サイバーレジリエンスレビュー(CRR)[1]は、米国国土安全保障省(DHS)が開発した評価方法です。これは、DHSが重要インフラの運営者や州、地方、部族、領土政府に無償で提供する、運用レジリエンスとサイバーセキュリティの実践に関する自主的な調査です。CRRはサービス指向のアプローチを採用しており、CRRの基本原則の1つは、組織がその資産(人、情報、技術、施設)を展開して特定の運用ミッション(またはサービス)をサポートすることです。CRRは、ファシリテートされたワークショップ形式と自己評価パッケージとして提供されます。[2] CRRのワークショップバージョンは、重要インフラ施設でDHSファシリテーターが主導します。ワークショップは通常、完了までに6〜8時間かかり、重要インフラ組織のさまざまな人員が参加します。ファシリテートされたCRRで収集されたすべての情報は、2002年の保護された重要インフラ情報法によって開示から保護されています。この情報は、情報公開法の要求を通じて開示されることも、民事訴訟に使用することも、規制目的に使用することもできません。[3] CRR自己評価パッケージ[ 4]を使用すると、組織はDHSの直接の支援を必要とせずに評価を実施できます。これは、DHSの重要インフラサイバーコミュニティ自主プログラムのWebサイトからダウンロードできます。 [5] パッケージには、自動化されたデータ回答キャプチャおよびレポート生成ツール、ファシリテーションガイド、各質問の包括的な説明、およびCRRプラクティスと米国国立標準技術研究所(NIST)サイバーセキュリティフレームワークの基準とのクロスウォークが含まれています。[6] [7] CRRで尋ねられる質問と結果として得られるレポートは、両方の評価バージョンで同じです。DHSは、カーネギーメロン大学ソフトウェアエンジニアリング研究所のCERT部門と提携して、CRRの設計と展開を行いました。評価で見つかった目標と実践は、CERTレジリエンス管理モデル(CERT-RMM)バージョン1.0から派生したものです。[8] CRRは2009年に導入され、2014年に大幅に改訂されました。[9]
建築
CRRは、CERT-RMMから抽出され、10のドメインに整理された42の目標と141の具体的な実践で構成されています。[10]
- 資産運用管理
- コントロール管理
- 構成と変更管理
- 脆弱性管理
- インシデント管理
- サービス継続管理
- リスク管理
- 外部依存関係の管理
- トレーニングと意識
- 状況認識
各ドメインは、目的ステートメント、ドメインに固有の一連の具体的な目標と関連する実践的な質問、および成熟度指標レベル (MIL) の標準的な質問セットで構成されています。MIL の質問は、組織内の実践の制度化を調べます。組織のパフォーマンスは、MIL スケールに対して採点されます。[11]このスケールは、能力を 5 つのレベル (MIL1-未完了、MIL2-実行済み、MIL3-管理済み、MIL4-測定済み、および MIL5-定義済み) に分割して示します。制度化とは、サイバーセキュリティの実践が意味のある方法で管理およびサポートされているため、組織のより深く、より永続的な一部になることを意味します。サイバーセキュリティの実践がより制度化、つまり「組み込まれている」場合、管理者は実践の予測可能性と信頼性に自信を持つことができます。また、組織が混乱したりストレスを受けたりしたときにも実践が維持される可能性が高くなります。成熟により、サイバーセキュリティ活動と組織のビジネス ドライバーとの連携も緊密になります。たとえば、より成熟した組織では、マネージャーが特定のドメインを監督し、そのドメインを構成するセキュリティ活動の有効性を評価します。目標と実践的な質問の数はドメインによって異なりますが、MIL の質問セットとそれらが包含する概念はすべてのドメインで同じです。すべての CRR の質問には、「はい」、「いいえ」、「未完了」の 3 つの回答が可能です。CRR は、実践、目標、ドメイン、および MIL レベルで組織のパフォーマンスを測定します。スコアは、個々のモデル要素ごとに計算され、合計で集計されます。スコアリング ルーブリックでは、次の項目が確立されます。
- プラクティスは、実行済み、未完了、未実行の 3 つの状態のいずれかで確認できます。
- ドメイン目標は、その目標に関連するすべての実践が達成された場合にのみ達成されます。
- ドメイン内のすべての目標が達成された場合にのみ、ドメインは完全に達成されます。
上記の条件が満たされている場合、組織はドメインを達成している状態にあると言えます。ドメインを定義する実践は観察可能ですが、これらの実践がどの程度達成されているかを判断することはできません。
- さまざまな条件下で繰り返し可能
- 一貫して適用される
- 予測可能で許容できる結果を生み出すことができる
- ストレス時に保持される
これらの条件は、MIL1 を達成した後にのみ、ドメインに 13 の共通 MIL 質問セットを適用することでテストされます。MIL スケールのアーキテクチャと一致して、MIL は累積的です。特定のドメインで MIL を達成するには、組織はそのレベルと先行する MIL のすべての実践を実行する必要があります。たとえば、組織がそのドメインで MIL2 を達成するには、MIL1 と MIL2 のすべてのドメイン実践を実行する必要があります。


結果
CRR 参加者は、すべてのドメインの各質問の結果を含む包括的なレポートを受け取ります。レポートには、目標レベルとドメイン レベルでの組織のパフォーマンスのグラフ サマリーも含まれ、ヒート マップ マトリックスで表されます。この詳細な表現により、組織はきめ細かいレベルで改善を目標にすることができます。ファシリテートされた CRR に参加している組織は、組織のパフォーマンスを他のすべての以前の参加者と比較したグラフのセットを受け取ります。CRR レポートには、各プラクティスのパフォーマンスを改善するための潜在的なパスが含まれています。これらの検討オプションは、主に CERT-RMM および NIST の特別出版物から取得されます。組織は、CRR の結果を使用して、NIST サイバー セキュリティ フレームワークの基準に関連してパフォーマンスを測定することもできます。この相関機能は、2014 年 2 月に導入されました。[12]
参照
参考文献
- ^ 「サイバーレジリエンスレビューファクトシート」(PDF) 。 2015年2月27日閲覧。
- ^ 「サイバーレジリエンスレビュー(CRR)」 。 2015年2月27日閲覧。
- ^ 「PCIIファクトシート」(PDF) 。 2015年2月27日閲覧。
- ^ 「サイバーレジリエンスレビュー(CRR)」 。 2015年2月27日閲覧。
- ^ 「DHSサイバーコミュニティボランティアプログラム」 。 2015年2月27日閲覧。
- ^ 「NIST サイバーセキュリティフレームワークシート」。NIST。2013年11 月 12 日。2015 年2 月 27 日閲覧。
- ^ 「サイバーレジリエンスレビュー - NISTサイバーセキュリティフレームワーククロスウォーク」(PDF) 。 2015年2月27日閲覧。
- ^ Caralli, R.、Allen, J.、White, D. (2010) 「CERT Resilience Management Model Version 1」。カーネギーメロン大学ソフトウェアエンジニアリング研究所。2010 年 4 月 30 日。
- ^ Mehravari, N.(2014) 「CERT-RMM の使用によるレジリエンス管理と関連する成功事例」(PDF)。カーネギーメロン大学ソフトウェアエンジニアリング研究所。
- ^ 「サイバーレジリエンス手法の説明とユーザーガイド」(PDF) 。 2015年2月28日閲覧。
- ^ Butkovic, M.,& Caralli, R. (2013) 「CERT-RMM 成熟度指標レベルスケールを使用したサイバーセキュリティ能力測定の推進」。カーネギーメロン大学ソフトウェアエンジニアリング研究所。2010 年 4 月 30 日。
- ^ Strassman, P. 2014 年 9 月 8 日「サイバーレジリエンスレビュー」。Strassmann のブログ。
外部リンク
- DHS サイバーレジリエンスレビュー
- CERT レジリエンス管理モデル
