英NCSC、サプライチェーンのセキュリティ強化に向けたガイダンスを発表

今回は「英NCSC、サプライチェーンのセキュリティ強化に向けたガイダンスを発表」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 英国家サイバーセキュリティセンター(National Cyber Security Centre:NCSC)は現地時間10月12日、企業に対して自社のサプライチェーンを攻撃から守るための新たなガイダンスを公開した。

 NCSCによると、これは最近のサプライチェーン攻撃の増加を受けてのことであり、企業は自己防衛に向けてより一層の取り組みを必要としているという。

 近年注目されたケースとしては、SolarWindsのソフトウェアビルドシステムに対する2020年の攻撃や、ソフトウェアベンダーKaseyaの顧客に対する2021年のランサムウェア攻撃、ウクライナの会計プログラムを介した2017年の「NotPetya」攻撃などが挙げられる。また、Joe Biden米大統領が同国のサイバーセキュリティ対策の強化を目指す大統領令の起草を指示したのは、SolarWinds製品の一件が起きた直後のことだった。

 NCSCは2021年2月に「パイプラインの防衛」に関する文書を公開し、組織や開発者らに対してソフトウェア開発をCI/CD(継続的インテグレーション/継続的デリバリー)によって自動化するよう強く促していた。

 また、NCSCの最高責任者は2021年10月に、ランサムウェアが最も差し迫った脅威だとする一方で、サプライチェーンの脅威は何年も続くだろうと警告していた。

 そしてNCSCは今回のガイダンス公開を発表する中で、その目的が中規模以上の組織に対して、「サプライヤーとの連携におけるサイバーリスクを検証し、緩和策が講じられているという確信を得られる」よう支援するところにあると述べている。

 「今回のガイドラインの公開は、SolarWinds製品への攻撃に代表されるような大事件を含む、サプライチェーン内の脆弱性に起因するサイバー攻撃がここ数年で著しく増加している事態を受けたものだ」(NCSC)

 またNCSCは、サイバーセキュリティプロフェッショナルやリスク管理者、調達関連の専門家が、同機関によって定められたサプライチェーンのセキュリティ強化に向けた12の原則を実践するよう求めてもいる。

 サプライヤー関連のセキュリティをチェックしている英国企業はそう多くない。英国政府の「Cyber Security Breaches Survey 2022」(2022年のサイバーセキュリティ侵害調査)によると、企業規模の大小を問わず、半数以上がITやサイバーセキュリティをサードパーティーにアウトソーシングしているという。しかし、直接関与しているサプライヤーによってもたらされるリスクを評価している英国企業は13%にとどまっている。こうした回答者らは、サイバーセキュリティが調達業務における重要なファクターではないと答えていた。

 NCSCの政府サイバーレジリエンス担当副長官であるIan McCormack氏は「サプライチェーン攻撃は、組織が直面している深刻なサイバー脅威であり、インシデントの発生は企業や顧客に多大かつ長期的な影響を及ぼすおそれがある」と述べている。

 「インシデントが増加している中、組織はサプライヤーと協力し、サプライチェーンのリスクを洗い出し、適切なセキュリティ対策を確実に講じておく必要がある」(McCormack氏)

 このガイダンスは5つの段階に分かれており、組織がサプライチェーンのサイバーセキュリティを重視すべき理由や、アプローチを確立する中での「重要資産」の洗い出しと保護、新規サプライヤーに対する該当アプローチの適用、既存サプライヤーとの契約への該当アプローチの反映、継続的な改善活動などが網羅されている。

 米国の諜報機関である米国家安全保障局(NSA)は9月に、開発者を具体的対象にしたサプライチェーンガイダンスを公開している。また米行政管理予算局(OMB)も同月、新たなソフトウェア調達ガイドラインを公開している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Epic Gamesが3Dモデル共有プラットフォームのSketchfabを買収
ソフトウェア
2021-07-24 23:42
ウクライナの国営通信事業者に「大規模サイバー攻撃」–「無力化」したと当局発表
IT関連
2022-03-30 00:42
マイクロソフト、古い「Office」の稼働状況を把握するパッチの詳細を説明
IT関連
2023-02-08 05:54
ユビテック、安全見守りサービス「Work Mate」に注意力低下を検知する新機能
IT関連
2023-02-01 06:45
米政府、NVIDIAによる中国へのAIチップ販売を制限
IT関連
2022-09-02 15:47
NEC、「NEC ものづくりDX映像AI分析ソリューション」を販売開始
IT関連
2024-03-08 10:48
阪神タイガース、セールスフォースでEC顧客との接点を大幅改善
IT関連
2023-02-24 04:58
NASAが宇宙空間でゲノム編集技術「CRISPR」実施に成功、微重力下でのDNA損傷修復メカニズム研究
バイオテック
2021-07-07 17:19
NASAの火星ヘリコプター「Ingenuity」初飛行に成功
科学・テクノロジー
2021-04-21 03:17
世界が再び動き出す中、Uberが第1四半期の利益見通しを上方修正
IT関連
2022-03-09 23:17
地域を拠点にする中堅・中小IT企業の生きる道–解は地域の課題解決に
IT関連
2024-03-09 23:29
Ziddyちゃんの「私を社食に連れてって」:GA technologiesで英会話ランチジャムに参加編
IT関連
2023-07-29 22:27
ブレインテックでeモータースポーツの運転技術を向上–未来のプロレーサー育成にも可能性
IT関連
2022-03-25 11:40
「予防ファースト」で既存のセキュリティをアップデート–Deep InstinctのベスCEO
IT関連
2022-12-10 06:30