米当局、ソフトウェアサプライチェーン攻撃を防ぐためのガイダンスを公開

今回は「米当局、ソフトウェアサプライチェーン攻撃を防ぐためのガイダンスを公開」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国家安全保障局(NSA)と、米サイバーセキュリティ・インフラセキュリティ庁(CISA)、米国家情報長官室(ODNI)は米国時間9月1日、ソフトウェアサプライチェーンに関する新たなセキュリティガイダンスとして「Securing the Software Supply Chain / Recommended Practices Guide for Developers」(ソフトウェアサプライチェーンを守る/開発者向け推奨プラクティスガイド)を公開した。その目的は、プロプライエタリーな、あるいはオープンソースのソフトウェアを標的としたサイバー攻撃を避けられるよう開発者を支援することだ。

 米国の民間分野や公共分野の組織は、サプライチェーン攻撃から自らを守る上でこのガイダンスを活用できるはずだ。こういったサプライチェーン攻撃には、ロシア対外情報庁(SVR)のハッカーらによるSolarWindsとその顧客に対する攻撃が含まれている。

 同ガイダンスには「SolarWindsとその顧客に対する攻撃や、『Log4j』などの脆弱性を悪用するエクスプロイトといった最近のサイバー攻撃により、ソフトウェアサプライチェーン内の弱点が浮き彫りになった。この問題は、商用ソフトウェアとオープンソースソフトウェアのいずれもが抱えており、民間組織と政府組織の双方に影響を及ぼす」と記されている。

 また同ガイダンスは、国家を後ろ盾とする攻撃者が類似の戦術やテクニック、手順を用いることで、ソフトウェアサプライチェーンが武器化されるという可能性を広く周知していく必要があるとも記している。

 NSAとCISAが率いる、公共と民間の業界をまたがるワーキンググループであるEnduring Security Framework(ESF)は、SolarWindsへの攻撃に至るまでの出来事を調査した後、このガイダンスを作成した。ESFは、Joe Biden米大統領によるサイバーセキュリティに関する連邦機関向けの大統領令を受け、開発者やベンダー、顧客からの要求に応えるべく設立された。

 この出来事は、国家を後ろ盾とするハッカーたちが、ソフトウェアのサプライチェーンには、既知の、あるいは公になっていないソフトウェア脆弱性と同じくらいの価値が存在しているという事実に気付いたことの表れと言えるだろう。

 NSAは、CISAとODNIとの共同発表に、「SolarWindsに対する攻撃につながった出来事をESFが調査した結果、ソフトウェア開発者のニーズにフォーカスしたベストプラクティス一式を確立するための投資が必要だということが明らかになった」と記している。

 このガイダンスでは、ソフトウェアサプライチェーンにおいて、開発者が重要な役割を担うことを認識している。その一方でこれら政府機関は、ソフトウェアのベンダーとその顧客を直接対象にしたベストプラクティスのガイダンスもリリースする予定だ。

 これら政府機関はベンダーの責任についても言及しており、これには契約上の合意や、ソフトウェアのアップデート、脆弱性の通知と緩和を通じたソフトウェアの完全性とセキュリティの保証が含まれている。

 このガイダンスは、セキュアな開発プラクティスや、組織内部における脅威、オープンソース、サードパーティーコンポーネントの検証、ビルド環境の強化、コードの配布といった内容を網羅している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Java 16正式リリース。JavaアプリをWin/Mac/Linuxのインストール形式にするパッケージャ登場、OpenJDKソースコードがGitHubへ移行
Java
2021-03-18 01:52
Googleが「責任あるAI」部門に新たなリーダーにマリアン・クローク博士を任命
人工知能・AI
2021-02-20 14:19
[速報]マイクロソフト、企業向け「Bing Chat Enterprise」プレビュー開始、個人ユーザーも月額5ドルで利用可能。Inspire 2023
Microsoft
2023-07-19 02:58
ポケモンGOで16日に「ワンリキー」大量発生 すな3倍 リモート交換も
くらテク
2021-01-17 10:36
音楽ストリーミングが2020年の米レコード業界収益の83%を占める、CDは衰退しアナログ盤好調
ネットサービス
2021-03-02 22:11
AWS、追加料金なくAmazon RDS for PostgreSQLの性能を最大2倍に引き上げる「Amazon RDS Optimized Reads」のAmazon RDS for PostgreSQL対応を発表
AWS
2023-04-13 20:24
スマートホームの接続性のための新規格「Matter」 旧ZigBee Allianceが発表
企業・業界動向
2021-05-13 20:56
Dental Predictionと日本IBM、AIを活用し症状から関連性の高い疾患を提示するソリューションを開発
IT関連
2022-07-12 23:13
ソニー、100台のaiboを医療機関に無償提供 患者のストレス軽減を支援
ロボット・AI
2021-02-09 02:35
【コラム】シリコンバレーは軍事業務に対する偏見と戦うべきだ
その他
2021-08-17 17:34
NTTデータとJSOL、常陽銀行で入出金データから資金需要を予測する検証
IT関連
2022-05-25 10:43
時給5000円、KDDIが「povo」の新サービスを共同開発するユーザー募集 業務委託で
キャリア・しごと
2021-04-14 05:01
AIの安全性とバイアスをめぐる課題–インテルラボの専門家に聞く
IT関連
2023-09-09 18:15
MonotaRO、「SAP S/4HANA」を導入–今後の成長を見据え、会計処理を効率化
IT関連
2023-12-01 01:02