米 CISA と FBI「SOHO機器メーカーのためのセキュリティ設計改善」に関するガイダンスを公表 | ScanNetSecurity
2024.05.04(土)

米 CISA と FBI「SOHO機器メーカーのためのセキュリティ設計改善」に関するガイダンスを公表

 米CISA(Cybersecurity & Infrastructure Security Agency)と米連邦捜査局(FBI)は現地時間1月31日、「SOHO機器メーカーのためのセキュリティ設計改善」に関するガイダンスを発表した。

製品・サービス・業界動向 業界動向

 米CISA(Cybersecurity & Infrastructure Security Agency)と米連邦捜査局(FBI)は現地時間1月31日、「SOHO機器メーカーのためのセキュリティ設計改善」に関するガイダンスを発表した。

 同ガイダンスは、CISAが製品設計と開発にセキュリティを組み込むことで、メーカーが顧客へのセキュリティ負担を軽減すべきかに焦点を当てた新しい「セキュア・バイ・デザイン(SbD)アラート」シリーズの第3弾で、脅威行為者、特に中華人民共和国が支援する Volt Typhoon グループがSOHOルータを侵害するための経路を、製造業者がどのように排除できるかを検証している。

 CISAとFBIは同ガイダンスで、製造業者に下記を強く求めている。

・SOHOルータのウェブ管理インターフェイス(WMI)で製品の設計・開発段階で悪用可能な欠陥を排除する。
・デフォルトの機器設定を以下のように調整する:
 アップデート機能の自動化
 WMI を LAN 側ポートに配置する
 セキュリティ設定を削除するには、手動によるオーバーライドが必要

 CISA と FBI では、Volt Typhoon の活動やその他のサイバー脅威からの保護のため、共通脆弱性識別子CVE(Common Vulnerabilities and Exposures)を通じて脆弱性を開示し、これらの脆弱性の正確な共通脆弱性タイプ一覧CWE(Common Weakness Enumeration)を提供するよう製造業者に求めている。さらに、製品の設計・開発時にセキュリティを優先するインセンティブ構造を導入するようメーカーに求めている。

 CISA と FBI では、SOHO 機器メーカーに対し、共同ガイダンス「Shifting the Balance of Cybersecurity Risk: Principles and Approaches for Secure by Design Software」の原則1から3に沿った「SOHO 機器メーカーのためのセキュリティ設計の改善」を読み、実施するよう促している。

1.顧客のセキュリティ成果のオーナーシップを持つ
2.抜本的な透明性と説明責任を受け入れる
3.これらの目標を達成するための組織構造とリーダーシップを構築する

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  4. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  5. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  6. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  7. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  8. サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

    サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

  9. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  10. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

ランキングをもっと見る