米国のセキュリティ基準「NIST SP800-171」とは–EY Japanが解説

今回は「米国のセキュリティ基準「NIST SP800-171」とは–EY Japanが解説」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 EY Japanは7月10日、政府のサイバー対策に関するメディア勉強会を開催した。防衛装備庁は2023年度の契約から、米国立標準技術研究所(NIST)が定めた「NIST SP800-171」に準ずる防衛産業サイバーセキュリティ基準の適用を求めている。EYストラテジー・アンド・コンサルティング ストラテジックインパクトパートナーの西尾素己氏は、「日本も情報クライテリア(条件)を持たなければならない。さらに『EO(Executive Order)14028』のソフトウェアサプライチェーン攻撃対策に目を向けることも必要だ」と提言した。

 SP800-171は、NISTが定めたサイバーセキュリティフレームワークの一つである。2009年に米軍戦闘機の設計情報が国外民間企業から漏えいしたことを踏まえ、民間企業が保有する情報を「CUI」(Controlled Unclassified Information)と命名して、SP800-171を最低水準とする保護を命じた。これが2010年の「EO 13556」である。

 SP800-171は2015年6月から運用を開始し、米軍需産業界には2017年から、全産業には2020年から適用を開始した。CUI自身は20カテゴリーと124のサブカテゴリーから成り立ち、その適用範囲は多岐にわたる。防衛や軍需特許はもとより、政府要人のプライバシー保護やインテリジェンス(諜報)に関する定義も含めまれる。その分、抽象度が高いため、民間企業団体からは米政府に多くの苦情が寄せられたものの、その意見は無視され、軍需産業や情報産業に関わる企業は対応に苦慮している。

 西尾氏は「例えば、自動運転試験の走行時は米国土安全保障省(DHS)への申請が必要だが、この情報もCUIに当たる。CUIの定義自体が曖昧なので致し方ない」と状況を説明した。

 ただ、一連の話は米国内に限らない。米国防総省(DoD)の案件を受注した米国企業が国内企業に再委託した場合、下請けとなる国内企業も責任を負うことになる。他方でDoDは2018年からCUI保護政策に沿った情報保護規定を制定し、日本の防衛装備庁も2023年から同運用を開始した。

 だが、同庁はCUIを「保護すべき情報」、SP800-171から8項目に絞り込んだ「新情報セキュリティ基準」として定義付けた。西尾氏は「(米政府から情報)防御を同等にしてほしいと(日本政府に)強い要請があったと聞いている」と内情を説明する。

 端的に述べれば、防衛装備庁の防衛産業サイバーセキュリティ基準は、DoDのセキュリティ基準や各条項を同等にしたものである。おそらく国内の軍事関連企業や関連企業もSP800-171の監視や制限を受けることになるだろう。一説では国内軍事関連企業は約9000社に及ぶため、影響は少なくない。

 さらに米政府はソフトウェアサプライチェーン攻撃対策として、2021年にEO 14028を発している。背景には中国やロシアのサイバー攻撃集団による被害・損害が多発し、ソフトウェア部品表(SBOM)の提出・公開の義務化や記述内容の記述規定を設けるという。今後はSP800-171と同様に日本政府へもEO 14028に準じた対応が求められるだろう。

 西尾氏は「EO 13556は2010年に発出されたもので、我が国はようやく追いついた。今後は2021年のEO 14028をたどらなければならない。よく『日本は10年遅れている』といわれるが、(一連の対応は)文字通りに表している」と指摘した。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ブリヂストンとトッパン・フォームズ、タイヤ実装型RFIDタグの共同開発に着手
IT関連
2022-10-30 22:53
シヤチハタの「Shachihata Cloud」、既存の押印プロセスをそのままデジタル化
IT関連
2023-05-24 21:32
ワークデイ、従業員エンゲージメント向上を支援する新プラットフォームを国内提供
IT関連
2023-06-27 17:51
進むAI-OCR活用、電子文書とRPAの自動化が生み出す成果
IT関連
2022-10-18 03:34
Apple Watchで心疾患発見を目指す、慶應医学部 木村雄弘先生に訊く(WWDC 2021)
ヘルステック
2021-06-05 07:04
ダブリンのExergynは形状記憶合金を使って温室効果ガスの原因となる冷媒を代替
IT関連
2022-01-23 06:04
国内ITインフラサービス市場、2021年は2.7%増の1兆7575億円–IDC調査
IT関連
2022-06-15 09:12
仮想通貨詐欺、米下院が調査–FBIはDeFi投資家に警告
IT関連
2022-09-02 03:54
オンプレミスにAmazon EKSと同等の環境を構築する「Amazon EKS Anywhere」がベアメタルサーバに対応。VMware環境が不要に
AWS
2022-07-05 14:02
SpaceXの衛星ネットサービス「Starlink」、9月ごろに全世界で継続的利用が可能に
IT関連
2021-06-24 05:47
アステラス製薬、経営の高度化に向けて基幹システム刷新–アクセンチュアが支援
IT関連
2022-02-27 13:16
SCSK、意思決定を迅速にするデータ活用基盤サービスを提供
IT関連
2022-12-01 21:37
従業員の4人に1人が職場でのAI利用に罪悪感
IT関連
2023-09-02 02:17
核融合スタートアップ京都フュージョニアリングが総額20億円調達、グローバル核融合市場の取り込みと事業拡大を目指す
IT関連
2022-02-03 03:21