英NCSC、サプライチェーンのセキュリティ強化に向けたガイダンスを発表

今回は「英NCSC、サプライチェーンのセキュリティ強化に向けたガイダンスを発表」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 英国家サイバーセキュリティセンター(National Cyber Security Centre:NCSC)は現地時間10月12日、企業に対して自社のサプライチェーンを攻撃から守るための新たなガイダンスを公開した。

 NCSCによると、これは最近のサプライチェーン攻撃の増加を受けてのことであり、企業は自己防衛に向けてより一層の取り組みを必要としているという。

 近年注目されたケースとしては、SolarWindsのソフトウェアビルドシステムに対する2020年の攻撃や、ソフトウェアベンダーKaseyaの顧客に対する2021年のランサムウェア攻撃、ウクライナの会計プログラムを介した2017年の「NotPetya」攻撃などが挙げられる。また、Joe Biden米大統領が同国のサイバーセキュリティ対策の強化を目指す大統領令の起草を指示したのは、SolarWinds製品の一件が起きた直後のことだった。

 NCSCは2021年2月に「パイプラインの防衛」に関する文書を公開し、組織や開発者らに対してソフトウェア開発をCI/CD(継続的インテグレーション/継続的デリバリー)によって自動化するよう強く促していた。

 また、NCSCの最高責任者は2021年10月に、ランサムウェアが最も差し迫った脅威だとする一方で、サプライチェーンの脅威は何年も続くだろうと警告していた。

 そしてNCSCは今回のガイダンス公開を発表する中で、その目的が中規模以上の組織に対して、「サプライヤーとの連携におけるサイバーリスクを検証し、緩和策が講じられているという確信を得られる」よう支援するところにあると述べている。

 「今回のガイドラインの公開は、SolarWinds製品への攻撃に代表されるような大事件を含む、サプライチェーン内の脆弱性に起因するサイバー攻撃がここ数年で著しく増加している事態を受けたものだ」(NCSC)

 またNCSCは、サイバーセキュリティプロフェッショナルやリスク管理者、調達関連の専門家が、同機関によって定められたサプライチェーンのセキュリティ強化に向けた12の原則を実践するよう求めてもいる。

 サプライヤー関連のセキュリティをチェックしている英国企業はそう多くない。英国政府の「Cyber Security Breaches Survey 2022」(2022年のサイバーセキュリティ侵害調査)によると、企業規模の大小を問わず、半数以上がITやサイバーセキュリティをサードパーティーにアウトソーシングしているという。しかし、直接関与しているサプライヤーによってもたらされるリスクを評価している英国企業は13%にとどまっている。こうした回答者らは、サイバーセキュリティが調達業務における重要なファクターではないと答えていた。

 NCSCの政府サイバーレジリエンス担当副長官であるIan McCormack氏は「サプライチェーン攻撃は、組織が直面している深刻なサイバー脅威であり、インシデントの発生は企業や顧客に多大かつ長期的な影響を及ぼすおそれがある」と述べている。

 「インシデントが増加している中、組織はサプライヤーと協力し、サプライチェーンのリスクを洗い出し、適切なセキュリティ対策を確実に講じておく必要がある」(McCormack氏)

 このガイダンスは5つの段階に分かれており、組織がサプライチェーンのサイバーセキュリティを重視すべき理由や、アプローチを確立する中での「重要資産」の洗い出しと保護、新規サプライヤーに対する該当アプローチの適用、既存サプライヤーとの契約への該当アプローチの反映、継続的な改善活動などが網羅されている。

 米国の諜報機関である米国家安全保障局(NSA)は9月に、開発者を具体的対象にしたサプライチェーンガイダンスを公開している。また米行政管理予算局(OMB)も同月、新たなソフトウェア調達ガイドラインを公開している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
美しさと使いやすさ、安全性を兼ね備えたデスクトップLinux「UbuntuDDE」
IT関連
2023-09-06 17:50
オープンソースのコントリビューター行動規範がエシカルソース推進団体へ移管
ソフトウェア
2021-05-29 08:43
イトーキ、経営管理業務のDXを目指して「SAP Analytics Cloud」を採用
IT関連
2021-04-28 18:33
グーグルのレッドチームが解説する、AIに対する攻撃手法4つ
IT関連
2023-08-19 03:30
アリババのニューリテール「盒馬鮮生」、ITを活用した農地貸出ビジネスに進出
IT関連
2023-08-29 08:02
つながりは「インスタ」 総長なき令和の暴走族
IT関連
2021-05-12 17:25
「サイバー攻撃ではない」 大規模なアクセス障害に障害元の米Akamaiがコメント
IT関連
2021-07-24 12:12
テクノロジーと災害対応の未来1「世界で最も悲惨な緊急事態管理関連の販売サイクル」
EnviroTech
2021-05-28 20:16
キーワードから小説や画像を自動生成 自然言語処理の革命児「GPT-3」の衝撃 (1/2)
くわしく
2021-01-17 17:16
新しい「Bing」、回答のトーンを選べる機能を一部ユーザーに提供
IT関連
2023-03-02 14:10
福島県と日本IBM、総合防災情報システムを共同開発–教訓生かして防災DXを推進
IT関連
2024-05-31 21:37
IDCフロンティア、メガクラウドなどとの閉域網接続を開始
IT関連
2022-07-16 02:45
SAPジャパン、企業のサステナビリティー経営を一気通貫で支援
IT関連
2022-07-12 08:01
アドビ、生成AIツール搭載の「Photoshop」ウェブ版を正式リリース
IT関連
2023-09-30 16:14