情報保証脆弱性アラート(IAVA)とは、米国国防総省(DoD)システムに関して、米国コンピュータ緊急対応チーム(US-CERT)が特定したコンピュータアプリケーションソフトウェアまたはオペレーティングシステムの脆弱性に関する通知を、アラート、速報、技術勧告の形式で発表するものです。
これらの選択された脆弱性は、グローバル情報グリッド上に存在するすべてのホストの義務付けられたベースライン、つまり最小構成に関連しています。US-CERTは各脆弱性を分析し、それをIAVAとして公開することが国防総省にとって必要または有益かどうかを判断します。[ 1 ] IAVAポリシーの実装は、国防総省の構成要素が脆弱性に対して適切な緩和措置を講じ、任務遂行能力を低下させる可能性のある国防総省のコンピュータシステム資産への深刻な侵害を回避することを目的としています。
IAVAプログラムは1999年に国防総省の政策覚書によって設立されました。[ 2 ]それ以来、国防総省は一般的に情報保証という用語からサイバーセキュリティという用語に移行しました。[ 3 ]
US-CERTは、米国国土安全保障省(DHS)傘下のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)の一部である 国家サイバーセキュリティ・通信統合センター(NCCIC)によって運営されています。NCCICを含むCISAは、2017年に組織構造を再編し、US-CERTと産業制御システムサイバー緊急対応チーム(ICS-CERT)がこれまで個別に行っていた同様の機能を統合しました。
戦闘司令部、各軍種、機関、および現場活動は、アラート、速報、および技術勧告の形で脆弱性通知を実施することが求められています。[ 4 ]米国サイバー軍(USCYBERCOM)は、IAVAプログラムの指令および脆弱性対応措置(通信タスク命令またはメッセージなど)に準拠していないエンクレーブ、またはエンクレーブ上の影響を受けたシステムを最終的に切断するなどの是正措置を指示する権限を有しています。USCYBERCOMは、切断を実施する前に、影響を受けるすべての組織と連携して国防総省への運用上の影響を判断します。
国防副長官は1999年12月30日に情報保証脆弱性アラート(IAVA)に関する政策覚書を発行した。[ 2 ] 当時の出来事は、国防総省ネットワーク全体に広く知られている脆弱性が存在し、任務遂行能力を著しく低下させる可能性があることを示していた。[ 2 ]この政策覚書は、システム管理者がシステム脆弱性アラート通知を受信、確認、遵守するための確実な制御メカニズムを確保するIAVAデータベースシステムを開発および維持するよう国防情報システム局に指示した。 [ 2 ] IAVAポリシーでは、構成部隊、各軍種、および各機関がIAVAデータベースに登録し、その確認と遵守状況を報告することが求められている。[ 2 ]政策覚書によると、報告すべき遵守データには、影響を受けた資産の数、遵守している資産の数、および免除を受けた資産の数が含まれるべきである。[ 2 ] 覚書によると、アラートシステムは以下の要件を満たすべきである。
2018年11月16日、トランプ大統領は2018年サイバーセキュリティ・インフラストラクチャセキュリティ庁法に署名し、同法が成立した。この法律により、国土安全保障省(DHS)内の旧国家保護・プログラム局(NPPD)の任務が強化され、国家サイバーセキュリティ・通信統合センター(NCCIC)を含むCISAが設立された。NCCICは2017年に組織構造を再編し、以前は米国コンピュータ緊急対応チーム(US-CERT)と産業制御システムサイバー緊急対応チーム(ICS-CERT)がそれぞれ独立して行っていた同様の機能を統合した。