ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

サイバーセキュリティ情報共有法(CISA)とは?仕組みと関連法制をわかりやすく解説

サイバーセキュリティ情報共有法(CISA)とは何ですか?

サイバーセキュリティ情報共有法(Cybersecurity Information Sharing Act: CISA)は、サイバー脅威に関する情報を政府機関と民間企業が相互に共有できるようにすることで、米国全体のサイバーセキュリティを強化することを目的とした連邦法です。第113回議会ではS.2588として提案され、その後、第114回議会でP.L. 754として正式に成立しました。この法律により、技術、製造、研究分野の企業や政府部門が、インターネットトラフィックに関する情報を合法的に共有できるようになっています。

なお、外部組織による情報共有はあくまで任意であり、参加するかどうかは各組織の判断に委ねられています。

2014年サイバーセキュリティ強化法との関係

2014年のサイバーセキュリティ強化法(Cybersecurity Enhancement Act of 2014)は、官民による継続的かつ自発的なパートナーシップを構築し、国家レベルでのサイバーセキュリティ研究、教育、啓発、即応体制の強化を図ることを目的としています。

2015年サイバーセキュリティ法の成立経緯

政府と民間セクターがサイバー脅威情報を共有するための枠組みづくりは、長年にわたり議論されてきました。2015年サイバーセキュリティ法は、この二つの世界をつなぐ第一歩となる法律です。法案は2014年7月10日に議会で承認され、2015年10月27日に上院を通過して成立しました。

また、同年の国家サイバーセキュリティ保護向上法(National Cybersecurity Protection Advancement Act of 2015)は、連邦および非連邦の組織間におけるサイバーリスク、インシデント、分析結果、警告に関する双方向の情報共有を調整する、連邦民間部門の中核組織としてNCCIC(国家サイバーセキュリティ通信統合センター)の役割を強化しました。

CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)の役割

米国では、国土安全保障省(DHS)傘下のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が、国家の重要インフラ保護の中核を担っています。CISAは、重要なサイバーセキュリティツール、インシデント対応サービス、評価能力を開発し、国家インフラをサイバー攻撃から守っています。各省庁はgovネットワークを通じて日常業務を実施しており、CISAの支援に大きく依存しています。

CISAのミッション

CISAの使命は「今日の脅威から国家を守り、パートナーと協力しながら、より安全で回復力のある明日のインフラを築くこと」です。特に産業制御システム(ICS)に関わる国家リスクへの対応として、政府と産業界の協力関係を促進する役割も果たしています。

CISAの長官は誰か

CISAの長官はジェン・イースタリー(Jen Easterly)氏です。就任に際しては「CISAのチームに加われることを大変光栄に思う」という声明を発表しています。

CISAは国際的な活動も行うのか

CISAは、グローバルな環境においても、開かれた、相互運用可能で、信頼性が高く、安全な相互接続世界の実現を目指しています。ネットワーク防御者やリスク管理者が、重要インフラに対する脅威を予防・軽減し、「今日、明日の安全を確保」できるよう支援しています。

効果的な情報共有の支援

CISAを通じてサイバー脅威インテリジェンスが共有されます。サイバー犯罪を防ぐためには、官民の協力と知識交換が不可欠であり、CISAは政府と産業界が連携するための重要なプラットフォームを提供しています。

重要インフラと国家重要機能(NCF)

サイバーセキュリティにおける重要インフラとは

重要インフラとは、物理的なネットワーク、システム群、資産のうち、その中断や破壊が米国の身体的安全、経済、公衆衛生、安全に深刻な悪影響を及ぼすものを指します。

なぜ重要インフラ保護が重要なのか

食品、農業、輸送などは重要インフラ保護(CIP)の代表例であり、確実な保護が求められます。世界各国の政府は、自然災害、テロ攻撃、そして近年顕在化しているサイバー攻撃から、これらの重要資産を守る責務を負っています。

国家重要機能(NCF)とは

国家重要機能(National Critical Function: NCF)とは、米国の国家安全保障、国家経済安全保障、公衆衛生または安全にとって極めて重要な、政府または民間セクターの機能、あるいは複数機能の組み合わせを指します。

脅威情報共有の標準規格:STIXとTAXII

STIX形式とは

STIX(Structured Threat Information eXpression)は、脅威情報を人間にも機械にも理解しやすい形で表現するための一連のルールを定めたXMLベースの標準言語です。多様な用途に活用でき、幅広い適用性を持つように設計されています。

STIXとTAXIIの違い

STIXとTAXIIは、サイバー攻撃の緩和と未然防止を目的として開発された標準規格です。STIXは脅威インテリジェンスの「何を(What)」を定義し、TAXIIはそれを「どのように(How)」伝達するかを記述します。従来の共有方法と異なる最大の特長は、両者が機械可読である点で、自動化が容易に行えることです。

STIXインジケータとは

各STIXインジケータは、個別のオブジェクトとして表現されます。インジケータは、特定の観測可能なパターンと文脈データを組み合わせて伝達することで、サイバーセキュリティに関連するアーティファクトや振る舞いへの理解を深めます。

STIXオブジェクトとは

Structured Threat Information Expression(STIX™)は、サイバー脅威および観測データを交換するための手法です。STIXはサイバー脅威情報を表現する際に、一連のドメインオブジェクトとリレーションシップオブジェクトを使用します。また、観測データの標準化にはCybOX(Cyber Observable eXpression)が採用されています。

その他のサイバーセキュリティ関連法制

サイバーセキュリティ関連の主な法律

サイバー空間を規律する法律としては、2000年情報技術法(IT法)が主要なものであり、サイバーセキュリティを「情報、機器、装置、コンピュータ、コンピューティング資源、通信機器およびそこに含まれる情報を、不正アクセス、不正利用、開示、妨害などから保護すること」と定義しています。さらに、2013年会社法に基づく2014年会社規則では、すべての会社がデジタル記録やセキュリティシステムを盗難や改ざんから適切に保護することが求められています。

米国におけるサイバーセキュリティ法制の現状

米国の連邦政府は、サイバーセキュリティを包括的に扱う単一の法律をまだ成立させていません。そのため、企業は間接的なサイバーセキュリティ関連法のパッチワークに対応する必要があります。毎年議会には多数の関連法案が提出されており、その多くは、コンピュータシステムやネットワークを攻撃から守るために、企業と連邦政府が脅威情報を「共有」することを認める内容となっています。

米国でサイバーセキュリティを規制するのは誰か

データセキュリティのコンプライアンス執行については、FTC(連邦取引委員会)が中心的な役割を果たしています。FTCは、FTC法に基づき不公正・欺瞞的な行為や慣行を是正する権限を持ち、さらにGLBA(グラム・リーチ・ブライリー法)に基づいてセーフガード規則を執行する権限も有しています。

サイバーセキュリティの5つの法則

サイバーセキュリティの分野では、次のような「5つの法則」が知られています。

  • 第1の法則:脆弱性が存在すれば、必ず悪用される。
  • 第2の法則:すべては何らかの形で脆弱である。
  • 第3の法則:人間は、信じるべきでないときでも信じてしまう。
  • 第4の法則:イノベーションは新たな悪用の機会をもたらす。
  • 第5の法則:迷ったときは、第1の法則に立ち返れ。

動画で学ぶ:サイバーセキュリティ情報共有法とは

サイバーセキュリティ情報共有法の仕組みや背景については、解説動画でもわかりやすく学ぶことができます。本記事の内容と併せてご活用ください。

  1. 情報セキュリティにおけるデータベースセキュリティの基本原則を徹底解説

    データベースセキュリティとは、データベースやデータベース管理システム(DBMS)を、不正利用や悪意あるサイバー攻撃・脅威から保護するために講じられる一連の対策の総称です。本記事では、データベースセキュリティを支える主要な原則について、わかりやすく解説します。 セキュリティモデル セキュリティモデルは、セキュリティ上の問題を一般的な視点から検討するための外部フレームワークを提供するものです。実装や運用といったデータベースに関する具体的な検討事項の基盤となり、セキュリティ設計全体の一貫性を保つ役割を果たします。 アクセス制御 アクセス制御の目的は、常に明確であるべきです。アクセス制御は、分析コスト

  2. Baldrマルウェアとは?情報窃取型トロイの木馬の脅威と駆除方法を徹底解説

    Baldrマルウェアは、Windowsデバイスに感染する情報窃取型(インフォスティーラー)かつバックドア型のトロイの木馬です。パスワード、Cookie、ブラウザの閲覧履歴、システム情報といった機密データを収集し、サイバー犯罪者が運営するコマンド&コントロール(C&C)サーバーへ送信します。盗み出された情報は、恐喝、金銭詐欺、なりすまし詐欺などの悪質な行為に悪用されるほか、被害者がランサムウェア攻撃の標的として適切かどうかを判断する材料にも使われます。Baldrウイルスは何をするのか?インフォスティーラーとは、コンピュータへの感染に成功した後、価値のあるあらゆる情報を収集することに特化したマルウ