国家サイバーセキュリティ保護法(NCPA)とは?その背景と米国のサイバーセキュリティ法制を徹底解説
国家サイバーセキュリティ保護法(NCPA)の背景
国家サイバーセキュリティ保護法(National Cybersecurity Protection Act:NCPA)は、侵入検知、情報共有、侵入防止といった多様な機能を、統合された「システム・オブ・システムズ(system-of-systems)」を通じて実現することを目的とした法律です。米国政府が国家規模でサイバー脅威に対処できるよう、各機関の能力を一元的に連携させる枠組みとして位置づけられています。
2014年サイバーセキュリティ強化法とは
2014年サイバーセキュリティ強化法(Cybersecurity Enhancement Act of 2014)は、サイバーセキュリティの実施に向けた自主的かつ継続的な官民パートナーシップを促進するとともに、サイバーセキュリティに関する研究、教育、そして一般市民への啓発活動の向上を目指す法律です。
サイバーセキュリティとは何か
サイバー攻撃とは、ネットワークへの不正侵入であり、データ、プログラム、デバイス、システムに深刻な影響を及ぼします。サイバーセキュリティとは、こうしたシステムを侵入から守るためのさまざまな技術、プロセス、管理策の総称です。これによりサイバー攻撃を減少させ、システム・ネットワーク・技術の不正利用を防ぐことができます。
わかりやすく言えば、サイバーセキュリティとは、コンピュータネットワーク、サーバー、モバイルデバイス、電子システム、データネットワークを悪意ある攻撃から守ることを指します。「コンピュータセキュリティ」「電子セキュリティ」とも呼ばれ、技術の機密性・完全性・可用性を保護します。理想的には、アプリケーションで保護されたデータが、侵害されたアプリケーション経由でアクセスされないようにします。
EINSTEINシステムとは
EINSTEINプログラムはもともと、政府ネットワークを監視し、政府部門・機関が管理するゲートウェイへの不正アクセスを検知するための侵入検知システムでした。当初の目標は、文民機関のセキュリティ状況に関するレポートを提供することにありました。
CISAにおけるEINSTEINの役割
サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が連邦政府のサイバー空間の健全性を正確に把握できるよう、EINSTEINは継続的なリアルタイム監視を実施しています。CISAは、参加する連邦機関の協力のもと、各機関のインターネット接続点に設置されたシステムを通じてネットワークフローデータを収集します。
CISAの役割と使命
CISAは、国家のサイバー空間を守る責任を負う機関です。パートナーと連携して今日の脅威に対抗し、民間セクターと協力して国家インフラの安全性と信頼性を強化します。さらに、サイバー攻撃に対抗する国家的な防御能力を構築し、連邦政府に対してサイバーセキュリティツール、緊急対応サービス、評価機能を提供することで、各省庁が業務に依存する政府ネットワークの保護を確実にします。
DHS(国土安全保障省)の役割
国土安全保障省(DHS)は、サイバーインシデント発生時に、影響を受ける可能性のある組織への支援、重要インフラへの影響分析、法執行機関との連携による犯人の捜査、重大インシデントに対する国家対応の調整などを行います。
また、DHSの「継続的診断と軽減(CDM:Continuous Diagnostics and Mitigation)」プログラムは、すべての連邦機関に適用可能なプロアクティブなアプローチとして、政府ネットワークとシステムに強化されたセキュリティを提供します。議会はCDMプログラムを通じて、十分で費用対効果の高い、リスクベースのサイバーセキュリティを実現し、リソースを効率的に配分することを目指しています。
米国の主要なサイバーセキュリティ関連法制
2015年サイバーセキュリティ法
長年の努力を経て、2015年サイバーセキュリティ法(Cybersecurity Act of 2015)により、連邦政府と民間企業がサイバー脅威に関する機密情報を共有できるようになりました。この法律では、米国とカナダがインターネットトラフィックに関する情報を共有することも認められており、テクノロジー企業、製造業、政府機関がその対象となります。関連法案は上院議員によって提出され、2014年7月10日に上院で承認され、2015年10月27日に正式に可決されました。
2002年サイバーセキュリティ強化法
2002年サイバーセキュリティ強化法(Cyber Security Enhancement Act of 2002)の第I部は「コンピュータ犯罪」と題されており、米国量刑委員会に対し、コンピュータ関連犯罪、保護された情報へのアクセス、保護されたコンピュータに関わる罪に対応するため、連邦量刑ガイドラインを見直し、必要に応じて修正するよう指示しています。
サイバーセキュリティコンプライアンス法
この法案は、個人情報やデータを保護するための管理的・技術的・物理的措置を含む書面によるサイバーセキュリティプログラムを作成・維持・遵守する組織や個人に対して、肯定的弁護(affirmative defense)を提供するものです。毎年議会にはサイバーセキュリティ関連の法案が数多く提出されており、その多くは「サイバーセキュリティ」の目的、すなわちコンピュータシステムやネットワークを攻撃から守るために、企業と連邦政府が脅威情報を共有することを求める内容になっています。
セキュリティ防衛システムとは
セキュリティ・保護システムには、人や財産を潜在的な脅威から隔離する装置が含まれます。想定される脅威には、破壊工作、火災、スパイ行為、事故などがあります。
サイバーセキュリティの主な種類と攻撃手法
サイバーセキュリティは、保護対象の観点から以下のように分類できます。
- アプリケーションセキュリティ:ソフトウェアレベルで機密データを保護します。
- ネットワークセキュリティ:ネットワーク全体を不正アクセスから守ります。
- クラウドセキュリティ:クラウド環境のデータとシステムを保護します。
- IoTセキュリティ:モノのインターネット接続デバイスを守ります。
- 重要インフラセキュリティ:電力、水道、交通など社会基盤を保護します。
- 運用セキュリティ:組織の運用プロセス全般の安全を確保します。
一方、対策が必要となる代表的な攻撃手法には次のようなものがあります。
- サーバーをダウンさせるDoS/DDoS攻撃
- マルウェア感染
- SQLインジェクション
- 中間者攻撃(MITM)
- ドライブバイダウンロード攻撃
- パスワード窃取
サイバーセキュリティ専門家に求められるスキル
優れたサイバーセキュリティ専門家は、脅威マッピング、仕様策定、実装、テスト、脆弱性評価などを含む、企業のセキュリティポリシーを全体的に評価できる必要があります。また、オペレーティングシステム、ネットワーキング、仮想化に関わるセキュリティ問題についても深い知識を持っています。
具体的には、以下のようなスキルが求められます。
- 問題解決能力
- 技術的な適性
- さまざまなプラットフォームにわたるセキュリティ知識
- 細部への注意力
- コミュニケーション能力
- コンピュータフォレンジックスの基礎知識
- 継続的に学び続ける姿勢
- ハッキング手法への理解
サイバーセキュリティサービスの費用相場
中規模ネットワークの場合、監視サービスの費用は通常月額500ドル〜2,000ドル程度です。小規模ネットワークであれば、月額100ドル〜500ドル程度が一般的な価格帯となっています。
サイバーセキュリティと国家安全保障
サイバーセキュリティは現代の国家安全保障に不可欠な要素です。バイデン政権下では、サプライチェーンの安全性と完全性を向上させるため、国立標準技術研究所(NIST)が民間セクターのパートナーと協力しています。
国家サイバーセキュリティの担い手としては、国家サイバーセキュリティ部門(NCSD)が知られています。2011年度には約3億7,800万ドルの運営予算が要求され、342名の連邦職員が約7億4,400万ドルの人件費で雇用されていました。2012年1月にNCSDの責任者に就任した人物は、それ以前に米国国務省の最高情報セキュリティ責任者(CISO)を務めた経歴を持っています。
サイバーセキュリティは学ぶのが難しいのか
他の分野に比べて取得のハードルが高い印象を持たれがちですが、サイバーセキュリティの学位課程は、他の専攻ほど多くの数学や実験時間を必要としないため、比較的取り組みやすい傾向があります。基礎的なIT知識と学習意欲があれば、着実にキャリアを築いていくことが可能です。
まとめ
サイバーセキュリティとは、インターネットに接続されたシステムをサイバー空間の脅威から守ることです。ソフトウェア、データ、ハードウェアを保護し、デバイスやネットワークがハッキングされるのを防ぎます。米国では、NCPAをはじめとする法制整備と、CISAやDHSによる組織的な取り組みを通じて、国家規模のサイバー防御体制が構築されています。企業や個人にとっても、サイバーセキュリティへの理解と投資は今後ますます重要性を増していくでしょう。
-
2015年サイバーセキュリティ法の要点とは?目的・主な内容をわかりやすく解説
はじめに サイバー攻撃の手口は年々巧妙化しており、各国ではサイバーセキュリティに関する法制の整備が急速に進んでいます。この記事では、2015年前後に米国で成立・議論された主なサイバーセキュリティ関連法の目的や内容を中心に、サイバーセキュリティの基本的な考え方や実践的な対策まで、わかりやすく整理して解説します。 サイバーセキュリティ法の目的 サイバーセキュリティ法では、サイバー脅威の予防・管理・対応のために必要または認可された措置や制度改正が定められています。あわせて、重要情報インフラの所有者やサービス提供者への規制など、関連する事項も幅広くカバーしています。 2014年国家サイバーセキュリ
-
サイバーセキュリティ情報共有法(CISA)とは?仕組みと関連法制をわかりやすく解説
サイバーセキュリティ情報共有法(CISA)とは何ですか? サイバーセキュリティ情報共有法(Cybersecurity Information Sharing Act: CISA)は、サイバー脅威に関する情報を政府機関と民間企業が相互に共有できるようにすることで、米国全体のサイバーセキュリティを強化することを目的とした連邦法です。第113回議会ではS.2588として提案され、その後、第114回議会でP.L. 754として正式に成立しました。この法律により、技術、製造、研究分野の企業や政府部門が、インターネットトラフィックに関する情報を合法的に共有できるようになっています。 なお、外部組織による情