CERT調整センター(CERT/CC )は、米国連邦政府の資金援助を受けている非営利の研究開発センターであるソフトウェアエンジニアリング研究所(SEI)のコンピュータ緊急対応チーム(CERT)の調整センターです。CERT/CCは、ソフトウェアとインターネットのセキュリティに影響を与えるソフトウェアのバグを調査し、その調査結果や情報を公開するとともに、企業や政府機関と協力してソフトウェアとインターネット全体のセキュリティ向上に取り組んでいます。
CERT/CCは、この種の組織としては最初のもので、モリスワーム事件を受けて、 DARPAの指示により1988年11月にピッツバーグで設立されました。 [ 1 ] CERT/CCは現在、ソフトウェアエンジニアリング研究所のCERT部門の一部となっており、150人以上のサイバーセキュリティ専門家が、システムのセキュリティ確保に積極的なアプローチをとるプロジェクトに取り組んでいます。CERTプログラムは、政府、産業界、法執行機関、学術機関と連携し、大規模で高度なサイバー脅威に対抗するための高度な手法と技術を開発しています。
CERTプログラムは、ピッツバーグにあるカーネギーメロン大学のメインキャンパスにある、連邦政府資金による研究開発センター( FFRDC)であるソフトウェアエンジニアリング研究所(SEI)の一部です 。CERTはカーネギーメロン大学の登録商標です。[ 2 ]
2003年、国土安全保障省はカーネギーメロン大学と協定を結び、US-CERTを設立した。[ 3 ] US-CERTは、アメリカ合衆国の国家コンピュータセキュリティインシデント対応チーム(CSIRT)である。この協力により、CERT/CCとUS-CERTが混同されることが多い。両者は関連しているものの、別々の組織である。一般的に、US-CERTは米国の国家安全保障に関わる事案を扱い、CERT/CCはより一般的な事案、多くの場合国際的な事案を扱う。
CERT/CCは、US-CERTやその他のコンピュータセキュリティインシデント対応チームと情報を調整しており、これらのチームの中には「CERT」という名称を使用するライセンスを取得しているものもあります。[ 4 ]これらの組織はカーネギーメロン大学から「CERT」という名称のライセンスを取得していますが、これらの組織はそれぞれの国に設立された独立した組織であり、CERT/CCによって運営されているわけではありません。
CERT/CCは、各国のCERTと民間の製品セキュリティインシデント対応チーム(PSIRT)間の協力と情報交換を促進する組織であるFIRSTを設立した。
CERT/CC の研究活動は、いくつかの異なる作業領域に分かれています。[ 5 ]主な機能と製品を以下に示します。
CERT/CCは、民間企業のソフトウェアベンダーや政府機関と直接連携し、ソフトウェアの脆弱性に対処し、一般市民に修正プログラムを提供しています。このプロセスは「連携」と呼ばれています。
CERT/CC は、責任ある協調的開示として知られる特定の調整プロセスを推進しています。この場合、CERT/CC は、公開レポートが公開される前に、通常はベンダー自身のセキュリティアドバイザリと共同で、ベンダーと非公開で脆弱性に対処します。ベンダーが問題を解決する意思がない場合や連絡が取れない場合など、極端なケースでは、CERT/CC は通常、最初の連絡試行から 45 日後に情報を公開します。[ 6 ]
CERT/CC が調整するソフトウェアの脆弱性は、内部調査または外部からの報告によって発生する可能性があります。外部の個人または組織によって発見された脆弱性は、CERT/CC の脆弱性報告フォームを使用して CERT/CC に報告することができます。[ 7 ]報告された脆弱性の深刻度に応じて、CERT/CC は脆弱性に対処するためにさらなる措置を講じ、ソフトウェアベンダーと連携する場合があります。
CERT/CC は、CERT ナレッジベースで定期的に脆弱性ノートを公開しています。[ 8 ] [ 9 ]脆弱性ノートには、調査および調整された最近の脆弱性に関する情報と、個人や組織がそのような脆弱性を軽減する方法が含まれています。
脆弱性情報データベースは、網羅的なものではありません。
CERT/CCはセキュリティ研究コミュニティに多数の無料ツールを提供しています。[ 10 ]提供されているツールには以下のようなものがあります。
CERT/CCは、研究者や独自のPSIRTを設立しようとしている組織向けに定期的にトレーニングコースを提供しています。[ 11 ]
2014年の夏、米国連邦政府の資金提供を受けたCERTの研究はTorの匿名解除の鍵となり、 FBIがCERTから召喚状によって入手した情報は、その年の秋にSilkRoad 2.0を閉鎖するために使用された。FBIはユーザーの匿名解除のためにCMUに支払いをしたことを否定し[ 12 ] 、CMUも政府の召喚状への対応のために資金提供を受けたことを否定した[ 13 ] 。
この調査は、多数の違法ウェブサイトの閉鎖や少なくとも17人の容疑者の逮捕に間接的に貢献したにもかかわらず、複数の問題点を提起した。
CMUは2015年11月の声明で、「…大学は時折、実施した研究に関する情報を求める召喚状を受け取ります。大学は法の支配を遵守し、合法的に発行された召喚状に従い、その遵守のために資金を受け取っていません」と述べたが、Motherboardは、FBIもCMUも、当局がどのようにして最初にこの研究を知り、適切な情報のために召喚状を出したのかを説明していないと報じた。[ 13 ] 過去には、SEIも報道機関からの問い合わせに対し、この特定の研究の性質を説明することを拒否し、「お問い合わせありがとうございますが、法執行機関の捜査や裁判手続きについてはコメントしないのが当社の慣例です」と述べていた。[ 16 ]