FCCは木曜日、米国の通信事業者に新たに導入したサイバーセキュリティ要件を撤廃することを決議した。批判派が、中国と関連する米国の通信ネットワークへの侵入に対する同委員会の最も重要な対応だったと指摘する措置を撤回した形だ。
党派に沿った2対1の採決で、委員会は撤回し、1994年通信法執行支援法(CALEA)に基づき通信事業者はネットワークを保護しなければならないとした以前の判断を
FCCの方針転換、米国のネットワークを危険にさらすと専門家が警告
この決定は、通信事業者に最低限のサイバーセキュリティ基準を満たすよう求めていたバイデン政権末期に採択された方針を覆すものだ。
この撤回には政治家やサイバーセキュリティ専門家から即座に批判が寄せられた。専門家らは、中国の支援を受けたSalt Typhoonキャンペーンを受け、より強固な保護策が不可欠だと警告した。このキャンペーンでは数年にわたり、AT&T、Verizon、Lumenを含む200社以上の通信事業者に侵入していた。
「通信事業者に義務付けられたサイバーセキュリティの最低基準を撤廃するのは、最悪のタイミングでの無謀な政策です。Salt Typhoonを含む中国政府支援のAPTグループは、今年すでに複数の米国通信事業者を侵害し、通話記録を持ち出したほか、合法的な通信傍受システムを傍受しています」と、AISLEの共同創業者兼COO兼CISOであるJaya Baloo氏は述べた。
同氏は、「こうした連邦要件により、ネットワークのセグメンテーション、ゼロトラストアーキテクチャの導入、サプライチェーンの審査に測定可能な改善がもたらされ、SS7、Diameter、通信コアのルーティングインフラに対する持続的な脅威に直接対抗できました」と説明した。
Jaya氏はさらに、「強制力のある基準を撤廃すれば、相互接続されたネットワーク間の防御がつぎはぎになり、攻撃者が最も弱い箇所を悪用して911システム、政府通信、通信のレジリエンスに依存する重要インフラにアクセスすることを確実に許してしまいます」と述べた。
規則の撤廃は「米国民を危険にさらすことになる」と述べた、上院国土安全保障委員会の筆頭理事であるGary Peters上院議員(民主党、ミシガン州)も指摘した。
商務委員会の筆頭理事であるMaria Cantwell上院議員(民主党、ワシントン州)も同様に、基準を維持するよう委員会に求めた。同議員は書簡で、「私たちは重要インフラネットワークのサイバーセキュリティをさらに強化することに注力すべきであり、既存の保護策を後退させるべきではない」と記した。
委員会で唯一の民主党員であるFCC委員のAnna Gomez氏は、厳しい反対意見を表明した。
同氏は、撤回された基準について、Salt Typhoonキャンペーンの発覚以降、「この機関が推進してきた唯一意味のある取り組み」だったと述べた。このキャンペーンでは、中国政府が支援するハッカーが通信ネットワークだけでなく、法執行機関のために通信事業者が維持を義務付けられている合法的な傍受システムも標的にしていた。
FCCのサイバー規則が重要だった理由
撤回された規則は、CALEAが通信事業者に対し、ネットワークシステムを「不正なアクセスまたは傍受」から保護するよう義務付けているとしたFCCの以前の解釈に端を発する。
この基準では、侵入を防ぎ、機密性の高い通信データを保護し、監視インフラの完全性を確保するため、通信事業者に最低限のサイバーセキュリティ対策の導入を求めることになっていた。
安全保障当局は、脆弱な基準によって何が可能になるかを示す典型例として、Salt Typhoonの作戦を挙げている。
連邦捜査当局によると、このグループは何年にもわたって米国の通信ネットワークにひそかに侵入し、米政府高官に関する機密情報を収集していたほか、場合によっては通信傍受システムそのものにも侵入していた。これにより外国勢力が、国内の法執行活動を把握できた可能性がある。
Gomez氏は、国家が支援する脅威に対抗するには、通信事業者の自主的な協力に頼るだけでは不十分だと強調した。「実効性のない握手協定では、ネットワークへの侵入を目指す国家支援ハッカーを止められません」と同氏は述べた。「次の侵害も防げないでしょう」
通信業界は撤回を歓迎、一方でセキュリティ懸念は高まる
大手通信・ブロードバンド事業者を代表するInternet & Television Association(旧称NCTA)はFCCの方針転換を歓迎し、撤回された規則を「細部に踏み込んだ逆効果の規制」と呼んだ。
業界団体は長年、硬直的な連邦政府の義務付けはイノベーションを阻害し、コンプライアンスに伴う高額な負担を課すと主張してきた。
しかし、両党の議会指導者は、強制力のある基準が存在しないことに懸念を示している。
上院情報委員会の委員長であるMark Warner上院議員(民主党、バージニア州)は、この決定により、Salt Typhoonやその他の国家主体が悪用してきた脆弱性に対応するための「信頼できる計画がなくなる」と指摘した。
この根底にある緊張関係は、米国のインフラ保護におけるより広範な課題を浮き彫りにしている。通信ネットワークが国家通信の基盤となっている一方で、連邦政府が事業者全体に統一的なサイバーセキュリティ基準を課す権限は限られているのだ。
このガバナンスの空白によって、業界の大部分は自主規制に委ねられてきた。一部の議員は、高度なスパイ活動が展開される時代において、もはや維持できない仕組みだと主張している。
通信セキュリティは岐路に立つ
採決後、Carr氏はFCCが米国の通信ネットワークを保護するための代替策を追求すると述べたが、今後の措置がどのようなものになるかについて詳しい説明はほとんど示さなかった。
同氏は、委員会が細部に踏み込んだ義務付けから離れ、業界との「協力的な」アプローチへ移行する意向だと強調した。
セキュリティ専門家は、強制力のある要件がなければ、多くの通信事業者が重要なセキュリティ対策への投資を抑え続ける可能性があると警告している。特に、リソースが限られる小規模事業者ではその懸念が大きい。
専門家が指摘する問題の重大性は、消費者のプライバシーにとどまらない。通信ネットワークは、緊急サービス、政府業務、軍事通信、重要インフラを支えている。
議員らが立法措置を検討し、FCCが自らのアプローチを見直すなか、この議論は国家的な中核課題を浮き彫りにしている。すなわち、現在のリスク環境に見合わない可能性がある業界の自主的なセキュリティ対策に頼りながら、高度な外国の脅威から米国の通信インフラをどう守るかという課題だ。





