重要インフラをどう守る 米国の最新指針が示す処方箋
CISAは重要インフラ保護に向けたサイバーセキュリティ指針「CPGs」のバージョン2.0を公開した。経営層の関与を促す「ガバナンス」部門の新設や、ITとOTの統合、サプライチェーン対策などが盛り込まれた。
サイバー攻撃で狙われると最も危険なのはインフラだ。電力や水などが狙われると企業活動にも市民生活にも多大な影響がある。
米国はインフラ事業者に対してセキュリティ基準を示している。これは日本企業にも参考になる。最新の基準について紹介しよう。
重要インフラをどう守る 米国の最新指針が示す処方箋
米国で全国的なサイバーセキュリティと重要インフラ保護の調整に当たっているのはサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)だ。CISAは重要インフラ事業者がサイバー攻撃者から自社のシステムを守るために活用する基準を最近更新した。
CISAが2025年12月11日(現地時間、以下同)に公開した「Cross-Sector Cybersecurity Performance Goals」(CPGs)のバージョン2.0は次のようなものだ(注1、注2、注3)。
「これまで3年間基準を運用してきた。その知見を取り入れて、データに基づいた実行可能な指針を通じて新たな脅威に対応する。これらの強化は説明責任を促進し、リスク管理を改善するとともに、分野横断的な戦略的サイバーセキュリティ・ガバナンスを支援することを目的としている」(CISA)
サイバーセキュリティの監督におけるビジネスリーダーの関与の重要性を強調する新たなカテゴリー「ガバナンス」の追加や、IT/OTに関する目標の一本化、サプライチェーンリスクやゼロトラストアーキテクチャ、インシデント対応時のコミュニケーションに焦点を当てた新たな目標の設定、組織がCPGsをどのように実装すべきかについての表現の明確化などが追加された内容だ。
CISAのマドゥ・ゴットゥムッカラ氏(臨時局長)は、声明の中で次のように述べた。
「政府や業界のステークホルダー数百人からのフィードバックを踏まえて今回の変更に反映した。バージョン2.0は、パートナーの意見に耳を傾けて、それを取り入れ、組織が実際に行動に移せるような実践的で成果志向の指針を提供するというわれわれの姿勢を示すものだ」
新たなフレームワークではその他の変更点もある。各目標におけるコストや影響、難易度の説明を改善したことや、3つの目標を削除して、他の部分と統合したことが挙げられる。CISAは新しい文書の中で「実際の利用データや実務者からのフィードバックにより、これらの単独の項目(3つの目標)は分かりにくく、十分に活用されていないことが示された」と述べた。
企業の投資に役立つ判断基準を提供
全ての重要インフラ組織に対して明確で統一されたセキュリティの期待値を示すため、CISAは分野を横断するCPGsを2022年末に初めて公開した(注4)。その後、同庁は情報技術や化学分野向けの分野別CPGsを策定した(注5、注6)。CISA以外の政府機関も医療やエネルギー分野向けの目標を策定した(注7、注8)。
これらは組織に測定可能な目標を提供し、ITとOTの間にある分断を解消するとともに、経営層が戦略的なサイバーセキュリティ投資を判断する際の助けとなるように設計されている。
出典:CISA updates cybersecurity benchmarks for critical infrastructure organizations(Cybersecurity Dive)
注1:Cross-Sector Cybersecurity Performance Goals(CISA)
注2:Cross-Sector Cybersecurity Performance Goals(CISA)
注3:CISA Unveils Enhanced Cross-Sector Cybersecurity Performance Goals(CISA)
注4:DHS Announces New Cybersecurity Performance Goals for Critical Infrastructure (Homeland Security)
注5:Information Technology (IT) Sector-Specific Goals (SSGs)(CISA)
注6:Chemical Sector-Specific Goals (SSGs)(CISA)
注7:HPH Cybersecurity Performance Goals(HHS Headquarters)
注8:New DOE-Funded Initiative Outlines Proposed Cybersecurity Baselines for Electric Distribution Systems and Distributed Energy Resources(U.S. DEPARTMENT of ENERGY)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Googleの自動化ツール「Workspace Studio」×Gemini、4つの業務効率化アイデア
-
2
情報処理安全確保支援士試験、10月6日に申込み開始 CBT化で受験対策はどう変わる?
-
3
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
4
情シスは「外注の準備」をする暇もない? 7割が負担減でも進まない理由
-
5
ゼロから分かる「Python in Excel」 プログラミング未経験の筆者がデータ分析してみた
-
6
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
7
「Gemini 3.8 Flash」の狙いは“賢さ”ではない? 発表から見えた3つのポイント
-
8
【SCS評価制度と国際標準を両立】サプライチェーンを強靭化する次世代TPRM戦略『UpGuard』実演デモ
-
9
そのIT資格、これからも評価されますか? 5年のデータで見る「廃れる資格」「化ける資格」
-
10
SOAPはRESTに負けたのか? 「古いAPI」を残すか見直すか
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー