保存された機密データが相まって、継続的な監視、強固なアイデンティティー管理、レジリエントなセキュリティアーキテクチャの必要性が浮き彫りになっている。
こうしたリスクを受け、組織はゼロトラストを導入している。これは、ユーザーやシステムをデフォルトで信頼すべきではなく、ネットワークやアプリケーション全体で継続的な検証を必要とする考え方だ。





