24時間以内の報告義務に直面するベンダーのCISOは、セキュリティ運用の自動化、SBOMの見直し、そして設計段階からのセキュリティ確保を迫られます。これらをやり遂げた企業は、グローバル市場で優位に立てるでしょう。
独立系のセキュリティ専門家は、EUサイバーレジリエンス法(CRA)が国際的なテクノロジー市場を作り変え、設計の根本からサイバーレジリエンスを重視する方向へ導くとみています。その結果、こうした市場で製品を競わせるテクノロジーベンダーの運用能力が試されることになります。
EU CRAは、デジタル要素を持つ製品で悪用が確認された脆弱性や重大なインシデントについて、24時間以内の報告を義務付けます。9月11日に導入されたこの報告要件は、インターネットに接続するハードウェア製品とソフトウェア製品を対象とした、EU全域の製品セキュリティ法を確立するものです。セキュリティ専門家は、その影響がEU域外にも広く及ぶとみています。
セキュリティソフトウェア、ID管理システム、OS、ルーター、ファイアウォール、ネットワーク管理システム、VPNなど、企業向けテクノロジーはいずれも規制の対象範囲に入ります。CRAは法的拘束力を持つEU規則であり、企業の本社がEU域外にあっても適用されます。
Alcatel Lucent Enterpriseの最高製品セキュリティ責任者を務めるVincent Lomba氏は、CRAの報告ルールが、世界のどこであっても市場参入の必須条件としてセキュリティを位置付けるとみています。その影響は欧州にとどまらず、最新のAIワークロードを動かすハードウェアを含め、幅広いテクノロジー市場に及ぶためです。
「メーカーは現在、組み込みのレジリエンスよりも純粋な処理能力を優先しています」とLomba氏は指摘します。「もはやそれは通用しません」
さらにLomba氏は次のように述べています。「欧州市場へのアクセスを維持するには、世界のハードウェアおよびGPUプロバイダーは近いうちに中核アーキテクチャを刷新し、設計の根本から包括的なサイバーレジリエンスを組み込まなければなりません」
この規制により、欧州で事業を展開する企業は、設計段階から製品にセキュリティを直接組み込む義務を負います。それができない企業に対して、競争上の優位を得られることになります。Lomba氏によれば、とりわけ欧州企業がこの優位を享受するといいます。
「これらのルールは、新たな国際的基準になるでしょう。世界中のテクノロジー供給企業は、欧州のサプライチェーンと競争し続けるために、レジリエンス対策の強化を迫られます」と同氏は付け加えます。
ほかの専門家は、CRAで導入されるルールを、EU一般データ保護規則(GDPR)の採用に伴って起きた変化になぞらえています。
「全体として、サイバーレジリエンス法の現状とGDPR導入初期の状況には、共通点があります」と、PCA Cyber Securityの製品ディレクターであるArtem Serebrov氏は話します。
しかしSerebrov氏は、この類似点が、法律の目的そのものを損ないかねない副作用につながる可能性もあると付け加えます。
「GDPRでも同様に、データ漏えいの報告義務は導入されましたが、データ損失を測定する義務は課されませんでした」と同氏は述べます。「そのため企業は、GDPR関連の高額な制裁金を避ける目的で、データ損失の監視範囲をひそかに絞り込むようになりました」
手作業の脆弱性トリアージでは対応しきれない
大きな問題の一つは、CRAの通知に必要な情報が、通常は5~6か所に分散していることです。具体的には、セキュリティ情報イベント管理(SIEM)システム、脅威フィード、既知の悪用された脆弱性(KEV)アラート、スキャナーの検出結果、資産インベントリ、ソフトウェア部品表(SBOM)などです。これらはいずれも、24時間という期限内に規制へ適合する形で相互に連携できるようには作られていません。
ペネトレーションテストをサービスとして提供するCobaltで、攻撃的セキュリティ研究およびコミュニティ担当ディレクターを務めるJoe Brinkley氏は、24時間という報告期限が、新規制への対応を義務付けられたベンダーにとって、手作業のトリアージ手順を「完全に終わらせる」と警告します。
「アナリストがKEVアラートを見つけ、静的なSBOMを手作業でgrepし、さらにSIEMログを掘り下げて、あるマシンが実際に攻撃を受けているかを確認する。そんなことを期待するのは無理です」と同氏は言います。
厳しい報告期限に直面するベンダーは、こうして孤立したセキュリティアラートのサイロを相互に接続しなければなりません。これは、規制に伴って生じる運用上の義務です。
「脆弱性が公表された瞬間に、インフラがSBOMを自動的に照会し、影響を受ける資産を特定し、ライブのテレメトリと突き合わせて悪用を確認する必要があります」とBrinkley氏は助言します。「この発見フェーズを自動化しなければ、チームは5つの異なるダッシュボードを渡り歩いて実態を探るのに23時間を費やし、肝心のパッチ適用に手が回らなくなります」
運用レジリエンスが試される
サイバーセキュリティコンサルティング会社NCC Groupで英国政府渉外責任者を務めるLouise Horton氏は、CRAで導入される報告要件が、多くの組織にとって運用面の準備態勢を問う初めての本格的な試金石になると述べています。
「成功できるかどうかは、成熟した脆弱性管理プロセスを備えているか、製品や依存関係を横断して可視化できているか、そしてセキュリティ上の問題を迅速かつ正確に特定、評価、報告できるかにかかっています」とHorton氏は話します。
「最も準備が整っているのは、すでに製品開発にセキュア・バイ・デザインの原則を組み込み、ソフトウェアとサプライチェーン全体に強固なガバナンスを確立している企業です」と同氏は付け加えます。
Horton氏は、コンプライアンスを個別の義務の寄せ集めとして扱うのではなく、これらの要件を、より広範なサイバーレジリエンス戦略の一部として捉えるべきだと指摘しています。
業界団体CRESTで英国・欧州地域責任者を務めるHeigor Freitas氏は、EU CRAがデジタルエコシステムの基盤を強化すると主張します。
「CRAの対象となるソフトウェアおよびハードウェアのメーカーなどの組織は、プロセスを強化し、説明責任を高め、セキュリティを日々の業務全体により一貫して組み込むよう促されるでしょう」とFreitas氏は述べます。
Cobaltのブリンクリー氏は、そのプレッシャーはCISOに直接のしかかると指摘します。
「CRAは、脆弱性報告を法務部門から引き離し、稼働中のセキュリティ運用の現場へ直接投げ込みます」とBrinkley氏は言います。「24時間という期限は過酷です。ソフトウェアサプライチェーンに関する絶対的でリアルタイムの正確な実態を把握していなければ、この要件を満たすことはできません」
CRAは、企業のセキュリティ担当者にとっても、可視性の新たな基準を打ち立てます。ソフトウェアとハードウェアのインフラについて、はるかに深い理解が求められるためです。
「ゼロデイ脆弱性の影響を受けるかどうかを突き止めるのに3日もかける余裕は、もはや誰にもありません」とBrinkley氏は警告し、SBOMも機敏に運用できるものへ進化させなければならないと付け加えます。
「CISOは、SBOMや資産リストを、死んだコンプライアンス用PDFのように扱うのをやめなければなりません」と同氏は語ります。「それらは生きたデータ構造であるべきです。四半期に一度、コンプライアンスのチェックボックスを埋めるためだけに使うのではなく、エンジニアリングパイプラインを通じて常時照会し、即座の緩和策につなげる必要があります」