2021年1月の就任以来、ジョー・バイデン大統領は数々の危機に直面してきた。しかし、バイデン政権はそれでも、犯罪集団や国家と連携するハッカーによるサイバー攻撃への米国の対応を先導してきた。
バイデン氏が就任する前から、米国はSolarWinds攻撃のような脅威や、ロシアおよび中国とつながりを持つ悪意ある攻撃者に直面していた。「Colonial Pipelineへのハッキングによって米東部がほぼ機能停止に陥ると、バイデン氏と連邦政府の安全保障機関は指針や警告を発し、連邦政府機関に対してはサイバーセキュリティ防御を強化するよう命じるなど、行動に乗り出した。
最新の動きは昨日のことで、バイデン氏は警告し、「ロシア政府がサイバー攻撃の可能性に向けた選択肢を検討しているという、進展する情報」があると述べた。
Darktraceの戦術的リスク・対応担当バイスプレジデント、Justin Fier氏は、この警告を「前例がない」と評した。
Fier氏は、バイデン氏の声明について、「政権が従来なら機密情報とみなしていた情報を意図的に公開することで、偽情報に対抗する動きだ。これまでの政権は、サイバー攻撃が迫っていることをこれほど公に裏付けたことはない」と述べた。
同氏はさらに、「サイバー戦争は軍対軍の戦いではない。公共部門と民間部門を問わず、すべての組織が攻撃から自らを守らなければならない。組織は、政府の脅威インテリジェンスに前例のない形でアクセスできるこの機会を生かし、これらの警告に注意を払うべきだ。企業は、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)の警告を入念に読み、過去12週間に発出された警告に特に注意を払う必要がある。また、各社は防御策を定期的にテストし、さまざまなIT事業部門と机上演習を実施すべきだ」と語った。
関連記事:ロシアと米国がサイバー脅威で対立する中、SANSが重要インフラのセキュリティ対策を概説
義務的なインシデント報告の導入には時間がかかる
先週、バイデン氏は1.5兆ドル規模の政府資金法案に署名した。この法案には、サイバーインシデント報告の義務化に関する条項も盛り込まれていた。
統合歳出法(CAA)は、米国サイバーセキュリティ強化法の一環として、サイバーインシデントの報告を義務付けており、重要国家インフラ(CNI)の所有者に対し、サイバーインシデントとランサムウェアへの支払いを、国土安全保障省のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)に速やかに報告するよう求めている。
この法律は、重要インフラ事業者に対し、侵害情報を72時間以内、ランサムウェアへの支払い情報を24時間以内に連邦政府機関と共有すること、より強固なサイバーセキュリティ基準に合わせて近代化すること、そしてソフトウェアのセキュリティ基準を策定することを義務付けている。
対象事業体が要件や召喚状、命令、検査通知に従わない場合、国土安全保障省(DHS)は、遵守を強制するため連邦地方裁判所で民事措置を取ることができる。同省が72時間以内に回答を受け取れなかった場合、長官は情報開示を強制する召喚状を発行できる。
ただし、この法律が完全に施行されるまでには数年かかる可能性がある。CISAは24カ月以内に規則制定提案通知(NPRM)を公表し、その後18カ月以内に最終規則を発行することになっている。
新法の一環として、CISAはセキュリティ上の脆弱性を含むシステムを特定するランサムウェア脆弱性警告プログラムを創設する。定期的な報告も新法の一部となる。
CISAのJen Easterly長官は声明で、「CISAは民間部門のパートナーから寄せられたこれらの報告を活用し、敵対者が米国のネットワークや重要インフラをどのように標的にしているかについて共通認識を構築する。これらの情報は重大な情報の空白を埋め、攻撃を受けている被害者に迅速にリソースを配備して支援できるようにするほか、部門横断的に寄せられる報告を分析して傾向を把握し、他の潜在的な被害者に警告できるよう、その情報をネットワーク防御担当者と迅速に共有することを可能にする。CISAは、わが国のネットワークと重要インフラのセキュリティおよびレジリエンスを高めるため、産業界および連邦政府のパートナーと協力し、透明性をもって取り組むことを約束する」と述べた。
「端的に言えば、この法案はゲームチェンジャーだ。本日は、わが国全体のサイバーセキュリティにとって重要な前進の一歩となる」
関連記事:





