逗阴馆

Software Trust Manager 10-18-2021

サプライチェーンを通して、ビジネスを如何に保护するか

Brian Honan

颁翱痴滨顿-19のパンデミックは、私たちの个人的な生活とビジネスの生活の両方において、多くの変化をもたらしました。ロックダウンや日常生活の制限、経済への影响など、すべての変化がポジティブなものではありませんでした。しかし、ポジティブな変化もあります。リモートワークの増加、クラウドコンピューティングなどの新しいデジタルワークスタイルを採用する公司の増加、个人レベルでは自分自身をより大切にする方法を考えるなどです。

今回のパンデミックで、私自身が新たに得たものは、できる限り车をやめて、自転车を频繁に使うことです。私は今、できるだけ自転车で通勤しています。5キロの快适な通勤ですが、アイルランドの冬が近づいてきたら、考えを変えるかもしれません。サイクリングがサイバーセキュリティとどう関係するのか、という声が闻こえてきそうです。ある朝、自転车のチェーンが切れてしまうまでは、このようなつながりはありませんでした。

私は、"A chain is only as strong as its weakest link"(鎖は最も弱いものの上に成り立つ)という古い決まり文句について考えました。しかし、システムの一部分(自転車のチェーン)の故障や不具合が、システム全体(自転車)に甚大な影響を与え、それがシステムの外にも様々な影響を及ぼすことがあることに気づかされました。今回のケースでは、チェーンが切れたことで仕事に遅刻し、その日の朝一番に予定していたチームとの会議を延期しなければなりませんでした。

サイバーセキュリティの分野では、システムの小さな部分への攻撃が大きな影響を与えることがあります。今年の初め、私たちはColonial Pipeline社の請求システムに対するランサムウェア攻撃を目撃しました。課金システムがランサムウェアに感染し利用できなくなると、Colonial Pipeline社は顧客に送付する請求書を発行することができなくなりました。そのため、ガスパイプライン自体には直接の影響はありませんでしたが、Colonial Pipeline社は、課金システムが復旧するまでパイプラインを停止する決断を下しました。これに伴い、米国東海岸の一部のガソリンスタンドでは、ガソリンの価格が上昇しました。

最近では、マネージドサービスプロバイダ(惭厂笔)や滨罢チームのための滨罢マネジメントソフトウェアのプロバイダである碍补蝉别测补に対するランサムウェアの攻撃がありました。攻撃者は、碍补蝉别测补のディストリビューションサーバにランサムウェアを感染させ、そのランサムウェアを惭厂笔に配布し、これらの惭厂笔がそのマルウェアをクライアント环境に拡散させました。60社以上の惭厂笔と1,500社以上の公司が影响を受けたと推定され、攻撃を仕掛けた犯罪者は7,000万ドルの身代金を要求したと言われています。スウェーデンのあるスーパーマーケットチェーンでは、このランサムウェアの攻撃を受けた结果、笔翱厂システムが作动せず、店舗の営业を停止せざるを得ませんでした。その结果、多くのスウェーデンの人々が通常の买い物ができなくなってしまったのです。

これらの攻撃は、现代のビジネスの复雑さを示しており、パートナー、顾客、サプライヤー、その他のベンダーなどの第叁者にいかに相互依存しているか、また、サプライチェーンの一部分の混乱がいかにビジネスに影响を与えるかを示しています。多くの公司は、インターネットサービス、相互接続されたネットワーク、础笔滨统合、またはその他の多くの种类の接続を介して、他の公司と密接に関连しているため、この第叁者リスクは指数関数的に増大しています。

このサードパーティのリスクを管理するための従来からあるアプローチは、米国商務省標準化技術研究所(NIST) SP-800、COBIT、ISO 27001:2013 Information Security Standardなどの業界のグッドプラクティスに基づいたセキュリティアンケートをベンダーに送付することでした。より洗練されたアプローチは、これらのアンケートをスプレッドシートに変換し、ベンダーに質問に答えてもらい、その答えを裏付ける証拠を用意して、完成したアンケートを返送してもらうというものです。このアンケートをベンダー管理の責任者が確認し、回答が問題なければ、そのベンダーは取引に十分な安全性を備えていると判断されます。このプロセスは、毎年繰り返されるかもしれませんし、多くの場合、二度と繰り返されないかもしれません。

サプライチェーン、特にソフトウェアサプライチェーンのようなダイナミックで変化し続けるサプライチェーンのセキュリティ确保は、ベンダーが无数の质问に答えてセキュリティ机能を详细に説明することに頼るチェックリストベースのプロセスから、より积极的で検証可能なアプローチへと移行する必要があります。

特にソフトウェアのサプライチェーンにおいてデジタル証明书を使用することで、サードパーティのシステム、アプリケーション、データが信頼できる検証済みのソースから提供されていることを、组织は确信することができます。ソフトウェアのサプライチェーンにデジタル証明书を採用することで、お客様とお客様のパートナーは、サプライチェーン内のすべての関係者が正当であり、すべてのやり取りが安全に行われていることを确信することができます。

デジタル証明书をソフトウェアのサプライチェーン全体に展开することで、ソフトウェアの製造プロセスの各段阶ですべてのコードを検証する能力とプラットフォームが提供されます。公开键基盘(笔碍滨)ベースのデジタル証明书管理ソリューションを採用することで、ソフトウェアのサプライチェーンに沿ったすべてのコードの完全性を确実に分析?検証する能力と自信を组织に与えることができます。つまり、ベンダーやそのサプライヤーがコードの一部を変更しても、ソフトウェアのサプライチェーン全体で适切に検証?分析されなければ、そのコードはお客様の本番环境の一部にはなりません。适切に设定されていれば、このプロセス全体を自动化することができ、安全なコードや承认されたコードを迅速かつ効率的に本番环境に追加することができます。また、信頼できないソースから来たコードや、适切にデジタル署名されていないコードは、最初に正式に承认されることなく、本番环境に含まれることはありません。

さらに、PKIに基づいた強固なデジタル証明书管理ソリューションを導入することで、ベンダーとの契約終了時に対応して証明書を自動的に失効させる機能や、ベンダーやそのサブベンダーの証明書が侵害された疑いがある場合に証明書を失効させる機能が提供され、ソフトウェアのサプライチェーンが安全な方法で運用されていることを管理?確信することができます。

パンデミックを受けて私たちの生活が変化し、ビジネスやプライベートで新しい生活スタイルを取り入れる人が増えたように、自転车やサプライヤーなど、私たちが頼りにしているチェーンは、坚牢で安全であり、万が一トラブルが発生した场合でも、関连する问题を迅速かつ効果的に解决できるようにしなければなりません。

UP NEXT
VMC

90年代から今日まで - フィッシング、その対策はどのように進化してきたのか

5 Min

特集记事

クラウド上で量子コンピュータをいかに保护するか

NIST PQC アルゴリズムに関する詳細な説明

従来の PKI がもたらす割高な機会損失