監視機関の調査、大半の政府機関がCISAのクラウドセキュリティ命令を達成できず、攻撃リスクが高まると指摘

水曜日に公表された監視機関の報告書によると、連邦文民行政機関のうち実に9割近くが、サイバーセキュリティ・インフラセキュリティ庁(CISA)が昨夏定めたクラウドセキュリティ指令の達成期限を守れなかったことが分かりました。

国土安全保障省(DHS)の監察官室はこの結果について、各機関は「国家全体のクラウドセキュリティ態勢を損ない、防止可能なサイバー攻撃や関連する脅威の発生確率を高めるような、セキュリティ上の露出リスクの増大に直面する可能性がある」と結論付けており、さらに「CISAには拘束的運用指令(BOD)の完全かつ迅速な履行を義務付けるために必要な権限が不足している」とも述べています。

後者の指摘は、各機関にサイバー防御の強化を迫るためにCISAが用いているこの指令について、これまでにも浮上してきた論点です。

監察官室は、2022年のSolarWinds攻撃を受けて創設された「Secure Cloud Business Applications(SCuBA)」プロジェクトを調査対象としました。このプロジェクトは、各機関が侵害リスクを低減できるよう、安全な設定のベースラインや設定値、評価ツールを提供するものです。

2024年12月の指令は、各機関に対しSCuBAに準拠するための要件リストを示し、期限を2025年6月と定めていました。

監察官室の調査によれば、102機関中88機関(86%)が、BOD 25-01で義務付けられたSCuBAポリシーをすべて実装できていませんでした。今年2月時点でも、「BOD 25-01への準拠状況は改善していなかった。連邦文民行政機関(FCEB)102機関中78機関(76%)が、依然として義務付けられたSCuBAポリシーをすべて実装しておらず、非準拠のままだった」としています。

報告書は「FCEB各機関が実装していなかったベースラインの例としては、旧式の認証手続きのブロック、多要素認証の強制、機密情報および個人識別情報を保護するポリシーの実装などが挙げられる」と述べ、「これらのベースラインを実装すれば、クラウドビジネスアプリケーションに影響を及ぼす脆弱性や脅威を軽減できる可能性がある」としています。

監察官室は、これはCISAがBODを強制する権限を持たないことの帰結であり、それがリスクの増大につながっていると結論付けています。

報告書は「SCuBAポリシーの遵守状況を監督する明確な執行体制が定められていないため、連邦政府全体のクラウドセキュリティ態勢は弱体化している」と述べ、「各機関が必要な設定を採用しなかったり、実装期限を守らなかったりすると、そのクラウド環境は防止可能な脅威にさらされたままとなる」としています。

監察官室によると、CISAはこの報告書に対して回答していないとのことです。

CISAはCyberScoopからのコメント要請にも、これまでのところ回答していません。

翻訳元: https://cyberscoop.com/dhs-ig-report-federal-agencies-fail-cisa-cloud-security-directives/

本記事は cyberscoop.com の記事を翻訳・要約したものです。