Compact
true
担当領域:セキュリティ技術センター リスクハンティングチーム
リスクハンティングチームにて、NECがお客様へ納品するシステム・製品へのリスクアセスメント/脆弱性検査/ペネトレーションテストを通じて、安全・安心なシステム構築を支援する業務に従事

はじめに

NEC サイバーセキュリティ戦略本部セキュリティ技術センターの中島です。
私は、1月中旬に米国東部を中心に開催されたいくつかのIT系カンファレンスに参加をしてきました。本ブログでは、1月16日にオハイオ州コロンバスで開催されたColumbus Cybersecurity Conferenceの内容をレポートします。

Columbus Cybersecurity Conference
https://www.dataconnectors.com/events/columbus2020/

オハイオ州会議事堂。City of Columbusはオハイオ州の州都です。議事堂はダウンタウンの中心地に位置しており、周りには高層ビル等大きな建物が建っていました。
オハイオ州会議事堂。City of Columbusはオハイオ州の州都です。議事堂はダウンタウンの中心地に位置しており、周りには高層ビル等大きな建物が建っていました。
50

本カンファレンスは、セキュリティベンダによるセキュリティに関する動向の報告やセキュリティソリューションの紹介等のセッションと、CISA(*)によるキーノートセッションで構成されます。本ブログでは、CISAのキーノートセッションを紹介いたします。

※ CISA - Cybersecurity & Infrastructure Security Agency
CISAは、米国の重要インフラ施設等のセキュリティとレジリエンスの強化を先導する政府機関です。また、CISAは地方自治体や民間セクターとの協力体制の調整や、緊急時コミュニケーション構築等を実施、支援することも行っています。

会場入り口にあった本カンファレンスポスター
会場入り口にあった本カンファレンスポスター
50

Homeland Security Perspectives for Building Cyber Security Capacity, Capability, & Resilience

CISAでCybersecurity Advisorを務めるFranco Cappa氏による本キーノートセッションでは、主にCISAの活動・取り組みについての紹介がありました。

CISAとは

CISAは、DHS(米国国土安全保障省)傘下にNPPD(National Protection and Programs Directorate)を再編・強化することを目的として2018年11月に設置されました。NPPDは、DHS傘下に設置されていた国家の安全と経済安全保障を強化する活動を行ってきた機関です。

National Protection and Programs Directorate
https://www.cisa.gov/sites/default/files/publications/nppd-at-a-glance-bifold-02132018-508.pdf

重要インフラの定義とセキュリティ対策の現状

CISAは、下記の16セクターを米国の重要インフラと定義しています。

CISAでは、これらの重要インフラが機能停止、もしくは破壊された場合、セキュリティ、経済安全保障、公衆衛生・安全が衰弱することになる、としています。

続いてセキュリティの現状についてまとめます。

CISAが提供するサービス

最後にCISAが提供するサービスの説明がありました。
CISAには、サイバー空間、物理空間、緊急通信等に対するアドバイザリサービスがあります。その中で、定期的なアセスメント実施の重要性について述べています。定期アセスメントはレジリエンスを高めるために不可欠であり、保護対象が不明では守ることができないこと、そして間違いに気付けなければ修正することができないことを述べていました。

将来に向けてよりセキュアでレジリエンスの高いインフラを構築するというCISAの目標を達成するための様々な方法として、米国の政府機関や重要インフラセクター向けに様々なサービスを有償/無償で提供していると紹介がありました。

紹介があった主なサービスは以下の通りです。

最後にQ&Aでは、CISAがペンテストを実施してくれる対象は何か?(基本的に重要インフラセクターのみ実施と回答)といった質問が数多くあり、皆さんの関心の高さが伺えたキーノートセッションでした。

おわりに

本ブログでは、CISAによる米国の重要インフラへの取り組みについて紹介いたしました。政府機関の取り組みについて大変参考になりました。

執筆者プロフィール

執筆者
original
50

中島 健児(なかしま けんじ)
セキュリティ技術センター リスクハンティングチーム

リスクハンティングチームにて、NECがお客様へ納品するシステム・製品へのリスクアセスメント/脆弱性検査/ペネトレーションテストを通じて、安全・安心なシステム構築を支援する業務に従事