連邦予算案が、米国で最も重要なサイバーセキュリティ機関の一つを廃止・縮小の対象にしようとしており、拡大するデジタル脅威から米国政府を守る準備態勢に警鐘を鳴らしている。
政権の会計年度2027年予算案では、サイバーセキュリティ・インフラセキュリティ庁(CISA)への予算を削減し、同庁の任務と能力を一変させかねない削減傾向を継続することになる。
提案された削減が及ぼす影響について、サイバーセキュリティ専門家の見解は分かれている。
「CISAが2018年に創設された際、サイバーセキュリティは共有された問題であり、単独で解決できる組織はないという認識がその基盤にあった」と、Finite Stateのポリシー・コンプライアンス責任者であるDoc McConnell氏はeSecurityPlanetへのメールで述べた。
「2027会計年度予算案は、兵器化と無駄の排除に向けた方針転換をCISAに求めており、これは今政権が任期中の優先事項として掲げてきた内容の多くと一致する。これは、議会が実際の金額を決める前に大きな要求額を提示するという、大統領お決まりの初回提示額に見える」と、Suzu Labsのオペレーション担当副社長であるAaron Colclough氏はeSecurityPlanetへのメールで述べた。
「セキュリティ責任者は、脅威テレメトリーや業界別アラートをCISAに依存することによるリスクを直ちに下げ、民間の情報共有・分析センター(ISAC)への関与を深めることと、ベンダーとの直接的な連携を優先すべきだ」と、Xcape, IncのSolution SleuthであるJohn Carberry氏はeSecurityPlanetへのメールで述べた。
「消防署を削減しておいて、なぜ建物が燃えるのかと不思議がることはできない。CISAは官僚的な間接部門ではない。実務担当者にとって、米国が依存するインフラを運営する民間セクターと政府の情報をつなぐライフラインだ」と、BreachLockの創業者兼CEOであるSeemant Sehgal氏はeSecurityPlanetへのメールで述べた。
CISA予算削減案の内容
削減額は最大7億700万ドルと見積もられているが、一部文書では3億6100万ドルという低い数字も示されており、CISAの予算は現在の政権発足時の約30億ドルから、20億ドル強まで減少することになる。
国土安全保障省の予算プロセスに伴う基準値の不一致により正確な額は明らかになっていないものの、いずれの推計も同庁のリソースが大幅に縮小することを示している。
こうした削減は、公共・民間の双方の組織が、重要インフラ、連邦ネットワーク、世界のサプライチェーンを標的とする、ますます高度化するサイバー脅威の急増に直面する中で行われる。
予算削減の対象
CyberScoopの報道によると、CyberScoopによれば、この提案は、職員削減や一部プログラムの廃止など、CISAの規模縮小に向けたこれまでの取り組みを踏まえたものだ。
政権は今回の変更を戦略的な再編と位置付け、連邦ネットワーク防御と重要インフラ保護というCISAの中核任務に再び焦点を当てる一方、必須ではないと判断した活動を廃止するとしている。
この再編の一環として、予算案は、関係者との調整、評議会の運営、国際的なパートナーシップなど、外部との関与に関わる複数の機能を廃止する計画を示している。
また、誤情報や情報作戦に関連するプログラムの削減も改めて盛り込んでいる。CISAは以前、これらの取り組みの多くはすでに規模が限定されているか、過去数年に廃止されたと説明していた。
この繰り返しにより、提示された削減額が新たな削減を反映したものなのか、それとも以前の政策決定を継続したものなのか、疑問が生じている。
これらを総合すると、運用面でより狭く、中央集権的な方針へ移行することを示している。
連携と情報共有への影響
しかし、このアプローチは、効果的なサイバー防御には連携が大きく依存すると主張するサイバーセキュリティ専門家や政策立案者の懸念を招いている。
CISAはこれまで、政府機関、民間組織、国際的なパートナー間の情報共有における重要なハブとして機能してきた。
こうした関与の経路を縮小すれば、新たな脅威への可視性が低下し、協調対応が遅れ、各分野における集団防御の取り組みが弱まる可能性がある。
今回の削減案は、包括的なサイバーセキュリティ戦略から、より分断された防御モデルへの移行を示している。
連邦ネットワークの保護強化は依然として重要だ。しかし、サプライチェーン攻撃などの現代の脅威は、組織や地理的な境界を越えて広がることが多い。
こうした脅威への対応には、強力な情報共有と分野横断の連携が必要だが、予算と人員が削減されれば維持は困難になる可能性がある。
サイバーレジリエンスを強化する方法
今回の削減案は、連邦政府からの支援水準にかかわらず、組織内部のサイバーセキュリティ・レジリエンスを強化する重要性を浮き彫りにしている。主なベストプラクティスには次のようなものがある。
- 監視、検知、自動化を強化するには、EDR、XDR、およびSOARツールを活用し、可視性を高めて対応時間を短縮する。
- 優先するパッチと脆弱性管理については、すべての資産にわたるセキュリティ上の弱点を継続的に特定、検証、修正する。
- 最小権限を徹底してIDとアクセス制御を強化し、フィッシング耐性のあるMFAを導入するとともに、IDベースの脅威を監視する。
- 採用するゼロトラスト原則ことで、ユーザーとデバイスを継続的に検証し、ネットワークをセグメント化して横方向の移動を制限する。
- インシデント対応の準備態勢を改善するには、インシデント対応計画を攻撃シミュレーションを通じて定期的にテストする。
- 拡充する脅威インテリジェンスと連携については、ISACなど、商用、オープンソース、業界共有の情報源を取り入れる。
- 強固なバックアップ、復旧、サプライチェーン・セキュリティの実践によってレジリエンスを高める。これには変更不能なバックアップや、サードパーティーリスク管理が含まれる。
これらの対策を組み合わせることで、組織は進化する脅威へのレジリエンスを構築しながら、全体的な攻撃対象領域と侵害を受ける可能性を低減できる。
予算と国家リスクのバランス
今回のCISA削減案は、サイバーセキュリティにおける政府の役割と、変化するリスクに対処するためのリソース配分をめぐる継続的な議論を浮き彫りにしている。
サイバー脅威がより複雑化し、地政学的な動向との結びつきを強める中、CISAのような主要機関をめぐる予算決定は重要な検討事項であり続ける。
ただし、この提案はまだ最終決定ではない。議会はこれまでにも同様の要求を修正し、当初の提案より小幅な削減を承認することが多かったため、2027会計年度(FY)予算は交渉による結果を反映する可能性が高い。
脅威の状況が変化し続ける中、政策立案者とセキュリティ責任者は、効率性と十分なサイバーセキュリティ能力の維持とのバランスを取る必要がある。
活用するゼロトラストソリューションことでセキュリティを強化し、連邦政府の支援が変化してもレジリエンスを維持する。

