OIG、XNUMX年以上サイバーセキュリティ勧告を無視したとして国防総省に任務を課す

OIG、XNUMX年以上サイバーセキュリティ勧告を無視したとして国防総省に任務を課す

ニュース画像

内部および外部のサイバー脅威に対する最大の防御線である国防総省が、重要な IT から脆弱性が満載で時代遅れになったハードウェアとソフトウェアを削除するための是正措置を講じるのに XNUMX 日、XNUMX 時間、または XNUMX 分の時間がかかりすぎる場合、その影響は壊滅的なものになる可能性があります。インフラストラクチャー。

ハリウッドが、世界を救うか崩壊させようとする善と悪の政府関係者の戦いのドキドキするシーンでコンピューターハッカーの裏社会を描くとき、​​照明は不気味で、指はファイアウォールを開いたり閉じたりするときに同時に複数のキーボードを楽々と飛び越えます。電光石火の速さで。 そして、巧妙な連邦諜報機関は常に最新の派手なハイテク機器を備えています。 しかし、現実がそれを上回ることはめったにありません。 国防総省 (DoD) の本拠地であるペンタゴンは、米国の軍事力と強さを示す強力な象徴です。 しかし、2014 年から 2022 年にかけて、822 の政府機関がサイバー攻撃の被害に遭い、約 175 億ドルの費用で 26 億 1 万近くの政府記録に影響を及ぼしました。(XNUMX) 国防総省は、国防総省 OIG (監察総監室) の監視下にあります。そして、彼らの最新の監査報告書は、国内最大の政府機関の評判を傷つけるものです。 Walt Szablowski 氏、創設者兼執行会長 エラセントXNUMX年以上にわたって大企業顧客のネットワークに対する完全な可視性を提供してきた同社は、次のように警告している。脆弱性が満載で時代遅れになったハードウェアとソフトウェアを重要な IT インフラストラクチャから削除するための是正措置を講じるには、時間がかかりすぎます。 ゼロトラスト アーキテクチャは、サイバーセキュリティ ツールボックスの中で最大かつ最も効果的なツールです。」

つい最近の2023年9月には、FAAによって地上停止が開始され、すべての航空機の離発着が阻止された後、世界は一斉に息を呑んだ。 11/2の事件以来、これほど極端な措置が取られたことはありません。 FAA の最終判決は、航空災害を防ぐための重要な安全情報を提供する役割を担う航空任務通知 (NOTAM) システムが定期メンテナンス中に、あるファイルが誤って別のファイルに置き換えられたことにより機能不全に陥った、というものでした。 (1) 2020 週間後、国防総省 OIG は、30 年 2022 月 2023 日から 047 年 3 月 XNUMX 日までの国防総省サイバーセキュリティに関する報告書および証言の概要 (DODIG-XNUMX-XNUMX) 監査を公表し、国防総省サイバーセキュリティに関する非機密および機密の報告書および証言を要約しました(XNUMX)。

OIG の報告書によると、連邦政府機関は重要インフラのサイバーセキュリティを改善するための国立標準技術研究所 (NIST) のフレームワークのガイドラインに従う必要があります。 このフレームワークには、包括的なリスク管理戦略として連携する高レベルのサイバーセキュリティ対策を実装するための 895 つの柱 (特定、保護、検出、対応、回復) が含まれています。 OIG およびその他の国防総省の監視機関は、主に 478 つの柱である識別と保護に焦点を当てており、残りの 2012 つの柱である検出、対応、回復にはそれほど重点を置いていません。 この報告書は、現在および過去の概要報告書に記載された 3 件のサイバーセキュリティ関連の推奨事項のうち、国防総省には XNUMX 年まで遡って XNUMX 件の未解決のセキュリティ問題が依然として存在すると結論付けています。(XNUMX)

2021 年 14028 月、ホワイトハウスは大統領令 4: 国家のサイバー セキュリティの向上を発令し、連邦政府機関に対し、多要素認証の暗号化を採用する指令を伴うゼロトラスト アーキテクチャを採用することでサイバーセキュリティとソフトウェア サプライ チェーンの整合性を強化することを義務付けました。 ゼロ トラストは、政府全体のエンドポイント検出および対応システムを促進することにより、連邦ネットワーク上の悪意のあるサイバー活動の識別を強化します。 サイバーセキュリティ イベント ログ要件は、連邦政府機関間の相互通信を改善するために設計されています。(XNUMX)

ゼロトラスト アーキテクチャは、その最も基本的なレベルで、ネットワークに対する内部および外部の脅威の存在を常に前提とすることで、サイバーセキュリティ サプライ チェーンに沿ったすべてのコンポーネントに対して断固たる懐疑と不信の姿勢をとります。 しかし、ゼロトラストはそれだけではありません。

ゼロトラストの実装により、組織は最終的に次のことを行う必要があります。

  • 防御される組織のネットワークを定義します。
  • ネットワークを保護する組織固有のプロセスとシステムを設計します。
  • システムを保守、変更、監視して、プロセスが機能していることを確認します。
  • プロセスを常に見直し、新たに定義されたリスクに対処するためにプロセスを変更します。

サイバーセキュリティ・インフラストラクチャ・セキュリティ庁 (CISA) は、政府機関によるゼロトラスト戦略とソリューションの開発と実装を支援するために、独自の 5 つの柱 (アイデンティティ、デバイス、ネットワーク、データ、アプリケーションとワークロード) を備えたゼロトラスト成熟度モデルを開発しています。 .(XNUMX)

ゼロトラスト アーキテクチャは、Eracent のような構造化された監査可能なプロセスがなければ、理論上の概念にとどまります。 ClearArmor ゼロトラスト リソース プランニング (ZTRP) イニシアチブ。 その完全なフレームワークは、リアルタイムの監査リスク分析を使用して、すべてのコンポーネント、ソフトウェア アプリケーション、データ、ネットワーク、エンドポイントを体系的に統合します。 ゼロ トラストの導入を成功させるには、ソフトウェア サプライ チェーンのすべての構成要素が、それが信頼でき、信頼できることを疑いの余地なく証明する必要があります。

従来の脆弱性分析ツールでは、セキュリティ リスクを引き起こす可能性のある古くなったコードなど、アプリケーションのサプライ チェーンのすべてのコンポーネントを系統的に精査することはできません。 ザブロフスキー氏は、こうした政府の取り組みを認めて称賛し、次のように警告しています。「ゼロトラストは、明確に定義され、管理され、継続的に進化するプロセスです。 それは「一度やって終わり」ではありません。 最初のステップは、ネットワークのサイズと範囲を定義し、何を保護する必要があるかを特定することです。 最大のリスクと優先事項は何ですか? 次に、単一の管理およびレポート プラットフォーム上で自動化され、継続的かつ反復可能な管理プロセスで所定のガイドライン セットを作成します。」

エラセントについて
Walt Szablowski は Eracent の創設者兼執行会長であり、Eracent の子会社 (ポーランド、ワルシャワの Eracent SP ZOO、インドのバンガロールにある Eracent Private LTD、ブラジルの Eracent) の会長を務めています。 Eracent は、お客様が今日の複雑で進化する IT 環境における IT ネットワーク資産、ソフトウェア ライセンス、サイバーセキュリティの管理という課題に対処できるよう支援します。 Eracent の企業顧客は、年間のソフトウェア支出を大幅に節約し、監査とセキュリティのリスクを軽減し、より効率的な資産管理プロセスを確立しています。 Eracent の顧客ベースには、世界最大の企業および政府のネットワークと IT 環境が含まれています。 数十のフォーチュン 500 企業がネットワークの管理と保護に Eracent ソリューションを利用しています。 訪問 https://eracent.com/. 

参照:
1) Bischoff、P. (2022、29 月 28 日)。 政府による侵害 – データに関して米国政府を信頼できますか? 比較技術。 2023 年 XNUMX 月 XNUMX 日、comparitech.com/blog/vpn-privacy/us-government-breaches/ より取得
2) FAA ノータム声明。 FAA NOTAM 声明 | 連邦航空局。 (nd)。 1 年 2023 月 XNUMX 日取得、.faa.gov/newsroom/faa-notam-statement より
3) 1 年 2020 月 2023 日から 30 年 28 月 2023 日までの国防総省サイバーセキュリティに関する報告書と証言の概要。 国防総省監察総監室。 (3284561年1月2020日)。 XNUMX 年 XNUMX 月 XNUMX 日、dodig.mil/reports.html/Article/XNUMX/summary-of-reports-and-testimonies-regarding-dod-cybersecurity-from-july-XNUMX-XNUMX/ より取得
4) 大統領令 14028: 国家のサイバーセキュリティを改善する。 GSA。 (2021年28月29日)。 2023 年 14028 月 XNUMX 日、gsa.gov/technology/technology-products-services/it-security/executive-order-XNUMX-improving-the-nations-cybersecurity より取得
5) CISA は、更新されたゼロトラスト成熟度モデル: CISA をリリースします。 サイバーセキュリティおよびインフラストラクチャセキュリティ庁 CISA。 (2023年25月28日)。 2023 年 20 月 20 日、cisa.gov/news-events/news/cisa-releases-updated-zero-trust-maturity-model#:~:text=The%20five%20pillars%202021of%20the,the%20% より取得20パブリック%XNUMXコメント%XNUMX期間

タイムスタンプ:

より多くの コンピュータセキュリティ