ロシアや中国のハッカーが数年前から使われている旧式VPNを悪用し、米連邦政府のネットワークを狙っているとの懸念が高まる中、米政府は安全性の低いリモートアクセスソフトウェアを一掃しなければならないと、ロン・ワイデン上院議員が月曜日に述べました。
ワイデン議員(民主党、オレゴン州選出)は、サイバーセキュリティ・インフラセキュリティ庁(CISA)、行政管理予算局(OMB)、国立標準技術研究所(NIST)に対し、これら機関が主導してインターネットに公開されている安全性の低い仮想プライベートネットワーク(VPN)を政府システムから排除する取り組みを進めるべきだと伝えました。
「連邦政府機関や政府請負業者は長年にわたり、従業員にリモートアクセスを提供するために旧式で安全性の低い、インターネットに公開されたVPNサーバーに依存し続けてきたことで、壊滅的なサイバー攻撃の被害を受けてきました」と、ワイデン議員は各機関宛の書簡で述べています。
同議員は、Cisco、Fortinet、Ivanti、Check Pointの製品を含むVPNやリモートアクセスシステムを標的とした「複数の最近の深刻なハッキングキャンペーン」を引き合いに出しました。
脆弱なVPNは最新の防御機構を欠いているため、高リスクと見なされていると書簡は指摘しています。
「こうしたハッキングを通じて、敵対的な外国勢力は標的ネットワークへの管理者権限アクセスを獲得し、米政府機関や企業から機密データを窃取することが可能になりました」とワイデン議員は書いています。「これらの侵入口は外部に露出しているため、ハッカーは容易にスキャンし、標的を定め、侵入することができます」
上院情報委員会のメンバーでもあるワイデン議員によれば、この問題は容易に解決できるといいます。
現在市場に出回っているリモートアクセスツールは、ユーザーに「その存在を外部に知らせることなく」アクセスを提供することで、デジタル上の正面玄関を閉ざすことができると同議員は述べています。
ワイデン議員はCISAに対し、民間政府機関がインターネットに公開されたリモートアクセスシステムを排除し、ゼロトラスト・アーキテクチャに置き換えるための2年間の期限を設定するよう求めました。国防総省傘下のNSAについても同様に、「軍・情報機関、その他連邦国家安全保障ネットワーク全体にわたるすべての旧式リモートアクセスゲートウェイおよび境界侵入口」を一掃するよう命じる必要があると書簡は述べています。
ワイデン議員はまた、NISTに対してゼロトラスト・アーキテクチャへ移行する各機関のための「実装基準」を策定するよう働きかけました。ゼロトラスト・アーキテクチャは、ユーザーの定期的な検証を必要とし、攻撃者がすでにネットワーク内部に侵入している可能性を前提とするものです。さらに同議員は、連邦政府機関にゼロトラスト・インフラへの投資を命じる覚書を起草するよう、OMBにも指示しました。
翻訳元: https://therecord.media/federal-purge-outdated-vpns-wyden-letter