英NCSC、サプライチェーンのセキュリティ強化に向けたガイダンスを発表

今回は「英NCSC、サプライチェーンのセキュリティ強化に向けたガイダンスを発表」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 英国家サイバーセキュリティセンター(National Cyber Security Centre:NCSC)は現地時間10月12日、企業に対して自社のサプライチェーンを攻撃から守るための新たなガイダンスを公開した。

 NCSCによると、これは最近のサプライチェーン攻撃の増加を受けてのことであり、企業は自己防衛に向けてより一層の取り組みを必要としているという。

 近年注目されたケースとしては、SolarWindsのソフトウェアビルドシステムに対する2020年の攻撃や、ソフトウェアベンダーKaseyaの顧客に対する2021年のランサムウェア攻撃、ウクライナの会計プログラムを介した2017年の「NotPetya」攻撃などが挙げられる。また、Joe Biden米大統領が同国のサイバーセキュリティ対策の強化を目指す大統領令の起草を指示したのは、SolarWinds製品の一件が起きた直後のことだった。

 NCSCは2021年2月に「パイプラインの防衛」に関する文書を公開し、組織や開発者らに対してソフトウェア開発をCI/CD(継続的インテグレーション/継続的デリバリー)によって自動化するよう強く促していた。

 また、NCSCの最高責任者は2021年10月に、ランサムウェアが最も差し迫った脅威だとする一方で、サプライチェーンの脅威は何年も続くだろうと警告していた。

 そしてNCSCは今回のガイダンス公開を発表する中で、その目的が中規模以上の組織に対して、「サプライヤーとの連携におけるサイバーリスクを検証し、緩和策が講じられているという確信を得られる」よう支援するところにあると述べている。

 「今回のガイドラインの公開は、SolarWinds製品への攻撃に代表されるような大事件を含む、サプライチェーン内の脆弱性に起因するサイバー攻撃がここ数年で著しく増加している事態を受けたものだ」(NCSC)

 またNCSCは、サイバーセキュリティプロフェッショナルやリスク管理者、調達関連の専門家が、同機関によって定められたサプライチェーンのセキュリティ強化に向けた12の原則を実践するよう求めてもいる。

 サプライヤー関連のセキュリティをチェックしている英国企業はそう多くない。英国政府の「Cyber Security Breaches Survey 2022」(2022年のサイバーセキュリティ侵害調査)によると、企業規模の大小を問わず、半数以上がITやサイバーセキュリティをサードパーティーにアウトソーシングしているという。しかし、直接関与しているサプライヤーによってもたらされるリスクを評価している英国企業は13%にとどまっている。こうした回答者らは、サイバーセキュリティが調達業務における重要なファクターではないと答えていた。

 NCSCの政府サイバーレジリエンス担当副長官であるIan McCormack氏は「サプライチェーン攻撃は、組織が直面している深刻なサイバー脅威であり、インシデントの発生は企業や顧客に多大かつ長期的な影響を及ぼすおそれがある」と述べている。

 「インシデントが増加している中、組織はサプライヤーと協力し、サプライチェーンのリスクを洗い出し、適切なセキュリティ対策を確実に講じておく必要がある」(McCormack氏)

 このガイダンスは5つの段階に分かれており、組織がサプライチェーンのサイバーセキュリティを重視すべき理由や、アプローチを確立する中での「重要資産」の洗い出しと保護、新規サプライヤーに対する該当アプローチの適用、既存サプライヤーとの契約への該当アプローチの反映、継続的な改善活動などが網羅されている。

 米国の諜報機関である米国家安全保障局(NSA)は9月に、開発者を具体的対象にしたサプライチェーンガイダンスを公開している。また米行政管理予算局(OMB)も同月、新たなソフトウェア調達ガイドラインを公開している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
気象庁、線状降水帯予測スーパーコンピューターの構築を完了
IT関連
2023-03-01 05:47
日産、HPCシミュレーション環境のマルチクラウド化でストレージサービスを導入
IT関連
2025-01-31 16:14
ポケモンGOの米Niantic、ARメガネ完成か? ハンケCEOが思わせぶりツイート
くらテク
2021-03-31 09:01
DeepL、文書翻訳機能をアップデート–「Excel」への対応やファイルサイズの拡大
IT関連
2023-11-08 14:31
美容クリニック向けSaaS「medicalforce」を展開するメディカルフォースが1億円調達、サービス開発および採用を強化
IT関連
2022-03-24 03:02
電通、基幹情報システムに可観測性プラットフォームを採用
IT関連
2022-11-04 18:51
パリミキ、財務会計と人事給与に「SuperStream-NX Cloud」を採用
IT関連
2024-06-27 06:15
政府が主導した災害復旧施策の現状とその将来
IT関連
2022-02-17 00:47
「DarkGate」による攻撃、ベトナムのサイバー犯罪グループが関与–ウィズセキュア調査
IT関連
2023-10-26 14:18
ランサムウェア攻撃受けたColonialのCEO、身代金支払いは「国のために正しいことだった」
IT関連
2021-05-21 22:04
NTTデータグループら3社、データセンターの共同開発で新会社を設立
IT関連
2023-12-21 09:13
LINE、「スタンプが勝手に送信されるバグ」修正 iOS新版「11.8.1」公開
ネットトピック
2021-05-20 15:48
Braveが非中央集権Webをブラウズする「IPFS」をサポート 政府で禁じられたサイトへもアクセス可能に
アプリ・Web
2021-01-22 00:44
【コラム】オンチェーンの資金調達はスタートアップの資金調達を変える
IT関連
2022-02-05 08:47