米当局、ソフトウェアサプライチェーン攻撃を防ぐためのガイダンスを公開

今回は「米当局、ソフトウェアサプライチェーン攻撃を防ぐためのガイダンスを公開」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国家安全保障局(NSA)と、米サイバーセキュリティ・インフラセキュリティ庁(CISA)、米国家情報長官室(ODNI)は米国時間9月1日、ソフトウェアサプライチェーンに関する新たなセキュリティガイダンスとして「Securing the Software Supply Chain / Recommended Practices Guide for Developers」(ソフトウェアサプライチェーンを守る/開発者向け推奨プラクティスガイド)を公開した。その目的は、プロプライエタリーな、あるいはオープンソースのソフトウェアを標的としたサイバー攻撃を避けられるよう開発者を支援することだ。

 米国の民間分野や公共分野の組織は、サプライチェーン攻撃から自らを守る上でこのガイダンスを活用できるはずだ。こういったサプライチェーン攻撃には、ロシア対外情報庁(SVR)のハッカーらによるSolarWindsとその顧客に対する攻撃が含まれている。

 同ガイダンスには「SolarWindsとその顧客に対する攻撃や、『Log4j』などの脆弱性を悪用するエクスプロイトといった最近のサイバー攻撃により、ソフトウェアサプライチェーン内の弱点が浮き彫りになった。この問題は、商用ソフトウェアとオープンソースソフトウェアのいずれもが抱えており、民間組織と政府組織の双方に影響を及ぼす」と記されている。

 また同ガイダンスは、国家を後ろ盾とする攻撃者が類似の戦術やテクニック、手順を用いることで、ソフトウェアサプライチェーンが武器化されるという可能性を広く周知していく必要があるとも記している。

 NSAとCISAが率いる、公共と民間の業界をまたがるワーキンググループであるEnduring Security Framework(ESF)は、SolarWindsへの攻撃に至るまでの出来事を調査した後、このガイダンスを作成した。ESFは、Joe Biden米大統領によるサイバーセキュリティに関する連邦機関向けの大統領令を受け、開発者やベンダー、顧客からの要求に応えるべく設立された。

 この出来事は、国家を後ろ盾とするハッカーたちが、ソフトウェアのサプライチェーンには、既知の、あるいは公になっていないソフトウェア脆弱性と同じくらいの価値が存在しているという事実に気付いたことの表れと言えるだろう。

 NSAは、CISAとODNIとの共同発表に、「SolarWindsに対する攻撃につながった出来事をESFが調査した結果、ソフトウェア開発者のニーズにフォーカスしたベストプラクティス一式を確立するための投資が必要だということが明らかになった」と記している。

 このガイダンスでは、ソフトウェアサプライチェーンにおいて、開発者が重要な役割を担うことを認識している。その一方でこれら政府機関は、ソフトウェアのベンダーとその顧客を直接対象にしたベストプラクティスのガイダンスもリリースする予定だ。

 これら政府機関はベンダーの責任についても言及しており、これには契約上の合意や、ソフトウェアのアップデート、脆弱性の通知と緩和を通じたソフトウェアの完全性とセキュリティの保証が含まれている。

 このガイダンスは、セキュアな開発プラクティスや、組織内部における脅威、オープンソース、サードパーティーコンポーネントの検証、ビルド環境の強化、コードの配布といった内容を網羅している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
世界の銀行の約8割が「ハイブリッドクラウド導入の初期段階」–IBMら調査
IT関連
2023-03-22 12:49
ユニコーン以上の価値があるWorkplaceにスピンアウトして欲しいVCと、それを手放したくないフェイスブック
IT関連
2022-02-01 06:24
中国EduTech企業、政府による突然の大ナタで行き詰まり
IT関連
2021-06-29 13:55
NTTデータ、金融機関向けにデータ活用基盤を提供へ–京都銀行・西日本シティ銀行が採用
IT関連
2023-12-28 00:35
マイクロソフトのコーポレートVP、ベルフィオーレ氏が32年を経て退職へ
IT関連
2022-10-29 21:10
ドコモ、請求書などの再発行を有料化 4月請求分から
企業・業界動向
2021-02-09 03:16
植物性由来のミールキットを配達するSplendid Spoonが約13.8億のシリーズB資金を獲得
IT関連
2022-02-12 05:32
SOMPOのクラウドCoEが挑む、グループを挙げたクラウド推進の道程–前編
IT関連
2022-10-20 04:37
イングリウッド、運用型UGC活用ツールを導入–レビュー掲載でCVRを1.86倍伸長
IT関連
2022-08-03 10:04
再び注目を浴びるブロックチェーン–AIの透明性確保に期待
IT関連
2023-11-23 18:22
スパコン「富岳」の五輪“感染”シミュが炎上したワケ (1/3 ページ)
くわしく
2021-07-24 17:12
米ガートナー「ソフトウェアエンジニアリングのハイプサイクル2023年」を発表。「生成AI」や「プラットフォームエンジニアリング」は過度な期待のピーク
開発ツール
2023-12-07 08:14
YouTube Studio、動画アップロード中に著作権侵害がないかチェックする機能
アプリ・Web
2021-03-19 16:30
ArmベースのWindows PCに最適化した「Chrome」、今週提供へ
IT関連
2024-03-29 23:45