米当局、ソフトウェアサプライチェーン攻撃を防ぐためのガイダンスを公開

今回は「米当局、ソフトウェアサプライチェーン攻撃を防ぐためのガイダンスを公開」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国家安全保障局(NSA)と、米サイバーセキュリティ・インフラセキュリティ庁(CISA)、米国家情報長官室(ODNI)は米国時間9月1日、ソフトウェアサプライチェーンに関する新たなセキュリティガイダンスとして「Securing the Software Supply Chain / Recommended Practices Guide for Developers」(ソフトウェアサプライチェーンを守る/開発者向け推奨プラクティスガイド)を公開した。その目的は、プロプライエタリーな、あるいはオープンソースのソフトウェアを標的としたサイバー攻撃を避けられるよう開発者を支援することだ。

 米国の民間分野や公共分野の組織は、サプライチェーン攻撃から自らを守る上でこのガイダンスを活用できるはずだ。こういったサプライチェーン攻撃には、ロシア対外情報庁(SVR)のハッカーらによるSolarWindsとその顧客に対する攻撃が含まれている。

 同ガイダンスには「SolarWindsとその顧客に対する攻撃や、『Log4j』などの脆弱性を悪用するエクスプロイトといった最近のサイバー攻撃により、ソフトウェアサプライチェーン内の弱点が浮き彫りになった。この問題は、商用ソフトウェアとオープンソースソフトウェアのいずれもが抱えており、民間組織と政府組織の双方に影響を及ぼす」と記されている。

 また同ガイダンスは、国家を後ろ盾とする攻撃者が類似の戦術やテクニック、手順を用いることで、ソフトウェアサプライチェーンが武器化されるという可能性を広く周知していく必要があるとも記している。

 NSAとCISAが率いる、公共と民間の業界をまたがるワーキンググループであるEnduring Security Framework(ESF)は、SolarWindsへの攻撃に至るまでの出来事を調査した後、このガイダンスを作成した。ESFは、Joe Biden米大統領によるサイバーセキュリティに関する連邦機関向けの大統領令を受け、開発者やベンダー、顧客からの要求に応えるべく設立された。

 この出来事は、国家を後ろ盾とするハッカーたちが、ソフトウェアのサプライチェーンには、既知の、あるいは公になっていないソフトウェア脆弱性と同じくらいの価値が存在しているという事実に気付いたことの表れと言えるだろう。

 NSAは、CISAとODNIとの共同発表に、「SolarWindsに対する攻撃につながった出来事をESFが調査した結果、ソフトウェア開発者のニーズにフォーカスしたベストプラクティス一式を確立するための投資が必要だということが明らかになった」と記している。

 このガイダンスでは、ソフトウェアサプライチェーンにおいて、開発者が重要な役割を担うことを認識している。その一方でこれら政府機関は、ソフトウェアのベンダーとその顧客を直接対象にしたベストプラクティスのガイダンスもリリースする予定だ。

 これら政府機関はベンダーの責任についても言及しており、これには契約上の合意や、ソフトウェアのアップデート、脆弱性の通知と緩和を通じたソフトウェアの完全性とセキュリティの保証が含まれている。

 このガイダンスは、セキュアな開発プラクティスや、組織内部における脅威、オープンソース、サードパーティーコンポーネントの検証、ビルド環境の強化、コードの配布といった内容を網羅している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
さくらインターネット、生成AI向けプラットフォームサービスの開発を開始
IT関連
2024-11-28 03:28
クラウド戦略の成功を示すのはセキュリティ–HashiCorpセキュリティ担当幹部に聞く
IT関連
2023-03-03 22:15
東京農工大が目が自然にピントを合わせられる「ホログラフィック・コンタクトレンズディスプレイ」開発
ハードウェア
2021-03-26 03:26
TwitterがiOSアプリのタイムラインで直接YouTubeの動画を視聴できる機能をテスト開始
ネットサービス
2021-03-20 16:50
「びっくりドンキー」展開のアレフ、月400枚の請求書をペーパーレス化
IT関連
2024-06-14 09:41
ランサムウェア4種がインシデントの約7割–Intel 471レポート
IT関連
2022-03-19 16:16
KDDI、VMwareベースのプライベートクラウドをマネージドサービスで提供
IT関連
2021-06-26 11:40
なぜ「ローカル5G」は企業から熱い視線を浴びているのか? その理由と現状の課題 (1/3 ページ)
くわしく
2021-07-28 05:07
第51回:コロナ禍で増加した米国のひとり情シス
IT関連
2022-09-30 11:30
メタ、グローバルコミュニティ開発責任者が未成年者との性交渉ビデオに撮影され辞任
IT関連
2022-02-20 06:33
[速報]マイクロソフト、「Copilot in Excel with Python」プレビュー公開。Excel上でCopilotがPythonコードを生成、実行し、複雑なデータ分析など可能に
Office
2024-09-17 14:24
春キャンプをもっとゆるく 高出力のポータブル電源「Ace1500」で肉を焼く
PR
2021-03-26 06:39
日本でもApple Watch心電図始まる Series 4以降、watchOS 7.3アップデートで
IT関連
2021-01-28 16:57
「権限要求多すぎ」──セブン-イレブンのTwitterキャンペーンに批判相次ぐ→中止に なぜこうなったかは「確認中」
企業・業界動向
2021-07-14 20:21