米国コンピュータ緊急対応チーム(US-CERT )は、国土安全保障省のサイバーセキュリティ・インフラストラクチャセキュリティ庁傘下のチームであった。
2023年2月24日、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)はUS-CERTとICS-CERTを廃止し、CISAの運用コンテンツを新しいCISA.govウェブサイトに統合し、CISAの使命をより統一しました。CISAは、産業制御システムに関連する活動を含む悪意のあるサイバー活動から保護するために、米国政府内のサイバーセキュリティプログラムを調整する責任を引き続き負っています。この責任に沿って、CISAは引き続きインシデントに対応し、技術支援を提供し、サイバー脅威と脆弱性に関するタイムリーな通知を配布しています。[ 2 ]
US-CERTは、サイバーセキュリティ・通信局の国家サイバーセキュリティ・通信統合センターの支部でした。 [ 3 ] US-CERTは、サイバー脅威や脆弱性の分析と軽減、サイバー脅威警告情報の発信、インシデント対応活動の調整を担当していました。[ 4 ]
同部門は、米国および海外のネットワークを標的とした悪意のある活動に対し、高度なネットワークおよびデジタルメディア分析の専門知識を駆使した。
アメリカ合衆国における国家コンピュータ緊急対応チーム(CERT)の構想は、2002年にマーカス・サックス氏(オーバーン大学)が米国国家安全保障会議の職員であった際に提案したもので、オーストラリアのCERTや英国のCERTといった他の国家CERTと同等の組織として、当時設立準備中だった国土安全保障省(DHS)内に設置されることを想定していた。当時、米国には国家CERTは存在しなかった。
国土安全保障省の初代国家サイバーセキュリティ部門長であるアミット・ヨラン氏(Tenable, Inc. 、CEO)は、サイバー攻撃に対する防御と対応を調整することで米国のインターネットインフラを保護するため、2003年9月に米国コンピュータ緊急対応チーム(US-CERT)を立ち上げた。US-CERTの初代ディレクターはジェリー・ディクソン氏(CrowdStrike、CISO)であった。当初チームには、マイク・ウィット(NASA、CISO)、ブレント・リスリー(Punch Cyber、CEO)、マイク・ガイデ(Punch Cyber、CTO)、リー・ロック(マイクロソフト、SSIRP危機対応責任者)、クリス・サットン(米国輸出入銀行、CISO兼CPO)、ジェイ・ブラウン(米国政府、サイバーオペレーション担当上級幹部)、マーク・ヘンダーソン(IRS、オンラインサイバー詐欺)、ジョシュ・ゴールドファーブ(セキュリティコンサルタント)、マイク・ジェイコブス(財務省、ディレクター兼最高執行責任者)、ラファエル・ヌニェス(国土安全保障省/CISA)、ロン・ダウ(ジェネラル・ダイナミクス、上級プログラムマネージャー)、ショーン・マカリスター(ネットワーク防御保護、創設者)、ケビン・ウィンター(デロイト、米州CISO)、トッド・ヘルフレッチ(Attivo、VP)、モニカ・マーハー(ゴールドマン・サックス、サイバー脅威インテリジェンス担当VP)、レジー・マッキニー(VA)、ロバート・クラーク(IBM 、法律顧問)といったサイバーセキュリティ専門家が参加した。 (上級サイバーセキュリティ弁護士)およびその他数名のサイバーセキュリティ専門家。2007年1月、マイク・ウィットがUS-CERTのディレクターに選出され、その後2008年6月にはミシェル・クォン(ミシェル・クォン・アンド・アソシエイツ)が後任となった。ミシェル・クォンは2009年に激動の任期を経て退任したため、大規模な組織再編が行われ、国家サイバーセキュリティ・通信統合センター(NCCIC)が設立された。
US-CERTはNCCICの24時間体制の運用部門であり、インシデントの受付、トリアージ、共同対応、情報システムオペレーターへの技術支援、および国家サイバー認識システム(NCAS)を通じた現在および潜在的なセキュリティ脅威、エクスプロイト、脆弱性に関するタイムリーな通知を一般市民に配信する。[ 5 ]
US-CERTは、産業制御システムに関連するセキュリティを扱う産業制御システムコンピュータ緊急対応チーム(ICS-CERT)と並行して活動した。両組織はNCCIC内で連携して活動し、重要インフラ関係者に単一のサポート源を提供した。[ 6 ]
US-CERTが、国のサイバーセキュリティ態勢の改善、サイバー情報の共有の調整、アメリカ国民の憲法上の権利を保護しながらサイバーリスクを積極的に管理するという目標を達成できたのは、5つの運用面によるものであった。[ 7 ]
この機能は、US-CERTが利用可能な、機密情報と非機密情報の両方を含む、すべてのコンピュータネットワーク防御(CND)属性のレビュー、調査、精査、および文書化に関係しています。
これは、信頼できるサイバー脅威に対応して対策の展開を要求することにより、アインシュタインネットワーク全体にわたる連邦政府の各省庁および機関の緩和リソースの改善を促進するのに役立ちます。
この機能は、パートナー、構成員、監視システムから提供されたデータに対して技術的な分析を行い、攻撃、脅威、脆弱性の性質を理解するとともに、US-CERTのCNDミッションを推進するためのヒント、指標、警告、および実行可能な情報を開発します。
この機能は、デジタルフォレンジック調査とマルウェアアーティファクト分析(リバースエンジニアリング)を実施して攻撃経路と対策を特定し、悪意のあるコードとデジタルメディアの分析に基づいて潜在的な脅威を特定し、将来の侵入を軽減および防止するための指標を提供します。
この機能は、潜在的な脅威についてCNDコミュニティに情報を提供し、サイバー防御の強化を可能にするとともに、ほぼリアルタイム/迅速な対応が可能なコミュニティ製品(レポート、ホワイトペーパーなど)の開発にも役立ちます。
重大な事象が発生した場合、または検知された場合、運用部門は、関係者が状況を把握し、組織を適切に保護できるよう、事象の内容と推奨される行動方針または緩和策(該当する場合)を説明する個別の資料を作成します。
この機能は、NCCICの情報共有、開発、およびウェブプレゼンスをサポートします。確実な通信の確立と維持、情報や製品の開発と普及、およびコラボレーションツールの開発と維持のサポートを担当します。
この機能は、外国政府や組織と連携し、グローバルなサイバーセキュリティ防御体制を強化します。CERT間の情報共有や信頼構築活動、グローバルな協力関係の改善、データ共有標準に関する合意など、二国間協力関係を支援します。
国土安全保障・政府問題委員会の筆頭委員であるトム・コバーン上院議員による2015年1月の報告書は、「US-CERTは、民間の脅威分析会社ほど迅速に情報を提供しない」という懸念を表明した。[ 8 ]
この記事には、米国国土安全保障省のウェブサイトまたは文書からのパブリックドメインの資料が含まれています。