サイバースペースにおける信頼できるアイデンティティのための国家戦略(NSTIC )は、民間部門、擁護団体、政府機関、その他の組織との協力により、機密性の高いオンライン取引のプライバシー、セキュリティ、利便性を向上させるために、2011年4月に発表された米国政府のイニシアチブです。[ 1 ]
この戦略は、個人や組織が自身のデジタルアイデンティティ、組織やデバイスのデジタルアイデンティティを識別・認証することで、互いに信頼できるオンライン環境を想定していた。[ 2 ]この戦略は、個人が開示しなければならない情報の量を制限することでプライバシーを保護しつつ、より強力な識別と認証を提供する(義務付けるものではない)ことを目的として推進された。[ 3 ]
この戦略は、18の企業グループを代表する団体、70の非営利団体および連邦政府諮問グループを含む民間セクターのロビイストからの意見、そして一般市民からのコメントや対話に基づいて策定された。
この戦略には4つの指導原則があった。[ 4 ]
NSTICは、個人、企業、その他の組織がオンラインで機密性の高い取引を行う際に、より高い信頼とセキュリティを享受できるエコシステムになぞらえたビジョンを提示した。このような構想の世界では、技術、ポリシー、合意された標準によって、匿名から完全認証まで、また低額から高額まで、あらゆる取引が安全にサポートされる。その実現には、以下の3つの取り組みが含まれる。
NSTICは、バラク・オバマ大統領の任期末期にあたる2011年4月15日に発表された。[ 1 ]ある雑誌記事によると、個人は機密性の高い取引(銀行取引や健康記録の閲覧など)では安全に本人確認を行い、そうでない時(ブログやウェブ閲覧など)は匿名性を維持できるという。[ 8 ]
2011年1月、米国商務省は、NSTICの実施を支援するため、国立標準技術研究所が主導する国家プログラムオフィス(NPO)を設立した。 [ 9 ]連邦機関の実施活動を調整するため、NPOはホワイトハウスのサイバーセキュリティコーディネーター(当初はハワード・シュミット氏[ 3 ] 、 2012年以降はマイケル・ダニエル氏[ 10 ])と連携している。
NSTICは、そのフレームワークの開発と採用を管理するために、民間セクターが主導する運営グループを招集した。このアイデンティティエコシステム運営グループ(IDESG)は、2012年8月15日~16日にシカゴで会議を開催した。 [ 11 ]この会議には、195名が直接参加し、315名がリモートで参加した。追加の全体会議は、アリゾナ州フェニックス[ 12 ] 、カリフォルニア州サンタクララ[ 13 ]、マサチューセッツ州ボストンで開催された。2012年から2014年までの助成金の下、Trusted Federal Systems, Inc.がグループの管理機関であった。[ 14 ]
連邦政府はパイロットプログラムを開始し、支援した。2012年、NSTICは初年度にパイロットプロジェクトに900万ドルを授与した。例えば、米国自動車管理者協会は、バージニア州政府による商用IDプロバイダー資格情報のデモンストレーションを開発しており、これにはバージニア州自動車局とのオンラインでの安全な本人確認も含まれていた。[ 15 ] Internet2は研究に約180万ドルを受け取った。[ 15 ] ID.meは2013年に2年間の助成金を受け取った。[ 16 ]
NISTが資金提供したさらなる研究については、NISTのTrusted Identities GroupのWebページをご覧ください。[ 17 ]
NSTICは、米国連邦政府機関に対し、NSTICで構想されたアイデンティティ・エコシステムの早期導入者となるよう呼びかけた。[ 7 ]機関は、内部および外部に提供するサービスにそれを実装するのに苦労した。技術的、政策的、およびコスト上の障壁により、連邦アイデンティティ、資格情報、およびアクセス管理(FICAM)イニシアチブによって認定されたサードパーティの資格情報プロバイダーを受け入れることが困難になった。[ 18 ]
これに対し、ホワイトハウスはNSTICと一般調達局が共同議長を務める連邦クラウド認証情報交換(FCCX)チームを設立した。このチームは、多数の外部顧客がアプリケーションにアクセスする機関の代表者で構成されていた。2012年11月、米国郵政公社がFCCXのパイロット版を管理する機関に選ばれ、 FIDOアライアンスのメンバーであるSecureKey Technologiesに構築契約を授与した。この契約は2015年5月に更新された。[ 19 ] [ 20 ]
Connect.gov は、このパイロットの成果として 2014 年 12 月に開始されました。Connect.gov と互換性のある米国市民の個人向け ID 管理サービスを最初に提供した 2 社は ID.me と Verizon でした。[ 21 ] Ping Identity と Forgerock は、FICAM 準拠の認証情報を提供し、民間企業が政府機関に安全に接続できるようにする最初のソフトウェア プラットフォームであり、このプロジェクトの主要な目的でした。[ 22 ] [ 23 ]
2016年5月10日、18Fはブログ記事でConnect.govが置き換えられることを発表した。[ 24 ] [ 25 ]代替システムはLogin.govと呼ばれ、[ 26 ] 2017年4月に開始された。[ 27 ]
アイデンティティエコシステム運営グループ(IDESG)は、2010年にNISTから設立資金を受け、それ以来、ウェブサイトで公開されている一連の文書を作成してきました。[ 28 ] 2016年には、自己評価のためのアイデンティティエコシステムフレームワーク(IDEF)レジストリを導入しました。 [ 29 ]
この提案は、2010年6月に草案として発表されて以来、批判を招いてきた。[ 3 ] [ 30 ]その多くは、この提案のプライバシーへの影響に関するものであった。
草案の発表直後、電子プライバシー情報センター(EPIC)は、他の消費者権利団体や市民的自由団体とともに、NSTIC政策草案に対する声明を委員会に送付し、インターネット利用者の権利とプライバシーを創出し保護するための、より明確で包括的な計画を要求した。[ 31 ] EPIC代表のマーク・ローテンバーグ氏は、NSTICを「歴史的」と評する一方で、「オンライン上のアイデンティティは複雑な問題であり、統合されたアイデンティティシステムによる『サイバーアイデンティティ盗難』のリスクは非常に現実的である。米国はオンライン上のプライバシーを保護するために、より多くのことを行う必要があるだろう」と警告した。[ 32 ]
NSTICは、2013年の公正情報慣行原則文書を通じて、初期のプライバシーに関する懸念に対処しました。[ 33 ]その後の取り組みでは、プライバシーの推進を目指しました。例えば、アメリカ自由人権協会と電子フロンティア財団は、 IDESGのプライバシー委員会に参加しました。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)