米国防総省は、機密性の高い政府データが外国勢力による干渉を受ける可能性が明らかになったことを受け、テクノロジーベンダーが中国在住の人員を同省のクラウドシステムの保守に利用することを禁止した。
この新たな指令は、ProPublicaの調査で、Microsoftが約10年にわたり、中国を拠点とするエンジニアに国防総省のネットワークの保守を担当させていたことが明らかになった後に出された。専門家は、この慣行によって北京が重要な防衛情報に前例のないアクセスを得ていた可能性があると警告している。
ProPublicaは、国防総省の幹部らがMicrosoftのデジタル・エスコート・システムについて、非営利ニュースルームがこの事実を報じるまで把握していなかったと指摘した。
国家支援型ハッキングとサプライチェーンの脅威
この事案は、セキュリティチームが直面する喫緊の課題を浮き彫りにしている。国家支援型のハッキングキャンペーンは、ソフトウェア・サプライチェーンの弱点をますます悪用している。
政府が広範な監視権限を持つ法域でエンジニアを雇用すると、ベンダーは意図せず、敵対国が機密システムに侵入する経路を作ってしまう可能性がある。
Microsoftのデジタル・エスコートモデルの内実
Microsoftは、機密性の高い防衛データを扱う人員を米国市民または永住者に限定する、国防総省の長年にわたる規則を回避する手段として、デジタル・エスコートモデルを開発した。
この仕組みでは、米国を拠点とする監督者が中国在住のエンジニアを継続的に監視する、いわゆる「エスコート」が行われる場合に限り、中国在住のエンジニアも国防総省のクラウドシステムで作業できた。
エスコートの役割は積極的な安全対策となることを意図したもので、監督者はセッションを監視し、コマンドを追跡するとともに、リモートのエンジニアが権限のない領域にアクセスしたり、情報を持ち出したりすることがないよう確認することを求められていた。しかし実際には、このシステムの実装は不十分だった。多くのエスコートには、より高度なコーディングやシステム管理の知識を持つことが多い上級エンジニアの作業を評価するために必要な、深い技術的知識が欠けていた。
この不均衡によって、セキュリティ上の盲点が生じた。エスコートは効果的な門番として機能するどころか、しばしばコンプライアンス上のチェックボックスにすぎない存在となった。名前だけは配置されていても、海外のスタッフが行った作業が適切か、あるいは有害な可能性があるかを評価できなかったのである。
こうした監督の空白によって、機密データが中国政府の当局者にさらされた可能性がある。中国の国内法は、国内企業から情報を収集する広範な権限を当局に与えている。
国家安全保障上の重大な意味
この一件は、サイバーセキュリティを取り巻く環境のより大きな変化を反映している。敵対的な政府が、重要インフラへの足がかりを得るため、世界規模の人材パイプラインや外部委託エンジニアリングを活用しているのだ。
この監督の空白が発覚したことで、国防総省はより厳格な資格要件を義務付けるとともに、ベンダーに対して、エスコート付きの全セッションについて、技術者の身元、出身国、実行された正確なコマンドなど、詳細な監査ログを保持するよう求めるに至った。
クラウドプラットフォームが防衛業務や企業活動とますます密接に結び付くなか、商用サービスと国家安全保障上の標的との境界は曖昧になり続けている。
外国のサイバー脅威に対抗する監督強化
この方針に直接結び付く具体的な侵害の証拠は公表されていないが、専門家は、米国の防衛データが中国国内からアクセス可能なネットワークにさらされるだけでも、国家安全保障上の重大なリスクになると警告している。
国家支援型のハッキング作戦が高度化するなか、人員とアクセスを厳格に管理し続けることが依然として重要だ。
セキュリティチームのための対策
組織は、以下のベストプラクティスによって防御を強化できる。
- サプライチェーンの地域を評価し、特権アクセスを信頼できる地域に限定する。
- 最小権限を徹底し、外部スタッフに対する適切な監督を確保する。
- 詳細なログを維持し、リモートエンジニアによるすべての操作と変更を記録する。
- インサイダー脅威と国家支援型の脅威に備え、インシデント対応計画を定期的に見直す。
機密システムを守るとは、単にパッチを適用することではない……地政学的リスクから守ることでもある。
インサイダー脅威や国家支援型攻撃に備え、効果的なインシデント対応計画を構築するためのガイドをご覧ください。

