国家インフラのサイバーレジリエンス:革新的なアプローチの必要性

国家インフラには、高度なサイバーレジリエンス対策が不可欠です。現状の課題と、新たなアプローチによって重要システムを増大する脅威からどのように保護できるかについて学びましょう。

知っておくべき最も重要なこと

  • 近年のサイバー攻撃は、重要インフラのセキュリティが組織の境界を超越するものであり、相互接続されたサプライチェーンやパートナー全体にわたる脅威を明確に把握する必要があることを示している。
  • 組織は平均して14の脅威情報源を利用しているにもかかわらず、攻撃の84%は既知のリスクを悪用しているが、優先順位は付けられていない。これは、情報を運用上の意思決定に反映させることの難しさを示している。
  • 効果的なサイバーレジリエンスを実現するには、継続的リスク管理(CTEM)などのフレームワークを通じて脅威情報を意思決定に積極的に反映させ、実際のリスクを評価するとともに、チーム間や組織間の連携を促進し、縦割り構造を打破することが必要です。

英国の重要な国家インフラの大部分を公的所有に戻すという見通しは、投資、ガバナンス、説明責任に関する広範な議論を巻き起こしている。

しかし、それがサイバーセキュリティにどのような意味を持つのかについては、ほとんど注目されなかった。

政治的な立場に関わらず、一つ確かな事実がある。それは、公的所有はサイバーリスクを排除するものではないということだ。

それどころか、それは必要不可欠なサービスがより強靭になり、連携が強化され、混乱に対処する準備が整うという期待を高める。

この予測は、脅威の状況という現実を反映している。エネルギー供給会社、水道会社、運輸事業者、医療機関はすべて、複雑なデジタルエコシステムの中心に位置している。これらの企業が不可欠なサービスを提供できるかどうかは、数千もの技術サプライヤー、ベンダー、第三者に依存している。

ある組織が侵害されると、その影響は自らのネットワークをはるかに超えて広がる可能性があります。したがって、レジリエンス(回復力)は、個々の組織を保護するだけでなく、組織間の関係性を理解し、管理することに大きく依存します。

政府が国家インフラの強化に真剣に取り組むのであれば、サイバーセキュリティは最初から議論の俎上に載せるべきである。これは、個別のセキュリティ対策プログラムから脱却し、各機関が情報共有を行い、共通の脅威を理解し、混乱が拡大する前に連携して対応策を講じるモデルへと移行することを意味する。

重要インフラは規制の境界を超越する。

近年発生したいくつかの大規模なサイバー攻撃は、攻撃者が単一の標的に絞ることは稀であることを示している。むしろ、彼らは一つの組織を侵害することで、他の多くの組織へのアクセス権を獲得する機会を狙っているのだ。

SolarWindsへの攻撃は、最も衝撃的な事例の一つとして今も語り継がれています。攻撃者は、信頼できるソフトウェアのアップデートを侵害することで、世界中の何千もの組織へのアクセス権を獲得しました。さらに最近では、Synnovisに対するランサムウェア攻撃により、多数のNHS(英国国民保健サービス)の病理検査サービスが混乱し、手術の中止、予約の遅延、そして患者ケアへの広範な影響が生じました。

どちらの事件も、最初に侵害された組織だけの問題にとどまらなかった。むしろ、両事件は、重要なインフラが物理的な資産と同様に、相互接続されたサプライチェーンに大きく依存しているという現実を浮き彫りにした。

これは、国家の重要インフラを運営するすべての事業者にとって大きな課題です。セキュリティはもはや、自社の資産を守るという観点だけで捉えることはできません。組織は、サプライヤー、パートナー、そしてより広範なエコシステムに影響を与える脅威についても明確に把握する必要があります。外部のソフトウェアやサービスプロバイダーにおけるセキュリティ上の脆弱性は、それに依存するすべての組織にとって、あっという間に深刻な問題へと発展する可能性があります。

こうした状況こそ、現在の多くのセキュリティプログラムの限界を露呈し始める点です。組織は、検出技術、脆弱性管理プラットフォーム、脅威インテリジェンスフィードに多額の投資を行ってきました。そして、かつてないほど多くの情報を収集しています。しかしながら、多くの組織は依然として、その情報を確実な運用上の意思決定に結びつけることに苦慮しています。

より良い意思決定は、より優れた情報から始まる。

サイバーセキュリティ業界は長年にわたり、可視性の向上に注力してきた。組織があらゆる脆弱性を発見し、あらゆる資産を特定し、あらゆる脅威に関する情報を収集できれば、自然とセキュリティが向上するという前提があったのだ。

しかし、証拠はそれとは異なることを示唆している。

Filigranの最新の脅威管理状況レポートによると、組織は平均して14種類の脅威情報源を利用していますが、そのうちセキュリティプログラム内でこれらの情報を完全に活用しているのは半数以下です。

一方、回答者の84%は、自身が経験した攻撃は、既に知られていたものの優先順位が低かった脆弱性を悪用したものだったと述べている。また、調査対象となったほぼすべての組織が、発見された脆弱性が実際に悪用可能なものかどうかを判断するのに苦労したと報告している。

これらの調査結果は、業界におけるより広範な問題を浮き彫りにしている。課題はもはやリスクを発見することではなく、どのリスクに早急な対応が必要かを判断することにある。

セキュリティチームは、警告、脆弱性レポート、インテリジェンスの更新情報に絶えず晒されている。どのツールも、即座に対応が必要な重大な問題を特定したと主張する。しかし、文脈がなければ、すべてが重要に見えてしまう。アナリストは、悪用される可能性のない脆弱性の調査に貴重な時間を費やす一方で、真に危険な攻撃経路は、こうした雑音の中に埋もれてしまう。

これは業務効率にとどまらない影響を及ぼす。優先度の低い問題の調査に費やす1時間は、本来であれば真のビジネスリスクの軽減に費やせる時間である。組織は、日々処理しなければならない情報量の多さだけでなく、下さなければならない意思決定の数の多さにも圧倒されている。

脅威情報は、事件が発生するずっと前から意思決定に役立てられるべきである。

その理由の一つは、脅威インテリジェンスが依然としてセキュリティオペレーションセンター(SOC)の機能として扱われることが多いことにある。攻撃者がネットワークへのアクセス権を取得した後、情報は収集、分析され、悪意のある活動の検出や調査に役立てられる。

しかし、脅威インテリジェンスは、セキュリティライフサイクルの非常に初期段階で意思決定を導く場合に、より大きな価値を発揮する。

効果的に活用すれば、組織はどの脆弱性が積極的に攻撃されているか、どの攻撃経路が最大のビジネスリスクをもたらすか、そしてどの対策が最も大きなリスク軽減効果をもたらすかを理解できるようになります。セキュリティチームは、すべての脆弱性を等しく緊急性の高いものとして扱うのではなく、自社の環境にとって真に重要な脅威に集中できるようになります。

ここでも、継続的リスク管理(CTEM)の概念が重要な役割を果たします。CTEMは、単なる技術カテゴリやセキュリティの略語として捉えるべきではありません。脅威インテリジェンス、リスク管理、検証、修復を継続的なプロセスで連携させるための構造化されたフレームワークを提供します。組織は、仮説や理論的なリスクスコアに頼るのではなく、脆弱性を修正するために時間とリソースを割り当てる前に、その脆弱性が実際に悪用可能かどうかを検証できます。このアプローチは、サイバーセキュリティにおける新たなパフォーマンス指標となります。

おそらく最大の障害は技術的なものではないでしょう。多くの組織は依然として、脅威インテリジェンス、脆弱性管理、侵入テスト、ガバナンスといったチームをそれぞれ独立して運用しており、各チームは独自の優先順位、プロセス、ツールを用いて活動しています。こうした縦割り構造を打破することで、単に別のセキュリティプラットフォームを提供するよりも、はるかに大きな改善がもたらされることが多いのです。

国家能力の構築

重要インフラの回復力を高めるためには、連携を大規模災害時のみに行うものではなく、日常業務の一部とする必要がある。こうした考え方は既に具体化し始めている。

今月初め、国家サイバーセキュリティセンターとGCHQは、産業界、学術界、重要インフラ事業者に対し、「サイバーシールド」の定義策定への協力を呼びかけました。「サイバーシールド」とは、人工知能、情報共有、国家レベルでの協調的な防衛を組み合わせることを目的とした、国家サイバー防衛能力の構想です。これは、重要サービスにおける主権の重要性を強調するものです。

最も重要な点は、この取り組みが、政府だけではこの能力を構築できないことを認識している点である。英国における重要サービスの保護を担う機関との緊密な連携が不可欠となる。

さらに、サイバーセキュリティ・レジリエンス法案は、主要セクター全体でより一貫性のあるアプローチを促進することで、この取り組みを強化する機会を提供する。国家サイバーセキュリティセンター(NCSC)のサイバーアセスメントフレームワークなどの枠組みは、組織がレジリエンスを測定するための共通言語を提供する。

これらの枠組みは、組織が互いに学び合うことを促す場合に、より価値を発揮する。つまり、同様の課題に他組織から孤立して立ち向かうのではなく、互いに学び合うことを促す場合に、その価値が高まる。

オープンスタンダードも重要な役割を果たしている。オランダ国家サイバーセキュリティセンターは最近、STIXとTAXII 2.1を政府全体でサイバー脅威情報を共有するための必須標準規格とした。

この決定は表面的には技術的なものに見えますが、より広範な原則を反映しています。機関が共通の基準を用いて情報を共有することで、協力における摩擦が解消され、脅威への対応がより迅速になります。

テクノロジーだけではこの成果は達成できません。人工知能、自動化、最新のセキュリティプラットフォームは、組織がより多くの情報を処理し、手作業を減らすのに役立ちますが、それでも優れた情報、健全なガバナンス、そして信頼できる関係に依存しています。

なぜなら、迅速な意思決定は、適切な状況に裏付けられて初めて良い意思決定となるからである。

柔軟性は共通の責任である

英国の重要な国家インフラのさらなる公的所有化は、問題の一面に過ぎない。サイバー攻撃者は公的機関と民間機関を区別しない。彼らは脆弱な部分、信頼できるサプライヤー、相互接続されたシステムなど、あらゆる場所を標的にする。

今後数年間に最も万全な備えができる組織は、レジリエンスを組織全体の責任として捉える組織である。そうした組織は、インシデントが発生する前に脅威インテリジェンスに基づいて行動し、憶測に頼るのではなく真のリスクを検証し、攻撃者と同じように組織の境界を越えて容易に連携するだろう。

重要インフラの保護は、個々の機関を守ることだけを意味するものではありません。それは、必要不可欠なサービスを支えるエコシステム全体を強化することなのです。英国が真に強靭な国家インフラを構築したいのであれば、議論はここから始めなければなりません。

最高のパッチ管理ソフトウェアを同梱しました。

コメントは締め切りました。