ホワイトハウスが昨日発表した国家サイバーセキュリティ戦略は、米国のサイバーセキュリティと脅威対応を改善するための野心的な青写真だ。しかし、特に野心的な項目の実施には時間がかかり、議会の反対に直面する可能性もある。
バイデン大統領は、SolarWindsとColonial Pipelineへのサイバー攻撃が発生した時期に就任したため、サイバーセキュリティは政権発足当初から主要な焦点となっていた。新文書は、国家レベルのサイバーセキュリティ対策と法整備を実施するための野心的な計画を明記している。
サイバーセキュリティのリーダーたちは概してこの計画を好意的に受け止める一方、実施への道のりは長いものになると認めている。特に目を引く取り組み――重要インフラのセキュリティ基準、国家的なデータプライバシー・セキュリティ法、セキュリティ障害に対する責任――の実施には、時間と議会の支持が必要になるだろう。
セキュリティ戦略の優先事項と柱
「国家サイバーセキュリティ戦略」[PDF]は、ほとんど理想論ともいえる表現で、「攻撃よりもシステムの防御に費用がかかるデジタル・エコシステム、機密情報や個人情報が安全に保護され、インシデントもエラーも壊滅的でシステム全体に及ぶ結果へと連鎖しない、レジリエントなデジタル・エコシステム」の実現を目指している。
そのため、バイデン・ハリス政権は声明で、「米国がサイバー空間における役割、責任、リソースを配分する方法を根本的に変えなければならない」と述べた。
この根本的な変革は、2つの中核的な優先事項に焦点を当てている。第1は、サイバーセキュリティの責任を再配分することだ。個人や中小企業、地方自治体から責任を移し、「データを保持し、社会を機能させるシステムの所有者と運用者、そしてこうしたシステムを構築・保守するテクノロジープロバイダー」に負わせる。
第2の優先事項は、長期的な投資に注力することであり、「本質的に防御性とレジリエンスに優れた将来のデジタル・エコシステムの構築」を目指す。
戦略自体は、次の5つの主要な柱を中心に構成されている。
- 重要インフラを防御する:「重要インフラの所有者・運用者、連邦政府機関、製品ベンダー、サービスプロバイダー、その他のステークホルダーが、迅速かつ大規模に効果的な協力を行える、新しく革新的な能力を構築しなければならない」
- 脅威アクターを妨害し、解体する:「米国は、国益を脅かす行動を取る脅威アクターを妨害し、解体するため、国力のあらゆる手段を用いる。こうした取り組みには、外交、情報、軍事(物理・サイバーの双方)、金融、諜報、法執行の能力を組み合わせることがある」
- セキュリティとレジリエンスを促進する市場の力を形成する:「個人データの保護についてデータ管理者に責任を負わせ、より安全な接続デバイスの開発を促し、データ損失や、サイバーセキュリティ上のエラー、ソフトウェアの脆弱性、その他ソフトウェアやデジタル技術が生み出すリスクによる被害の責任を規定する法律を再構築しなければならない」
- レジリエントな未来に投資する:「National Science Foundation(NSF)のRegional Innovation Enginesプログラム、長年続くSecure and Trustworthy Cyberspaceプログラム、Bipartisan Infrastructure Law、Inflation Reduction Act、CHIPS and Science Actによって創設された新たな助成プログラムと資金調達機会、Manufacturing Institutes、その他連邦政府の研究開発体制を構成する要素を活用する」
- 共通の目標を追求する国際パートナーシップを構築する:「共通の脅威に対抗し、グローバルなインターネットの自由を維持・強化し、国境を越えたデジタル弾圧から守り、本質的にレジリエンスと防御性に優れた共有デジタル・エコシステムの構築に向けて、米国は各国のサイバーセキュリティ関係者が国際社会と協力するという新たな協力モデルの拡大に取り組む」
関連記事: MITRE ResilienCyCon:侵害は避けられない、だから備えよ
大きな目標:重要インフラ、責任、GDPRのような法律
特に野心的で、実施に時間がかかる項目がいくつかある。
戦略目標1.1は、重要インフラのセキュリティに関する義務要件の創設だ。これは明らかに必要なものだが、通知の公表から意見募集期間まで、連邦政府の規制プロセスで新規則を最終決定するには2~3年かかることがある。そのため、実施にはバイデン大統領の1期目の残り期間の大半を要し、後継者の取り組みに左右される可能性もある。
重要インフラのセキュリティ目標には議会の支援も必要になる可能性があるが、それが確実とは限らない。そのため文書では、既存の権限を活用できる場合には、規制機関や州政府との協力・連携を重視している。
文書は、「規制によって最低限期待されるサイバーセキュリティの実践や成果を定めるが、政権は事業体がこれらの要件を上回る取り組みをさらに進めることを奨励し、支援する」としている。
この目標ではクラウドセキュリティサービスの重要性についても論じられており、政府は「クラウドコンピューティング業界やその他の不可欠な第三者サービスにおいて、より優れたサイバーセキュリティ対策を促すための権限の不足を特定し、業界、議会、規制当局と連携してそれらを解消する」としている。
文書はコストにも配慮しており、政府は税制優遇措置などの取り組みを通じて負担の軽減に努めるとしている。
この計画で最も野心的な目標のうち2つには、議会の承認が必要になる。
「戦略目標3.2」で政権は、EUのGDPRに類似した国家データプライバシー法の制定を目指すとしている。
文書によれば、政権は「個人データの収集、利用、移転、保持の能力に対して、強固で明確な制限を課し、位置情報や健康情報などの機微データを強力に保護するための立法努力を支持する。この法律では、NISTが策定した基準やガイドラインに沿って個人データを保護するための国家的要件も定めるべきだ。脅威とともに進化するプライバシー要件を設けることで、米国はより安全な未来への道を開ける」としている。
「戦略目標3.3」で政権は、基本的なセキュリティ対策に従わなかった場合の責任をより重くするよう求めている。
この目標は、「市場は、脆弱な製品やサービスをデジタル・エコシステムに投入する事業体に不十分なコストしか課さず、しばしば報酬さえ与えている。あまりにも多くのベンダーが安全な開発のベストプラクティスを無視し、安全でないデフォルト設定や既知の脆弱性を持つ製品を出荷し、検証されていない、または出所不明の第三者ソフトウェアを組み込んでいる……」と述べている。
「ソフトウェアを安全にするための合理的な予防措置を怠る事業体に責任を移し始めなければならない。ただし、最も先進的なソフトウェアセキュリティプログラムであっても、すべての脆弱性を防げるわけではないことは認識する……悪い結果を防ぐための行動を取る能力が最も高いステークホルダーに責任を負わせるべきであり、安全でないソフトウェアの影響を受けることが多いエンドユーザーや、商用製品に組み込まれたコンポーネントのオープンソース開発者に負わせるべきではない」
同時に政権は、「適応可能なセーフハーバーの枠組み」に基づくセキュリティのベストプラクティスを満たす企業を、責任から保護する取り組みも進めるとしている。
政権はまた、協調的な脆弱性開示を推進し、SBOMのさらなる発展を促すほか、「広く利用されている、または重要インフラを支えているサポート対象外のソフトウェアがもたらすリスクを特定・軽減するプロセスを策定する」としている。
計画では、政府は「メモリー安全性の高い言語やソフトウェア開発手法、フレームワーク、テストツール」など、安全なソフトウェアの開発への投資も継続するとしている。
この計画のもう1つの重要な要素は、「壊滅的な事象」が発生した場合に政府が保険市場の最後の支えとなることだ。
関連記事: 開発者向けソフトウェアサプライチェーン・セキュリティ・ガイダンス
責任が重要なテーマに
ImmuniWebの創設者Ilia Kolochenko氏は、 サイバーセキュリティの負担を業界に移すことは厳しいように見えるかもしれないが、経済的には理にかなっているとメールで述べた。
Kolochenko氏は、「ソフトウェアベンダーは、価格を引き上げざるを得なくなり、最終的にエンドユーザーや無辜の消費者に害を及ぼすと主張するだろう。しかしこれは、自動車メーカーがエアバッグやシートベルトを『不必要に高価』なシステムだと訴え、各メーカーが自分の望む方法で自由に自動車を製造できるべきだと主張するのと同じようなものだ」と述べた。
Kolochenko氏はさらに、「ソフトウェアを除くほとんどの業界は、先進国の大半ですでに包括的な規制を受けている。免許なしに、あるいは定められた安全性、品質、信頼性の基準に従わずに、望むものを勝手に製造することはできない」と付け加えた。
ポスト量子時代への備え
Quantinuumの最高法務責任者兼政府関係担当上級副社長であるKaniah Konkoly-Thege氏は、戦略の第4の柱の一部が、ポスト量子時代への備えに特化しており、「脆弱な公共ネットワークとシステムを、量子耐性暗号に基づく環境へ移行すること」を優先していると指摘した。
Konkoly-Thege氏は、「このガイダンスはポスト量子時代への備えについて具体的な手順を詳しく説明してはいないが、現在の暗号システムを評価し、データを棚卸しし、NISTのポスト量子アルゴリズムを試し、データ、特に機微データ(医療、金融、個人データなど)をこれらのポスト量子(PQC)アルゴリズムへ移行して保護する計画を策定することがベストプラクティスだ。NISTは現在、これらのアルゴリズムの標準化を進めており、最終標準は2024年に公開される予定だ」と述べた。
関連記事: 量子安全暗号の新標準、早すぎることのない登場
幅広いセキュリティアプローチ
Shift5のCEO兼共同創業者Josh Lospinoso氏はメールで、この戦略は拡大する重大な脅威に対して正しいアプローチを取っていると述べた。同氏は、「この戦略が示すようにサイバーセキュリティの問題に包括的に取り組めば、米国が同格に近い競合国に対して戦術的優位性を維持できるサイバー能力の統合を、本格的に促すことができる」と語った。
Lospinoso氏はさらに、「この政策は、ユーザー、中小企業、地方自治体から負担を取り除く必要性を明確に認識している。また、政府と民間企業が、戦時の速度で動き、イノベーションを起こすために障壁を取り除き続ける必要があるという点でも、まったく正しい」と述べた。
一方、Swimlaneの共同創業者兼最高戦略責任者Cody Cornell氏は、こうした考えを行動に移すには多大な協力が必要になると述べた。同氏は、「国家サイバーセキュリティ戦略は、連邦政府のサイバーセキュリティ戦略を近代化するという目標のもと、政府全体と民間部門からの支援が必要だと理解しつつ、多くの優れた大局的なアイデアを示している。しかし、行政府の政権期間と、最長でも8年周期で必然的に起こる指導者交代の時間枠内で、どれほど迅速かつ柔軟に実行できるのかについては、いくつかの疑問を残している」と語った。
Cornell氏はさらに、「サイバーセキュリティのほとんどすべてに言えることだが、実際の進展は戦略だけでなく、詳細な実務によって初めて実現する」と述べた。
eSecurity Planet編集者Paul Shreadがこの報告に寄稿した。





