州当局、重要インフラへのサイバー脅威に対処するリソースが不足していると警告

米国各州および地方自治体は、サイバー攻撃活動が活発化する中で、重要インフラを保護する能力に大きな課題を抱えています。

州当局は、水道・エネルギー・医療といった主要セクターを守るために、追加の資金、連邦政府の支援、そして人員が必要だと述べています。これは、全米州最高情報責任者協会(NASCIO)とGeneral Dynamics Information Technology(GDIT)による報告書で明らかになったものです。

GDITのサイバー脅威インテリジェンス担当シニアディレクターであるミーシャ・ベケット氏はCybersecurity Diveの取材に対し、「調査結果は、州や地方自治体がこうしたサイバーセキュリティ上の課題に対処するために必要な資金を必ずしも確保できていないことを示している」と述べています。

この報告書は、州および地方自治体にとって差し迫った時期に発表されました。7月には、イランと関係があるとみられる攻撃者が一連の協調的なハッキング攻撃を仕掛け、米国全土の水道事業者を標的にし、少なくとも12州の上下水道施設に影響を及ぼしました。サイバーセキュリティ・インフラセキュリティ庁(CISA)は先月下旬、7月の攻撃でインターネットに露出した100を超えるシステムが標的にされたことを確認しています。

ここ数か月にわたり、イランと関係があるとみられるハッカーたちは、水道事業者や電力会社をはじめとする主要な産業セクターで使用されている、プログラマブルロジックコントローラー(PLC)と呼ばれる露出した産業用機器を標的にし続けています。これらの攻撃により、多くの水道事業者が一時的に給水を停止せざるを得なくなったほか、運用担当者が自社施設内の監視機器にアクセスできなくなる事態も発生しました。

NASCIOの調査によれば、水道事業者の安全性は州当局者にとって最大の懸念事項の一つであり、電力・ガス事業者、通信ネットワーク、病院、交通システムなど、他の施設に対する深刻な脅威にも直面しているとされています。

限られたリソース

Health Information Sharing and Analysis Centerの最高セキュリティ責任者であるエロール・ワイス氏は、連邦政府が自らのリソースを縮小し、その負担の多くを州に移していることもあって、州による支援が極めて重要になっていると述べています。

ワイス氏はCybersecurity Diveに対し、「この報告書は医療分野にとって特に重要だ。なぜなら、サイバーセキュリティを州全体にまたがる重要インフラの問題として扱っており、病院は緊急事態管理、公衆衛生の連携、公共事業、交通といった面で州や地方のパートナーに依存しているからだ」と語っています。

主要な州では、共有サービスや州全体を対象とした計画が採用されており、一連のトレーニングやリソース、その他の施策を通じて、地方の事業者がサイバー脅威からシステムを守れるよう支援しています。

各州政府は、連邦政府の予算削減によって生じた空白の一部を埋めるための追加措置も講じています。

ニューヨーク州は8月上旬、153の地方の上下水道事業者を支援するために900万ドルの助成金を発表しました。

報告書では、ニュージャージー州、ユタ州、オレゴン州が、地方自治体やその他の組織全体で追加のリソースやトレーニングを提供する計画を策定していることにも言及しています。

NASCIOの副事務局長であるメレディス・ワード氏は、「攻撃者は市町村や郡、州の境界など気にしない。誰もが標的になり得る。だからこそ、私たちは協力しなければならない」と述べています。

ホワイトハウスは先月、テキサス州でのパイロットプログラムを皮切りに、水道事業者に追加のリソースを提供する計画を開始したばかりです。

CISAも数百に及ぶ空席ポストを埋める計画を打ち出しており、この動きはリソース不足に悩む組織への追加支援につながる可能性があります。

報告書は、直ちに取るべきいくつかの対策を提言しています。

  • 各州は、安全や健康を脅かす恐れのある、最もリスクの高い重要インフラシステムの棚卸しと評価を実施する必要がある
  • 各州は、サイバーリスクに対して政府全体を挙げたアプローチを採用すべき
  • 基本的なサイバー衛生基準を強く推奨または義務化すべき
  • 各州はサイバーインシデントの報告義務化が必要になる場合がある
  • 地方自治体や特別区に対する重要インフラサービスの維持・拡充

翻訳元: https://www.cybersecuritydive.com/news/state-infrastructure-resources-cyberthreats/830178/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。