オンライン上で事象が発生したと合理的に判断された場合、主要インフラ事業者は3日以内に攻撃内容を報告し、身代金支払いがあった際は支払い後24時間以内に対応するよう指示されます。
2013年、オバマ大統領は金融技術、放送、人工知能、医療、ユーティリティなどを含む重要な基盤事業のリストを策定しました。これらの重要な基準は近年次々と整備されており、他の分野も現在検討中です。長年の議論の末、重要な準備作業の報告が実現しました。
国家基盤企業に、あらかじめ定められた時間内に情報セキュリティ事象や侵入未遂をCISAへ報告することを義務付けます。
バイデン大統領と米国政府は、米国の主要インフラ事業者に対する大規模なサイバー攻撃やロシアのウクライナ侵攻への懸念が高まる中、2022年3月にこの法律を制定しました。これは、バイデン大統領が国家の情報セキュリティ向上を指示した後に続くものです。
CISAは、報告を活用して各業界の攻撃傾向を分析し、被害を受けた企業や関係者への支援を行うための十分な時間を確保できます。つまり、全体的な目的は、サイバー脅威をより深く理解し、現代の情報セキュリティ状況におけるリスクを把握することにあります。
主要インフラに関わる「対象事業者」は、報告規定に従う必要があります。場合によっては、これら企業にサービスを提供する第三者業者にもCIRCIAの対応が求められることがあります。以下の分野に該当する公共機関および民間企業が、重要なインフラ事業者とみなされます:
「対象サイバー事象」と「身代金支払い」は、報告義務に基づいて提出が求められる二種類の証拠です。
たとえば、保険に加入している企業がサイバー事象を被った場合、契約関係者がネットワーク侵入と合理的に判断すると、3日以内にDHSおよびCISAへ報告する必要があります。
対象事業者がランサムウェア攻撃により身代金を支払った場合、支払い後24時間以内にDHSおよびCISAへ通知しなければなりません。
法律に基づく義務であれ自主的な対応であれ、DHSおよびCISAにサイバー事象や身代金支払いを報告する事業者は、CIRCIA法により手厚い保護が与えられます。特に:
CIRCIA 2022の詳細な要件についてはまだ調整中です。今後の重要なステップは:
2025年9月15日が、報告を規定する最終規則をCISAが策定する締切日であり、その後、実施が開始される予定です。一方で、国家インフラに対する重大な攻撃が発生した場合、議会がこのスケジュールを前倒しにするリスクも十分にあります。
CISAは、重要インフラの所有者、運営者、その他の関係者から意見を集めるため、電話会議を開催し情報提供の要請を行う予定です。詳細は、CISAのウェブサイトにて順次公表されます。
CIRCIAの施行日はまだ確定していないため、企業は早急に準備を始める必要があります。以下は、今すぐに取り組める三つの活動です:
規制策定に参加する関係者は、動向を常に把握することが望まれます。いつ、どのように意見を述べるか、また、実施スケジュールの変更や遅延についても注意が必要です。
提案された要件が過剰に感じられる場合は、早期に反対の意見を述べることが重要です。たとえば、攻撃からの復旧にあたりサーバーの再イメージが必要である一方、攻撃記録の保持も求められるといった問題が既に明らかになっています。策定段階では、関係者の意見が非常に大切です。
最終規則が公表されるまでは報告は任意となっています。可視性が低い状態での運営はリスクを伴うため、重要インフラの所有者や運営者は、CIRCIA施行前に自発的にサイバー事象の情報を提出することが推奨されます。不審なサイバー活動や事象は、report@cisa.gov 宛にメールで随時報告してください。
2023年第2四半期に入っても、犯罪者や敵対的な政府の活動は衰える様子がなく、重要インフラに対する攻撃は深刻な危険を孕んでいます。これに対抗するためには、革新的で果敢な対策が必要です。この目的は、効果的な法律と強固な執行体制を備えた2022年のサイバー重要インフラ報告法によって大きく前進しました。
まずCISOは、規則や実施期限に関する議論や新たな展開を常に把握する必要があります。内部への通知体制、エスカレーション、証跡の収集計画を、CISOやインシデント対応者とともに早急に整備することが求められます。
なお、CIRCIAおよびCISAとその担当者は、規則策定に最大42ヶ月を要する場合でも、はるかに早い段階で施行に踏み切る可能性があるため、備えを万全にしておくことが重要です。
最新情報を購読