10月はサイバーセキュリティ啓発月間であり、オンラインの安全とデジタルセキュリティを促進するための世界的な取り組みです。2024年にNational Cybersecurity AllianceとCybersecurity and Infrastructure Security Agency(CISA)が開始したこの取り組みは、個人や組織がサイバー脅威への耐性を高めるための実践的な手法を学ぶことを目的としています。今年の全体テーマは「攻撃者を容易にさせない(Don’t Make It Easy for Them)」で、強力で固有のパスワードの使用、多要素認証(MFA)の導入、フィッシングの見分け方と回避方法の習得、オペレーティングシステムやソフトウェア、アプリケーション、デバイスを常に最新の状態に保つことなど、誰もが身につけるべき日常的なデジタル安全習慣に焦点を当てています。
今年のサイバーセキュリティ啓発月間にはもう一つのテーマがあり、それは重要インフラのサイバーセキュリティ強化です。国家の重要インフラを保護することは、ホワイトハウスが2026年3月に発表した「Cyber Strategy for America」の下で最優先される国家安全保障上の課題となっています。米国が建国250周年(semiquincentennial)を迎えるにあたり、今後250年間を見据えて重要インフラを将来にわたって強靭なものとし、安全を確保しようという呼びかけがなされています。
重要インフラは、インターネットに接続されたシステムやデバイスに大きく依存しています。インターネット接続は効率性を高める一方でリスクももたらします。インターネットに露出したシステムやソフトウェア、デバイスは、サイバー犯罪者やハクティビスト、敵対的な国家の攻撃者によって遠隔から攻撃される可能性があるからです。金銭目的の犯罪行為者は脆弱なシステムを狙って攻撃し、システムやデータを人質にとって身代金を要求します。ハクティビストは政府の政策に対する反応として重要インフラを標的にすることがあります。そして国家的な攻撃者は、自国の経済成長と技術的優位性を加速させるために知的財産を盗み、自国の政治的優先事項を推し進めるために破壊的な攻撃を行います。重要インフラの所有者や運用者は、こうした攻撃から防御するとともに、万一攻撃が成功してしまった場合には迅速に復旧できる体制を整えておく必要があります。
サイバーセキュリティの3R:低減(Reduce)、更新(Replace)、復旧(Recover)
今回のサイバーセキュリティ啓発月間では、サイバーレジリエンスを高めるため、重要インフラの所有者や運用者に対して「サイバーセキュリティの3R」——低減(Reduce)、更新(Replace)、復旧(Recover)——の実践が呼びかけられています。重要インフラの事業者は、システムを常に最新の状態に保ち、パッチを速やかに適用し、老朽化したソフトウェアやデバイスをサポート終了(end of life)を迎える前にアップグレードまたは交換することで、攻撃対象領域(アタックサーフェス)を低減する取り組みを強化する必要があります。また、サイバーインシデントが発生した場合にも事業運営を継続でき、攻撃を受けた後も迅速に復旧できるよう、計画を策定・導入し、維持・訓練していくことも欠かせません。
脅威の状況は絶えず変化していますが、CISAはその本質は根本的に変わっているわけではなく、むしろ規模が拡大していると指摘しています。脅威アクターが悪用可能な脆弱性を常に探し続けているのは長年変わらない事実ですが、脆弱性の発見件数は記録的な水準に達しています。今年公開された共通脆弱性識別子(CVE)の総数は、2026年8月末の時点ですでに昨年1年間の総数を上回っています。
人工知能はソフトウェア脆弱性の発見を加速させており、自動化による大規模な悪用を含め、脅威アクターがはるかに迅速に脆弱性を突けるよう後押ししています。防御側は対処すべき脆弱性の膨大な数に圧倒されがちであるため、重要なのは力任せではなく賢くパッチを適用することです。脆弱性を評価し、Known Exploited Vulnerability(KEV)カタログに掲載されているような最も重大な脆弱性から優先的に対処するよう、修復の取り組みに優先順位をつける必要があります。
ソフトウェアやデバイスがサポート終了(end-of-life)を迎えると、セキュリティアップデートやパッチの提供も終了します。サポート終了後のソフトウェアやデバイスを使い続けると、未対処のまま残された脆弱性を悪用してネットワークや機密データへのアクセスを試みる脅威アクターに付け入る隙を与えてしまいます。重要インフラの所有者や運用者は、自らが使用するソフトウェアやデバイスのサポートがいつ終了するのかを把握し、サポート終了前にソフトウェア、ファームウェア、ハードウェアデバイスをアップグレードまたは交換する計画を立てておく必要があります。これは特に、パブリックインターネットからアクセス可能なネットワーク境界上の技術デバイスやソフトウェアにおいて重要です。サポート終了を迎えたソフトウェアやデバイスのリスク低減に関するガイダンスはBOD 26-02で確認できます。
サイバーインシデントが発生した場合でも事業運営を継続でき、迅速かつ完全な復旧が可能であることが不可欠です。重要インフラの所有者や運用者は、システムを強化するとともに、分離(アイソレーション)と復旧の能力に投資する必要があります。重要なシステムは被害から隔離されなければならず、侵害を受けたシステムが復旧される間も、隔離された状態のまま稼働を継続できなければなりません。CI Fortifyは、長期にわたる隔離やサイバー侵害にも耐えうる強靭なOT環境を導入することで、地政学的なサイバー紛争が発生した場合でも重要インフラ事業者が事業を継続できるようにするための連携イニシアチブです。
すべての企業がセキュリティ態勢の強化に取り組むべき
重要インフラは多種多様な企業によって支えられており、重要インフラに直接的・間接的に関わるサプライチェーン上のベンダーは、セキュリティ連鎖における弱点となりやすいことから、しばしば脅威アクターの標的とされています。今回のサイバーセキュリティ啓発月間にあたり、CISAはすべての企業に対し、自社のセキュリティ態勢を評価し、ネットワークとデータを守るための基本的かつ効果の高い施策から着手して主要なサイバーセキュリティのベストプラクティスを導入するよう呼びかけています。
- 従業員へのフィッシング教育の実施
- パスワード要件の強化
- 多要素認証の導入
- 業務用ソフトウェアの更新と迅速なパッチ適用
こうした基礎的なセキュリティ要件を整えた上で、企業は以下の施策を導入することでセキュリティ能力をさらに拡充していく必要があります。
- すべての業務システムにおけるシステム活動のログ記録
- 業務データのバックアップ
- 保存データおよび通信データの暗号化
- インシデント対応計画の策定と導入
- すべてのサイバーインシデントのCISAへの報告
- システム障害への備え