サイバーセキュリティ企業や重要インフラ事業者で構成する連合体は火曜日、今夏の水道事業者への攻撃を受け、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が連邦政府機関に課すべき制御技術(OT)システムの防御策について見解を示しました。
「Operational Technology Cybersecurity Coalition(OTサイバーセキュリティ連合)」は、OT向けのCISAの拘束力のある運用指令(BOD)で、次の3点を定めるべきだと主張しています。各政府機関でこれらのシステムを保護する責任者を明確にすること、既存の連邦ガイドラインを活用すること、そして最低限のサイバーセキュリティ対策を設定することです。
同連合は、BODが必要な理由として、次の3点を挙げています。連邦政府機関にある多種多様なOT機器をCISAが把握できていないこと、OTセキュリティ方針が全体を通じて一貫していないこと、連邦政府のOTが攻撃を受けた場合の影響が深刻になり得ることです。
先月には、米会計検査院(GAO)が報告書を公表しました。それによると、連邦文民行政機関(FCEB)の大半は、ネットワークに接続されたIoT機器やOT機器について2023年に公表された行政管理予算局(OMB)の要件を実施していません。
CISAの指令に向けて提言をまとめた目的は2つあると、同連合の政策ディレクターであるマイケル・ガルシア氏は語ります。
「1つ目は、政府自らが範を示すことです」と、最近までCISAに在籍していたガルシア氏は述べます。「人に説くことは、自らも実践すべきです。…2つ目は、民間部門に非常に強いメッセージを送ることです。『これが重要だと私たちは考えている。OTのパートナーや所有者、運営者、あるいは重要インフラの所有者や運営者として、[これを]他の事業者にも求めるべきだ』という意味です」
米国一般調達局(GSA)が所有または賃借する不動産は8,000件に上ります。その多くで、電力供給から暖房・換気・空調(HVAC)システムに至るまで、さまざまな場面でOTが使われているとみられます。ガルシア氏は、こうしたOTシステムの中には「取るに足らない」ものもあると認めています。ただし、同連合の文書は、CISAが「FCEBが管理する資産や、政府が晒されかねないリスク(接続されたプログラマブルロジックコントローラーなど)を、現時点で全体的に把握できていない」と指摘しています。
OTは、最高情報責任者(CIO)と施設管理者の間にある「政府の空白地帯」に置かれています。そのため同連合は、OTのサイバーセキュリティを統括する責任者を正式に任命するよう、CISAが政府機関に指示すべきだと提言しています。
同連合によると、指令では、米国家安全保障局(NSA)がこれまでに出したOTガイドラインを精査し、連邦文民機関にも適用すべきかを検討する必要があります。さらに、この仮想上のBODに盛り込む要件は、CISAが2022年に初めて公表したサイバーセキュリティ・パフォーマンス目標と整合させるべきだとしています。
同連合は、こうしたBODがあれば今夏の水道分野への攻撃を未然に防げたとは主張していません。焦点を絞っているのは連邦政府のOTで、この分野ではCISAもすでに一定の取り組みを進めてきました。
「公平に言えば、CISAはこれまでの指令(BOD 23-01、23-02、26-04など)に、数多くの技術ガイダンスとともにOTセキュリティ要件を盛り込んできました」と、文書は記しています。「しかし、AIによって高度なサイバー作戦に必要な技術的ハードルが下がり、攻撃者は弱点の特定や偵察の加速、分離が不十分な運用環境内での横展開を、より高速かつ大規模に行えるようになっています。今こそ、OTセキュリティだけに焦点を当てた包括的なBODが必要です」
CISAは、連合が文書を公表する前日の月曜日、コメントの求めに応じませんでした。
ただしガルシア氏は、CISAとの協議の中で「OT向けのBODが必要かもしれないという認識が、次第に広がっているように感じます」と述べました。
翻訳元: https://cyberscoop.com/cisa-ot-cybersecurity-directive/