サイバー安全審査委員会(CSRBとも呼ばれる)は、2022年2月3日に米国国土安全保障長官 アレハンドロ・マヨルカスによって設立されました。 [1] [2] [3] [4]国家運輸安全委員会をモデルにしたこの委員会は、重大なサイバーセキュリティインシデントを審査し、報告書を発行します。[5] [6]ジョー・バイデン大統領は、2021年5月12日に発行された大統領令14028号の第5条を通じて委員会の設立を指示しました。[7] [8]
概要
委員会は重大なサイバーインシデントを審査・評価し、調査結果と勧告を米国国土安全保障長官に提供します。委員会は政府と民間部門のメンバーによるユニークで貴重なコラボレーションによって構成されており、国土安全保障長官と大統領に直接連絡して、勧告が適切に対処され、実施されるようにします。
大統領令14028号では、委員会はサイバーセキュリティ・インフラセキュリティ庁長官が選出する最大20名のメンバーで構成されると規定されている。[9]これらのメンバーには、さまざまな連邦機関の代表者と民間部門に雇用されている個人が含まれていなければならない。[9] CSRBには召喚権がなく、代わりに関連情報を持つ組織からの自発的な協力に依存しているが、バイデン政権は議会にCSRBに召喚権を与えるよう求める法案を発表している。[10]
レポート
2024年現在、CSRBは3つの実質的な報告書を発行しています。
2021年12月のLog4jイベントのレビュー
2022年7月11日、CSRBはLog4Shellの脆弱性と関連するインシデントをレビューした最初のレポートを公開しました。[11]
Lapsus$ および関連脅威グループによる攻撃のレビュー
2023年7月24日、CSRBは国際ハッカーグループLapsus$を調査した報告書を発表した。[12]
2023年夏のMicrosoft Exchange Online侵入に関するレビュー
2024年3月20日、CSRBは、2023年5月にマイクロソフトがSTORM-0558と分類したサイバー脅威アクターが、米国国務省、米国商務省、米国下院の電子メールアカウントを含む、米国と英国の幅広い被害者のメールボックスを侵害した経緯を詳述したレポートを公開した。[13] CSRBは、STORM-0558が未知の手段を使用してマイクロソフトの企業ネットワークに侵入し、Microsoftサービスアカウント(MSA)キーを盗み出し、そのキーを使用して特定のメールアカウントへのアクセスを許可する偽造認証トークンに署名したと報告した。[13]この悪意のあるサイバー活動は、最終的にマイクロソフト自身ではなく、米国国務省によって検出されました。
CSRBは「マイクロソフトのセキュリティ文化は不十分であり、全面的な見直しが必要である」と結論付け、「マイクロソフトは顧客に頼らず、自社の暗号技術の最高峰の侵害を独自に検出できなかった」と指摘した。[13]この報告書は、従来のメディアやサイバーセキュリティの業界紙で広く取り上げられた。[14] [15] [16] [17]
報告書の発表後、マイクロソフトのCEOであるサティア・ナダラ氏は、 CSRBの報告書を認め、今後はセキュリティを優先することを約束するブログ記事を公開した。[18]
現在の構成
CSRBは連邦政府と民間部門のサイバーセキュリティリーダー15名で構成されています。[3]
- ロバート・シルバーズ、国土安全保障省政策担当次官(議長)
- Heather Adkins 、 Googleセキュリティエンジニアリング担当副社長(副議長)
- Dmitri Alperovitch 氏、Silverado Policy Accelerator の共同創設者兼会長、 CrowdStrike社の共同創設者兼元 CTO。
- レスリー・ビーバーズ、国防総省最高情報責任者代行
- ハリー・コーカー・ジュニア、国家サイバーディレクター、国家サイバーディレクター室
- ジェリー・デイビス、マイクロソフト、ソフトウェアおよびデジタルプラットフォーム担当最高情報セキュリティ責任者
- マイク・ダフィー、連邦行政管理予算局最高情報セキュリティ責任者代行
- ジェフ・グリーン、サイバーセキュリティおよびインフラストラクチャセキュリティ庁サイバーセキュリティ担当エグゼクティブアシスタントディレクター
- ジャミル・ジャファー、パラディン・キャピタル・グループのベンチャー・パートナー、GMUスカリア法科大学院の国家安全保障研究所の創設者兼エグゼクティブ・ディレクター
- Rob Joyce、Joyce Cyber LLC オーナー。
- クリス・クレブス、センチネル・ワン最高情報・公共政策責任者
- デビッド・ルーバー、国家安全保障局サイバーセキュリティ局長
- マーシャル・ミラー、司法省首席次官補
- ケイティ・ニッケルズ、レッド・キャナリー、インテリジェンス・オペレーションズ・シニアディレクター
- ブライアン・ヴォーンドラン、連邦捜査局サイバー部門副部長
元メンバー
民間部門のCSRBメンバーの任期は2年で、最大3回まで更新することができます。[9] [19]
- クリス・イングリス、国家サイバーディレクター、国家サイバーディレクター室
- ケイティ・ムスーリス、ルタ・セキュリティ創設者兼CEO
- デビッド・マシントン、インフラセキュリティ、サイバーセキュリティ、インフラセキュリティ庁のエグゼクティブアシスタントディレクター
- クリス・ノヴァック、ベライゾン脅威研究アドバイザリーセンター共同創設者兼マネージングディレクター
- トニー・セイガー、インターネットセキュリティセンター上級副社長兼チーフエバンジェリスト
- ジョン・シャーマン、国防総省最高情報責任者
- ケンバ・ウォルデン、マイクロソフトデジタル犯罪ユニット 副法務顧問
- ウェンディ・ホイットモア、パロアルトネットワークス、ユニット42、シニアバイスプレジデント
参考文献
- ^ サンガー、デイビッド・E.、パールロス、ニコール、バーンズ、ジュリアン・E.(2021年5月10日)。「バイデン大統領、サイバー防衛強化命令を計画。これで十分か?」ニューヨーク・タイムズ。ISSN 0362-4331 。2021年10月16日時点のオリジナルよりアーカイブ。2021年5月13日閲覧。
- ^ 「バイデン氏、コロニアル・パイプラインのハッキングを受けサイバーセキュリティに関する大統領令に署名」NPR.org 2021年6月24日時点のオリジナルよりアーカイブ。 2021年5月13日閲覧。
- ^ ab 「サイバーセーフティレビューボードのウェブサイト」。2022年7月21日時点のオリジナルよりアーカイブ。2022年8月10日閲覧。
- ^ 「DHSが史上初のサイバー安全審査委員会を発足 | 国土安全保障省」www.dhs.gov。2024年5月31日時点のオリジナルよりアーカイブ。 2024年6月1日閲覧。
- ^ 「新たなサイバー大統領令は良いスタートだが、議会からのさらなる支援が必要」Just Security 2021年5月13日。2021年9月26日時点のオリジナルよりアーカイブ。2021年5月14日閲覧。
- ^ Katz, Justin (2021年5月13日). 「サイバーEOは政府を安全に保つための基盤を築く」GCN。2021年5月14日時点のオリジナルよりアーカイブ。 2021年5月14日閲覧。
- ^ 「国家のサイバーセキュリティ向上に関する大統領令」ホワイトハウス。2021年5月12日。2021年5月15日時点のオリジナルよりアーカイブ。2021年5月13日閲覧。
- ^ Macias, Kevin Breuninger,Amanda (2021-05-12). 「Biden 氏、Colonial Pipeline ハッキング後に米国のサイバーセキュリティ防衛を強化する大統領令に署名」CNBC。2021-10-19時点のオリジナルよりアーカイブ。2021-05-13閲覧。
{{cite web}}: CS1 maint: 複数の名前: 著者リスト (リンク) - ^ abc 「サイバーセーフティレビュー委員会憲章 | CISA」。www.cisa.gov。2023年9月21日。2024年6月14日時点のオリジナルよりアーカイブ。2024年6月1日閲覧。
- ^ 「サイバー安全審査委員会は機能しているのか?議員らはCSRBの調整を検討」 。federalnewsnetwork.com 2024年1月18日。2024年6月14日時点のオリジナルよりアーカイブ。 2024年6月1日閲覧。
- ^ サイバーセーフティレビュー委員会(2022年7月11日)、2021年12月のLog4jイベントのレビュー(PDF)、サイバーセキュリティおよびインフラストラクチャセキュリティ庁、Wikidata Q113274848
- ^ 「Lapsus$ および関連する脅威グループによる攻撃のレビューレポート | CISA」www.cisa.gov 2023-08-10。2024-06-01 にオリジナルからアーカイブ。2024-06-01に取得。
- ^ abc 「2023年夏季 Microsoft Exchange Online 侵入レビュー | CISA」www.cisa.gov 2024年5月24日。2024年5月31日時点のオリジナルよりアーカイブ。 2024年6月1日閲覧。
- ^ ナカシマ、エレン; メン、ジョセフ (2024-04-02). 「マイクロソフト、中国のハッキングにおける「連鎖的な」失敗の責任を問われる」ワシントンポスト。ISSN 0190-8286 。2024年5月18日時点のオリジナルよりアーカイブ。 2024年6月1日閲覧。
- ^ eliasgroll (2024-04-03). 「サイバーレビュー委員会、中国のハッキングはマイクロソフトの連鎖的な失敗のせいだと非難」CyberScoop。2024年6月1日時点のオリジナルよりアーカイブ。 2024年6月1日閲覧。
- ^ Hendery, Simon (2024-04-03). 「Review board slams Microsoft's lax security practice and culture」. SC Media . 2024-06-01時点のオリジナルよりアーカイブ。 2024-06-01に閲覧。
- ^ 「米国サイバー安全審査委員会、中国のハッキングはマイクロソフトのせい」CNBC 2024年4月3日。2024年6月1日時点のオリジナルよりアーカイブ。2024年6月1日閲覧。
- ^ ブログ、Microsoft Corporate (2024-05-03)。「何よりもセキュリティを優先する」。公式 Microsoft ブログ。2024-06-01 のオリジナルからアーカイブ。2024-06-01に取得。
- ^ 「DHS、CISA、サイバー安全審査委員会のメンバーシップ変更を発表 | CISA」www.cisa.gov 2024-05-06。2024-06-01時点のオリジナルよりアーカイブ。2024-06-01に閲覧。
