インターネットセキュリティセンター(CIS )は、2000年10月に設立された米国の501(c)(3)非営利団体です[ 2 ]。 [ 1 ]その使命声明では、CISの機能は「人々、企業、政府が蔓延するサイバー脅威から身を守るのを支援すること」であると述べられています。
同組織は米国ニューヨーク州イーストグリーンブッシュに本部を置き、大企業、政府機関、学術機関などが会員となっている。 [ 1 ]
CISは、あらゆる規模の組織がサイバーリスクを軽減できるよう、実行可能で合意に基づいたセキュリティ構成ベンチマークを作成するボランティア主導のイニシアチブとして始まりました。時を経て、CISは国家レベルでのサイバーセキュリティ調整における重要な組織へと発展しました。2003年には、SANS Instituteと協力して、蔓延するサイバー脅威から保護することを目的としたベストプラクティスのランキング集であるCIS Controlsを確立しました。また、米国州、地方、部族、および準州(SLTT)政府がサイバーインシデントを特定、対処、および回避できるよう支援する連邦政府支援組織であるセンター(MS-ISAC)も設立しました。CISは、ニューヨーク州イーストグリーンブッシュに拠点を置き、ワシントンDCにもオフィスを構える501(c)(3)非営利団体として登録されました。CISのガバナンスは、さまざまな業界のサイバーセキュリティ専門家で構成される取締役会によって運営されています。取締役会は戦略的なガイダンスを提供し、日常業務は最高経営責任者室と経営陣によって監督されています。2025年現在ジョン・ギリガン氏はCISの社長兼CEOであり、国土安全保障省(DHS)、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)、その他のグローバルなサイバーセキュリティ機関との連携強化の重要性を強調している。
CISには、MS-ISAC、CISコントロール、CISベンチマーク、CISコミュニティ、CISサイバーマーケットなど、いくつかのプログラム分野があります。これらのプログラム分野を通じて、CISは学術機関、政府、民間企業、一般市民など、幅広い組織と協力し、セキュリティの効率性と有効性を向上させる製品やサービスを提供することで、オンラインセキュリティを強化しています。[ 5 ] [ 6 ]
マルチステート情報共有分析センター(MS-ISAC)は、米国国土安全保障省(DHS)[ 7] 、サイバーセキュリティ・インフラストラクチャセキュリティ庁( CISA )[ 8 ]との協力協定に基づきCISが運営する「州および地方自治体向けの24時間体制のサイバー脅威監視および軽減センター」です。[ 9 ] MS-ISACは2002年後半に設立され、2003年1月に当時ニューヨーク州の最高セキュリティ責任者であったウィリアム・F・ペルグリンによって正式に発足しました。 [ 10 ]北東部の少数の参加州から始まったMS-ISACは、米国の50州とコロンビア特別区、および米国の州、地方、部族、準州(SLTT)政府を含むようになりました。その拡大する範囲に対応するため、2010年後半にMS-ISACは「インターネットセキュリティセンターの傘下で非営利団体に移行」しました。[ 10 ] [ 11 ] 2025年3月、CISAはMC-ISACへの資金提供を終了した。[ 12 ]
MS-ISACは「政府機関がサイバー脅威と戦うのを支援し、連邦法執行機関と緊密に連携している」[ 13 ] [ 14 ]、そして国土安全保障省によって国内の州・地方政府にとって重要なサイバーセキュリティリソースとして指定されている。
MS-ISACの主な目的は以下のとおりです。[ 15 ]
MS-ISAC は、DHS CISA 協力協定を通じて、連邦政府の資金提供を受けたさまざまな無料のサイバーセキュリティ製品とサービスをメンバーに提供しています。また、協力協定で提供されるものに加えて追加の保護を希望する SLTT メンバー向けに、有料の製品とサービスも提供しています。2021 年に、MS-ISAC は[ 16 ]デジタル変革を進めており、新しいクラウドベースの脅威インテリジェンス プラットフォーム、セキュリティ情報およびイベント管理(SIEM) 機能、セキュリティ オーケストレーション、自動化、および対応 (SOAR) ツール、脅威ハンティングのためのデータ レイク機能の実装を含む主要なインフラストラクチャ アップグレードを実施していると発表しました。
SLTT(州・地方・技術職員)向けのサービスには以下のようなものがあります。
選挙インフラ情報共有分析センター(EI-ISAC)は、選挙インフラサブセクター政府調整協議会(GCC)によって設立され、全米の州、地方、準州、部族(SLTT)の選挙事務所におけるサイバー脅威の予防、保護、対応、復旧のための重要なリソースです。EI-ISACは、MS-ISACと同様に、Center for Internet Security, Inc.が国土安全保障省CISAとの協力協定に基づいて運営しています。選挙事務所はSLTT組織であるため、EI-ISACの各メンバーは自動的にMS-ISACのメンバーとなり、両ISACに提供される製品とサービスを最大限に活用できます。
EI-ISAC の使命は、メンバー間の協力と情報共有を通じて SLTT 選挙事務所の全体的なサイバーセキュリティ体制を改善することであり、米国国土安全保障省 (DHS) およびその他の連邦パートナー、民間セクターのパートナーが成功の鍵となります。EI-ISAC は、選挙インフラに対するサイバー脅威に関する情報を収集し、公共および民間の選挙インフラに対する攻撃を特定、保護、検知、対応、復旧するために、公共および民間セクター間で双方向の情報共有を行うための中心的なリソースを提供します。EI-ISAC は、SLTT 選挙事務所の代表者と SLTT 選挙インフラをサポートする請負業者で構成されています。[ 21 ]
以前はSANSクリティカルセキュリティコントロール(SANSトップ20)およびCISクリティカルセキュリティコントロールとして知られていたCISコントロールは、現在では、現代のシステムやネットワークに対する最も一般的なサイバー攻撃を軽減するための18の優先順位付けされた保護策のセットです。CISコントロールは実装グループ[ 22 ](IG)にグループ化されており、組織はリスク評価を使用して、組織に実装すべき適切なレベルのIG(1~3)を決定できます。CISコントロールはCISからダウンロードでき、国立標準技術研究所(NIST)サイバーセキュリティフレームワーク[ 23 ](CSF)、NIST特別刊行物(SP)800-53 [ 24 ]など、他のフレームワークへのさまざまなマッピングもダウンロードできます。 CISはまた、組織がCISコントロールの実装を追跡し優先順位付けできるCISコントロール評価ツール[ 25 ] (CIS-CAT)と呼ばれる無料のホスト型ソフトウェア製品も提供しています。
CIS コントロールは、「マルウェアの防止と検出に役立つ多層防御モデル」を提唱しています。[ 26 ] 2017 年 5 月の調査では、「平均して、組織は Center for Internet Security が定めたコンプライアンス チェックの 55% に不合格」であり、これらの違反の半分以上が重大な問題であることが示されました。[ 27 ] 2015 年 3 月、CIS は「クラウドの仮想サーバーに格納されている情報のデータ セーフティに関する懸念の高まり」に対応して、Amazon Web Services用の CIS 強化イメージをリリースしました。 [ 28 ]これらのリソースは、 Microsoft Windows、Linux、Ubuntuを含む 6 つの「CIS ベンチマーク強化システム」用のAmazon マシン イメージとして提供され、後に追加のイメージとクラウド プロバイダーが追加されました。[ 28 ] CIS は、サイバーセキュリティ攻撃に対抗するためのアクションの推奨事項である CIS コントロールのコンパニオン ガイドをリリースしており、新しいガイドは 2015 年 10 月と 12 月にリリースされています。[ 29 ] 2018 年 4 月に、CIS は、CIS コントロールを実装するための情報セキュリティリスク評価方法である CIS RAM を開始しました。CIS RAM v2.0 [ 30 ]は 2021 年 10 月にリリースされました。 [ 31 ] CIS RAM v2.1は 2022 年にリリースされました。
CIS ベンチマークは、コンセンサス コミュニティとCIS SecureSuiteメンバー (追加のツールとリソース セットにアクセスできる CIS メンバーのクラス) のコラボレーションです。[ 32 ]コンセンサス コミュニティは、知識と経験を活用してグローバル インターネット コミュニティを支援する IT セキュリティ分野の専門家で構成されています。CIS SecureSuite メンバーは、政府機関、大学、非営利団体、IT 監査人およびコンサルタント、セキュリティ ソフトウェア ベンダー、その他の組織など、規模の異なるさまざまなタイプの企業で構成されています。CIS ベンチマークおよび CIS が無料で提供するその他のツールを使用すると、IT 担当者は、システム セキュリティを普遍的なコンセンサス スタンダードと比較するレポートを作成できます。これにより、誰もが責任を持ち、世界中のトップ エグゼクティブ、テクノロジー プロフェッショナル、その他のインターネット ユーザーによって共有される、インターネット セキュリティの新しい構造が促進されます。さらに、CIS は、対象システムの構成セキュリティを評価するスコアリング機能を備えたインターネット セキュリティ ツールを提供します。例えば、CISはSecureSuiteメンバーにCIS-CAT Proへのアクセスを提供しています。これは「クロスプラットフォームJavaアプリ」で、対象システムをスキャンし、「設定を公開ベンチマークと比較したレポートを作成します」。[ 5 ]これは、ユーザーがソフトウェアによって与えられるスコアを向上させるよう促し、インターネットとシステムのセキュリティを強化することを目的としています。CISが採用している普遍的な合意標準は、熟練した技術専門家の蓄積された知識を活用しています。インターネットセキュリティの専門家がこの合意に貢献するためにボランティアで参加しているため、CISのコストが削減され、費用対効果が高くなります。[ 33 ]
CIS CyberMarket は、「米国の州、地方、部族、および準州 (SLTT) 政府機関、非営利団体、公衆衛生および教育機関が費用対効果の高いグループ調達を通じてサイバーセキュリティを向上させるための共同購入プログラム」です。[ 34 ] CIS CyberMarket の目的は、政府部門と非営利部門の購買力を統合し、参加者が単独で達成できたよりも低いコストでサイバーセキュリティの状態を改善できるように支援することです。このプログラムは、公共部門と民間部門と協力して、パートナーに費用対効果の高いツールとサービスを提供することで、「時間のかかる、費用のかかる、複雑で困難な」サイバーセキュリティの維持作業を支援します。共同購入の機会は、ドメインの専門家によってレビューされます。[ 15 ]
CISサイバーマーケットには、主に3つの目的があります。
CIS CyberMarketは、MS-ISACと同様に、政府機関や非営利団体がより高度なサイバーセキュリティを実現できるよう支援しています。その「リソース」ページには、「都市と郡のためのサイバーセキュリティハンドブック」を含む、複数のニュースレターや文書が無料で提供されています。[ 35 ]
CISコミュニティは、「ボランティアによるグローバルなITプロフェッショナルコミュニティ」であり、CISのベストプラクティスとサイバーセキュリティツールを「継続的に改良および検証」しています。[ 36 ]ベンチマークを開発および構築するために、CISは、まず組織のメンバーがチームを編成するという戦略を採用しています。これらのチームは、参加しているいくつかの組織から提案、アドバイス、公式作業、推奨事項を収集します。次に、チームはデータと情報を分析し、可能な限り多くの作業環境でインターネットシステムのセキュリティを最も向上させる最も重要な構成設定が何かを決定します。チームの各メンバーは、チームメイトと常に協力し、チーム内で合意が形成されるまで、ラフドラフトを批判的に分析および批評します。ベンチマークが一般に公開される前に、コミュニティ内でダウンロードおよびテストできます。テストからのすべてのフィードバックを確認し、必要な調整または変更を行った後、最終的なベンチマークおよびその他の関連するセキュリティツールがCIS Webサイトを通じて一般にダウンロードできるようになります。このプロセスは非常に広範囲にわたり、非常に慎重に実行されるため、世界中の何千人ものセキュリティ専門家が参加しています。 ISACAによると、「 Sun Microsystems SolarisのCISベンチマークの開発中に、2,500人以上のユーザーがベンチマークと監視ツールをダウンロードした」とのことです。[ 37 ]
2000 年 10 月に CIS の設立に参加した組織には、 ISACA、米国公認会計士協会(AICPA)、内部監査人協会(IIA)、国際情報システムセキュリティ認証コンソーシアム(ISC2)、SANS Institute (システム管理、ネットワーク、セキュリティ) などがあります。CIS はその後、さまざまなレベルの会員を持つ数百の会員を擁するまでに成長し、国内外のさまざまな組織や会員と協力し、活動しています。これらの組織には、公共部門と民間部門の両方、政府、ISAC、法執行機関などが含まれます。[ 1 ]