Google Cloudはホワイトハウスの新しいレポートの分析に基づいて、サイバーフィジカルシステムを改善するための10の主要な指標を紹介するブログエントリを公開した。
この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。
Google Cloudは2024年10月31日(米国時間)、ホワイトハウスのPCAST(大統領科学技術諮問委員会)が公開した新しいレポートの分析に基づいて、サイバーフィジカルシステムを改善するための10の主要な指標を紹介するブログエントリを公開した。
セキュリティとレジリエンスの取り組みの成功を評価する際、組織は成果を測定するために、「後追い指標」(lagging indicators)に頼ることが多い。これらの指標を用いることで、過去のパフォーマンスに関する重要な分析ができるが、将来のインシデントの防止や、積極的な改善につながることはほとんどない。
一方、「先行指標」(leading indicators)は予測や実践できる対策に基づいており、これに従うことで、潜在的なリスクや脆弱(ぜいじゃく)性が悪用される前に特定しやすくなる。組織はセキュリティとレジリエンスに対してより積極的なアプローチを採用し、脅威を効果的に予測して軽減できるようになる。
先行指標への移行を望むセキュリティリーダーやビジネスリーダーは、サイバーフィジカルレジリエンスと重要インフラの強化に関する最近のPCASTの報告書を確認すべきだ。この報告書には、組織が今すぐに分析を開始できる先行指標を特定する方法について、詳細な指針が示されている。
組織がサイバーフィジカルレジリエンスを向上するには、PCASTレポートで提示された10の「先行指標」を検討する必要がある。以下ではこれらの指標を紹介する。
これは、システムをゼロから再構築するのに要する時間だ。これは、再起動時に循環依存を取り除く能力、破壊的なシャットダウンや攻撃からバックアップを保護する能力、そしてソフトウェアやデータをサービスに復元できるかどうかの評価指標となる。
これは、物理コンポーネントとデジタルコンポーネントが相互接続され、相互依存が最小限に抑えられ、明確に定義されたモジュールに編成されたシステム設計のことを指す。これにより、システム全体の単一障害点発生後の平均運用能力を評価できる。
これは、対策すべき重要な障害の内の一つだ。サービスの劣化や、インターネット接続の中断に対する事業継続性の評価などに影響を及ぼす。
これは、インターネットに接続されたOT(Operational Technology)におけるフェイルオーバー計画において重要な役割を果たす。
ビジネスおよびセキュリティリーダーは、自動制御ができない場合に備えて、「最低限の運用を維持するためのローカルマニュアル制御のレベルはどの程度か」「マニュアル制御はどのくらいの頻度で実施されているか」などの質問に答えられるようにする。
これは、単一のコントロールに依存するセキュリティやレジリエンスの重要な目標(単一コントロールが失敗した場合に、システム全体がリスクにさらされる可能性があるレベル)を正確に評価するためのものだ。これにより、多層防御が適用されている範囲を測定することが可能になる。
これは、NIST(米国国立標準技術研究所)のSSDF(Secure Software Development Framework)要件に準拠し、ソフトウェア部品表(SBOM)やソフトウェアサプライチェーンの完全性を保証するためのセキュリティフレームワーク(SLSA)の開示などを用いて、特定のシステムでソフトウェアが繰り返し継続的に構築および配布できる範囲を評価することで達成できる。
これは、システム運用全体のコストに占める、アップグレード、セキュリティパッチ、技術的負債の削減、その他の予防保守に充てられる割合を表す。
これは、IT、OT、サプライチェーンを含む組織の業務の全範囲を、検証され管理されたインベントリまたは資産台帳にカプセル化することを指す。
これは、信頼性のある運用が持つ防御レベルを検証するために、環境に極端な攻撃的かつ敵対的なセキュリティテストを課すことを意味する。
これは、障害が発生した場合にセクター全体に大きな影響を及ぼす可能性のある組織(およびそのサプライチェーン)を特定するのに役立つ。循環依存を見つけて排除することが重要だ。
Copyright © ITmedia, Inc. All Rights Reserved.