情報保証脆弱性アラート( IAVA )は、US-CERT (https://www.us-cert.gov/) によって特定されたアラート、速報、技術勧告の形式でのコンピュータアプリケーション ソフトウェアまたはオペレーティング システムの 脆弱性通知の発表です。US-CERT は、米国国土安全保障省 (DHS) 内のサイバーセキュリティおよびインフラストラクチャ セキュリティ庁 (CISA) の一部である国家サイバーセキュリティおよび通信統合センター (NCCIC) によって管理されています。国家サイバーセキュリティおよび通信統合センター (NCCIC) を含む CISA は、2017 年に組織構造を再編し、以前は米国コンピュータ緊急対応チーム (US-CERT) と産業用制御システム サイバー緊急対応チーム (ICS-CERT) が個別に実行していた同様の機能を統合しました。これらの選択された脆弱性は、GIGに存在するすべてのホストの必須ベースライン、つまり最小構成です。US-CERT は各脆弱性を分析し、それを IAVA としてリリースすることが国防総省にとって必要または有益かどうかを判断します。 IAVA ポリシーを実装することで、国防総省の各部門が脆弱性に対して適切な緩和措置を講じ、国防総省のコンピュータ システム資産への重大な侵害を回避し、ミッションのパフォーマンスを低下させる可能性を回避できるようになります。
情報保証脆弱性管理(IAVM)プログラム
戦闘コマンド、サービス、機関、および現場活動は、アラート、速報、および技術勧告の形式で脆弱性通知を実施する必要があります。USCYBERCOMには是正措置を指示する権限があり、最終的には IAVA プログラム指令および脆弱性対応措置 (通信タスク命令またはメッセージなど) に準拠していないエンクレーブまたはエンクレーブ上の影響を受けるシステムの切断が含まれる場合があります。USCYBERCOM は、切断を実施する前に、 影響を受けるすべての組織と調整して国防総省への運用上の影響を判断します。
背景
2018年11月16日、トランプ大統領は2018年サイバーセキュリティおよびインフラセキュリティ庁法に署名し、法律として発効しました。この画期的な法律は、国土安全保障省(DHS)内の旧国家保護プログラム局(NPPD)の使命を高め、国家サイバーセキュリティおよび通信統合センター(NCCIC)を含むCISAを設立しました。NCCICは2017年に組織構造を再編し、以前は米国コンピュータ緊急対応チーム(US-CERT)と産業用制御システムサイバー緊急対応チーム(ICS-CERT)が個別に実行していた同様の機能を統合しました。覚書によると、警報システムは以下を行う必要があります。
- 各関連ネットワークシステムの連絡窓口となるシステム管理者を特定する。
- 各連絡先にアラート通知を送信します。
- 各連絡先に各アラート通知の受信確認を求める。
- 是正措置を実施する日付を設定し、DISA が是正措置が実施されたかどうかを確認できるようにします。
国防副長官は、 1999年 12 月 30 日に情報保証脆弱性アラート (IAVA) に関する政策覚書を発行しました。当時の状況から、国防総省のネットワーク全体に広く知られている脆弱性が存在し、ミッションのパフォーマンスを著しく低下させる可能性があることが示されました。この政策覚書では、 DISAに対して、システム管理者がシステム脆弱性アラート通知を受信し、確認し、準拠するための積極的な制御メカニズムを確保するIAVAデータベースシステムを開発および維持するように指示しています。IAVA ポリシーでは、構成コマンド、サービス、および機関に対して、IAVAデータベースの承認と準拠を登録および報告することを義務付けています。この政策覚書によると、報告される準拠データには、影響を受ける資産の数、準拠している資産の数、免除されている資産の数を含める必要があります。
参照
- 攻撃(コンピューティング)
- コンピュータセキュリティ
- 情報セキュリティ
- ITリスク
- 脅威(コンピュータ)
- 脆弱性(コンピューティング)
- セキュリティ技術実装ガイド
- セキュリティコンテンツ自動化プロトコル
外部リンク
- [1] 監察総監室、国防総省の情報保証脆弱性警告ポリシーへの準拠、2001年12月。
- [2] 統合参謀本部議長指令6510.01E、2007年8月。
- DoD IA ポリシーチャート DoD IA ポリシーチャート
- [3] IAVAサイト
