ホスト ベース セキュリティ システム( HBSS ) は、米国国防総省(DOD)のコンピュータ ネットワークとシステムを監視、検出、防御するために DOD 内で使用される、DOD の市販(COTS) ソフトウェア アプリケーション スイートの正式名称です。エンタープライズ全体の情報保証およびコンピュータ ネットワーク防御ソリューション運営グループ (ESSG) は、DOD エンタープライズ ネットワーク内で使用する HBSS システムの取得を後援しました。HBSS は、非機密インターネット プロトコル ルーティング ネットワーク(NIPRNet) と秘密インターネット プロトコル ルーティング ネットワーク(SIPRNet) の両方のネットワークに導入されており、NIPRNet へのインストールが優先されています。HBSS は、McAfee, Incの ePolicy Orchestrator (ePO) と、ホスト侵入防止システム(HIPS)などのその他の McAfee ポイント製品セキュリティ アプリケーションに基づいています。
歴史
国防総省のシステム管理者向けに包括的な部門全体のセキュリティ ツール スイートを提供する必要性を感じた ESSG は、2005 年夏にホストベースのセキュリティ システムの構築要件の収集を開始しました。2006 年 3 月、BAE Systemsと McAfee は、自動化されたホストベースのセキュリティ システムを国防総省に提供する契約を獲得しました。契約後、HBSS の最初の導入先として 22 のパイロット サイトが特定されました。[1] パイロット導入中、世界中の国防総省のシステム管理者が特定され、国防総省全体へのソフトウェア導入に備えて HBSS ソフトウェアの使用方法のトレーニングを受けました。
2007 年 10 月 9 日、グローバル ネットワーク運用統合タスク フォース(JTF-GNO) は、通信タスク命令 (CTO) 07-12 (ホスト ベース セキュリティ システム (HBSS) の展開) を発行し、2008 年第 3 四半期までに完了するように国防総省内のすべての戦闘指揮、サービス、機関 (CC/S/A) ネットワークに HBSS を展開することを義務付けました。 [2]この CTO の発表により、HBSS はすべての主要な部門長と CC/S/A の注目を集め、ESSG にその展開を実施するために必要な権限が与えられました。CTO に従う意思のない機関は、遵守の欠如を理由に 国防総省グローバル情報グリッド(GIG) から切断されるリスクを負うようになりました。
パイロット導入から得られた教訓は、HBSS プログラムに貴重な洞察をもたらし、最終的に国防情報システム局(DISA) がプリロード済みの HBSS ハードウェアと、準拠ハードウェア プラットフォームにロードできる HBSS ソフトウェア イメージの両方を提供することになりました。これは、新しくトレーニングを受けた HBSS システム管理者の導入作業を容易にし、部門全体で一貫したソフトウェア ベースラインを提供する上で非常に役立ちました。さらに、DISA は、新しくインストールしたオペレーティング システムから HBSS ベースラインの作成を完了するための手順を説明したドキュメントを提供しました。NIPRNet 導入から得られた教訓により、SIPRNet への HBSS 導入プロセスが簡素化されました。
重要なHBSSの日付
- 2005年夏: ESSGはHBSS自動化システムの構築に関する情報を収集しました。
- 2006年3月: BAE SystemsとMcAfeeがHBSSの構築と展開の契約を締結
- 2007年3月27日: ESSGは国防総省の組織全体にHBSSを全面的に導入することを承認した。
- 2007年10月9日: JTF-GNOがCTO 07-12をリリース
- 2009年11月:空軍はノースロップ・グラマンにSIPRNetへのHBSSの配備を委託した[3]
HBSSコンポーネント
HBSS は、その存続期間を通じて、いくつかのメジャー ベースライン アップデートとマイナー メンテナンス リリースを実施してきました。HBSS の最初のメジャー リリースは Baseline 1.0 と呼ばれ、McAfee ePolicy オーケストレーター エンジン、HIPS、ソフトウェア コンプライアンス プロファイラー (SCP)、不正システム検出 (RSD)、資産ベースライン マネージャー (ABM)、および資産ソフトウェアが含まれていました。新しいリリースが導入されるにつれて、これらのソフトウェア製品は進化し、新しい製品が追加され、場合によっては完全に別の製品に置き換えられました。
HBSS ベースライン 4.5 MR2 コンポーネント
2011 年 1 月現在、HBSS はベースライン 4.5、メンテナンス リリース 2.0 (MR2) です。MR2 には次のソフトウェアが含まれています。
マイクロソフト製品
オプション製品/コンポーネント
SIPRNet専用製品/コンポーネント
HBSSの仕組み
HBSS の中核となるのは、McAfee ePolicy Orchestrator (ePO) 管理エンジンです。McAfee ツールは次の機能を果たします。
- ポイント製品に一貫したフロントエンドを提供する
- 分析のためのポイント製品データの統合
- ポイント製品レポートの発表
- ポイント製品のアップデートとコミュニケーションの管理
- アプリケーションパッチのコンプライアンスを確保する
マカフィーポイント製品
McAfee では、ポイント製品は ePO サーバーによって制御される個々のソフトウェア アプリケーションであると考えています。HBSS ポイント製品は、次のものから構成されます。
- ホスト侵入防止システム (HIPS)
- ポリシー監査人(PA)
- 資産ベースラインモジュール (ABM)
- 不正システム検出 (RSD)
- デバイス制御モジュール (DCM)
- アセット公開サービス (APS)
ホスト侵入防止システム
ホスト侵入防止システム (HIPS) は、ホストベースのファイアウォールとアプリケーション レベルのブロッキングを 1 つの製品に統合したものです。HIPS コンポーネントは、既知の侵入シグネチャをブロックし、ホスト マシンで実行されている不正なサービスやアプリケーションを制限する機能を提供するため、HBSS の最も重要なコンポーネントの 1 つです。
ポリシー監査人
ポリシー監査 (PA) は、HBSS ベースライン 2.0 で導入されました。ポリシー監査は、ペイメント カード業界データ セキュリティ標準(PCI DSS)、2002 年サーベンス オクスリー法(SOX)、 1999年グラム リーチ ブライリー法(GLBA)、1996 年医療保険の携行性と責任に関する法律(HIPAA)、2002 年連邦情報セキュリティ管理法(FISMA)、ベスト プラクティス フレームワークISO 27001:2005、情報および関連技術の制御目標 ( COBIT ) などの規制への準拠を保証する責任を負います。PA は、定義済みのポリシー コンテンツに対して IT コントロールをマッピングします。McAfee ポリシー監査は、インフラストラクチャ全体または特定の対象システムで、主要な業界規制および内部ポリシーに対して一貫して正確にレポートするのに役立ちます。ポリシー監査は、セキュリティ コンテンツ自動化プロトコル (SCAP) を活用して、内部および外部の IT 監査に必要なプロセスを自動化するエージェント ベースの IT 監査ソリューションです。[4]
資産ベースラインモジュール
資産ベースライン モジュールは、Baseline 1.0 で政府既製品 (GOTS) としてリリースされ、システムに対するセキュリティ脅威が高まったときに必要となる情報操作条件 (INFOCON)の変更に対応するために、システム ベースラインの構成と変更に対処するために使用されます。HBSS の初期展開段階では、資産モジュールはまだ未熟で、製品が意図した機能の多くを欠いていました。しかし、このアプリケーションは、元のソフトウェアの設計目標に対応できる堅牢で機能満載のバージョンに完全に進化しました。ABM は、当初 Assets 1.0 と呼ばれていました。HBSS Baseline 2.0 で Assets 2.0 にアップグレードされました。その後、HBSS Baseline 3.0 で Assets 3000 と呼ばれるようになりました。
不正システムの検出
HBSS の不正システム検出 (RSD) コンポーネントは、ネットワークに接続する新しいホストをリアルタイムで検出するために使用されます。RSD はネットワーク セグメントを監視し、ネットワーク上で確認されたすべてのホストを ePO サーバーに報告します。次に、ePO サーバーは、システムが ePO サーバーに接続されているか、McAfee エージェントがインストールされているかどうか、例外として識別されているか、または不正であると見なされているかどうかを判断します。その後、ePO サーバーは、RSD ポリシーで指定されているように、不正ホストに関して適切なアクションを実行できます。HBSS Baseline 1.0 では RSD 1.0 が導入されました。RSD は、HBSS Baseline 2.0 で 2.0 に更新されました。
デバイス制御モジュール/データ損失防止
HBSS の DCM コンポーネントは、特に DOD ネットワークでの USB デバイスの使用に対応するために HBSS ベースライン 2.0 で導入されました。国防総省 (DOD) ネットワーク内およびネットワーク間でのリムーバブル フラッシュ メディア デバイスの実装である JTF-GNO CTO 09-xxxは 2009 年 3 月にリリースされ、CTO に記載されているすべての条件を満たす場合に USB リムーバブル メディアの使用が許可されました。これらの条件の 1 つは、システムに接続された USB デバイスを管理するためにインストールおよび構成された DCM モジュールを使用して HBSS を使用することです。[5] DCM は、HBSS ベースライン 3.0 MR3 でデータ損失防止 (DLP) に名前が変更されました。
アセット公開サービス
HBSS の資産公開サービス (APS) は、エンクレーブが標準に準拠した形式でサードパーティの DoD エンティティに資産情報を報告できるようにするために、HBSS ベースライン 4.0 で導入されました。これにより、HBSS 資産にコンテキスト情報が追加され、HBSS データに依存するシステムのレポート機能が向上します。
HBSSの取得
JTF-GNO CTO 07-12 によると、すべての DOD 機関はネットワークに HBSS を導入する必要があります。DISA は、PKIで保護されたパッチ サーバーで HBSS ソフトウェアをダウンロードできるようにしています。ソフトウェアをダウンロードしようとするユーザーは、共通アクセス カード(CAC) を所有し、.mil ネットワーク上にいる必要があります。DISA は DOD 機関にソフトウェアとアップデートを無料で提供しています。
さらに、HBSS 管理者は HBSS トレーニングを満足に修了する必要があり、通常はユニットまたはセクションの指揮官によって書面で任命されます。
HBSSを学ぶ
HBSS システムを受け取って管理するには、システム管理者はオンラインまたはクラスでの HBSS トレーニングを満足に修了し、HBSS 管理者として認定される必要があります。オンライン トレーニングは 30 時間かかりますが、クラスでのトレーニングは移動時間を除いて 4 日間かかります。システムについてより深い知識を得たい HBSS 管理者には、上級 HBSS クラスも用意されています。HBSS のオンラインおよびクラスでのトレーニングは DISA によって管理されます。
HBSSサポート
DISAリスク管理事務局(RE)(旧フィールドセキュリティオフィス(FSO))は、ヘルプデスクを通じてすべてのHBSS管理者に無料の技術サポートを提供しています。DISAには、Tier IからTier IIIまでの3つのサポート層があります。Tier IとTier IIのサポートはDISA FSOによって提供され、Tier IIIのサポートはMcAfeeによって提供されます。DISA FSOサポートは、次のいずれかの方法で利用できます。[6]
HBSSの将来
現在のペースでは、HBSS はオリジナルの Baseline 1.0 から現在の Baseline 3.0、MR3 バージョンまで、数回更新されています。Baseline 3.0 では、メンテナンス リリースが 2 ~ 4 か月ごとに導入され、リリースごとに安定性とセキュリティが向上しています。HBSS は McAfee ePO バージョンの更新に密接に追従しており、ePO が継続的に開発されるにつれてこの傾向が続くことが予想されます。
参考文献
- ^ 「ホストベースのセキュリティシステム (HBSS)」 2010-06-19. 2010-06-19時点のオリジナルよりアーカイブ。 2021-08-18に閲覧。
- ^ “infoexchange”. 2010-12-05. 2010-12-05時点のオリジナルよりアーカイブ。2021-08-18閲覧。
- ^ ヘンリー・ケニオン、ノースロップ・グラマンが空軍 SIPRNET 契約を獲得、http://www.afcea.org/signal/signalscape/index.php/2009/11/northrop-grumman-wins-air-force-siprnet-contract/、2010 年 3 月 13 日[リンク切れ ]
- ^ 「McAfee Policy Auditor」 。 2012年11月15日閲覧。
- ^ 「DoD は USB を安全に使用できます | Blog Central」。2011 年 1 月 20 日。2011 年 1 月 20 日時点のオリジナルよりアーカイブ。2021年 8 月 18 日閲覧。
- ^ 「DoD Information Assurance Tools」 2010年2月12日。2010年2月12日時点のオリジナルよりアーカイブ。2021年8月18日閲覧。
外部リンク
- エンドポイントセキュリティが軍隊全体に広がる
- ノースロップ・グラマン、空軍 SIPRNET 契約を獲得
- 情報保証サポート環境
- マカフィー株式会社
- BAEシステムズ
