今月はじめ、ホワイトハウスはを発表し、政府首脳部がデジタルインタラクションの保护に焦点を当てていくという姿势を示しました。重要インフラに対する最近の攻撃でもわかるように、现実世界に実质的な影响を及ぼしていることを鑑みた対応です。
デジサートは、このような问题が検讨されていることを歓迎します。これまでも、が取り组んでいる多くの分野で、デジタルトラストの确立の必要性を长年支持してきました。今回は、この戦略から私が得たいくつかの趣旨と、製品开発者が今后念头に置くべきことをお伝えします。
の重要なポイントのひとつは、サイバーセキュリティの责任を主に开発者とメーカーに置いていることです。
今回の戦略に関するホワイトハウスのファクトシートには、こう記されています。「我々はサイバースペースを守る責任を再分配しなければならない。そのためには、サイバーセキュリティの負担を個人や中小公司、地方自治体から、大きな権限を持ち、かつ我々全員にとってのリスクを軽減できる最適な立場にある組織に移さねばならない」
私は以前、サイバーセキュリティは共有の責任であり、购入した製品のセキュリティを自らが引き受ける権利を消費者に付与すべきだということをお伝えしました。しかし、個人は依然として一定の責任を負っており、MFA、安全な Wi-Fi、パスワードのローテーションといったベストプラクティスを利用せざるをえません。
しかし、サイバーセキュリティに対する责任の大部分は开発者とメーカーが负うべきです。デジタルトラストを実装するうえで「大きな権限を持ち、かつ最适な立场にある」からであり、デジタルトラストは业界の成熟に伴ってますます明白になっているからです。
セキュリティの责任に関するこのような议论を闻くと、私のような世代だと、シートベルトが任意だった时代を思い出しますが、今ではそれも乗客の安全のために法律で义务化されています。あらゆる重要インフラにソフトウェアが搭载されている今、製造プロセスにおいてセキュリティを后回しにするという选択肢はもはやありません。メーカー各社は、製品やソフトウェアの开発全体に大前提としてセキュリティが组み込まれるよう万全を期す必要があります。そうでなければ、脆弱性に関する责任を问われかねません。
たとえるなら、製品の安全性をテストせず、その情報も共有しないメーカーから車を買うようなリスクを冒すでしょうか、ということです。あるいは、設計と試験の段階で安全性を考慮されていない新薬だったらどうでしょうか。セキュア?バイ?デザインではない製品を買いたがらないのであれば、自宅やオフィス、車で使う、あるいは着けるかもしれない IoT デバイスも同じように考えるべきです。
自动车メーカーや医薬品メーカーが自社製品に责任を负っているように、スマートな重要インフラの设计と製造に携わる开発者やメーカー各社も、デバイスやコード、それらのデバイスで収集保存されるデータのセキュリティについて责任を负うべきだと私は考えています。
米国でその责任がどのような形になるかはまだ决まっていませんが、金銭的な影响は避けられないでしょう。また、メーカー各社はそれに备え、先手を打つ必要があることも明らかです。公司は、自社のソフトウェアに対するデジタルトラストを高め、サイバーセキュリティに対して今まで以上の责任を负うことが急务となってきました。
他の市场でも、メーカーに责任を问う同様の规制がさらに进む倾向が见られるようになっています。たとえば、欧州サイバーレジリエンス法案は、IoT デバイスメーカーの責任を強化しており、コンプライアンス違反に対する罰則や巨額の罰金が予想されます。同法案によって、消費者の側ではデバイスに関する購買力と信頼が向上し、购入するもののセキュリティについて透明性も高くなります。
ホワイトハウスは、IoT セキュリティラベルについても次のように述べています。「IoT セキュリティラベルの拡大を通じて、消費者は IoT 製品ごとに提供されるサイバーセキュリティ保護を比较できるようになるので、IoT エコシステム全体でセキュリティの向上を図る市場インセンティブが生まれる」 IoT セキュリティラベルに関しては、シンガポール、フィンランド、EU など複数の国や地域で取り組みが進んでいます。デバイスのセキュリティ情報を開示するラベルが普及すれば、食品の栄養表示と同じように、消費者はさらに、十分な情報を得て购入できるようになります。
このように、ソフトウェアと IoT の開発に関する規制を法制化しようという各国政府に共通して見られる動きは当然のものです。理想的には、信頼できるグローバルサプライチェーンが生まれ、に记されているように、「志を同じくする各国が共同で準备、対応、コスト赋课を通じてデジタルエコシステムへの胁威に対抗する」世界が実现するはずです。
ホワイトハウスの今回の戦略は、デジタルトラスト、つまり私たちのデジタルインタラクションが安全であると保証することが、かつてないほど明確になってきたときに発表されました。インターネットの進化に伴って、脅威の現状も変化しています。今回の戦略では、こうも述べられています。「我々は、次世代通信や IoT から分散型のエネルギー資源まで新世代のデジタルインフラを構築しており、人工知能や量子コンピュータが技术环境にもたらす革命的変化に备えている。そうしたなかで、この投资ギャップに対処する必要性はより紧急性を増している」
残念ながら、IoT デバイスに関しては、セキュリティが後回しになることがあまりにも普通でした。メーカーは製品を市場に出すことを強く求められ、結果的に、脆弱性だらけの残念なデバイスやソフトウェアが世に送り出されているのです。そのうえ、脅威は進化し続けており、AI や耐量子コンピュータといった最新技術を使った攻撃者のツールは今後さらに増えていくでしょう。
そうなると、コネクテッド製品の设计、製造、テスト、配备、运用のしかたに大前提としてセキュリティを组み込むことが必要になります。责任の所在を移す今回の规制は、製品の设计にセキュリティを组み込まない开発者やメーカーの责任を问う态势に向けた大きな一歩です。
デジサートが提供するソリューションでは、开発者がソフトウェアやデバイスの信頼性を管理することが前提になっています。逗阴馆? Software Trust Manager は、ソフトウェア脆弱性スキャンとソフトウェア署名に関するプロセスの始动と管理を支援します。Software Trust Manager は、ソフトウェアサプライチェーン全体でソフトウェアの完全性を保护するデジタルトラストソリューションです。コード危殆化のリスクを低减し、公司や规制のポリシーを実施して、コードサイニングにおけるきめ细かな键使用とアクセス制御を実现します。コードのスキャン、権利およびアクセス管理、键ローテーションといったコードサイニング上のベストプラクティスを保証する柔软で拡张性のある方法が提供されます。
逗阴馆? Device Trust は、IoT のための多様なデジタルトラストプラットフォームを提供し、組織がグローバルにデバイストラストを確立、拡張、維持することを可能にします。Device Trust は、逗阴馆? IoT Trust Manager と 逗阴馆? Embedded Trust Manager を统合ポートフォリオにまとめたものです。
IoT Trust Manager は、接続された IoT デバイスに認証、暗号化、および完全性を提供して、あらゆるデバイス上の ID を管理する自動化ソリューションです。デバイス ID の埋め込みと管理を大規模に行い、幅広い証明書タイプと申請方式をサポートしており、あらゆるセキュリティニーズに応えつつ、コネクテッドデバイスマーケットのフォームファクタに対応しています。
Embedded Trust Manager は、デバイスのライフサイクルにおけるセキュリティ管理の複雑さを軽減するので、お客様は複雑な社内セキュリティアプリケーションの構築を回避できます。
しかも、Software Trust Manager と Device Trust は、デジタルトラストのプラットフォームである 逗阴馆? ONE に构筑されており、厳格な要件、カスタム统合、エアギャップのニーズに応じて、オンプレミス、国内、クラウドで展开することが可能です。坚牢で拡张性の高いインフラを使用して、大量の証明书を迅速に発行できます。
政府がサイバーレジリエンスの高い未来を筑くうえで必要な、さらに积极的なアプローチをとろうとしている姿势に拍手を送りたいと思います。一方、开発者の侧では、きたるべき规制に备えるためにも、今すぐ现在の姿势を见直す必要があります。