攻撃者に狙われるクラウド設定ミス、行政機関の対策を義務化 - 米政府
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間12月17日、クラウドサービスにおけるセキュリティ強化を求め、法的な拘束力を持つ運用指令を発行した。
連邦の民間行政機関(FCEB)におけるクラウド環境のセキュリティ強化を義務付ける運用指令「BOD 25-01」を発行したもの。
同指令は、「Microsoft 365」をはじめとする特定のクラウドサービスに対し、CISAが策定した「SCuBAセキュア構成ベースライン」の導入を求めるもの。ただし、国家安全保障システムや国防総省、情報機関が運用する一部システムについては対象外となる。
サイバー攻撃への耐性を高めるため、不適切な設定によるリスクを軽減し、設定評価ツールを利用した定期的な監視などを要求。
具体的には、レガシーな認証方式のブロック、すべてのユーザーに対する多要素認証の強制など、ID管理をはじめ、「SCuBAセキュア構成ベースライン」の準拠が求められる。
(Security NEXT - 2024/12/18 )
ツイート
PR
関連記事
ランサム被害でシステム障害、グループ各社に影響 - テイン
公開PDF資料に個人情報、県注意喚起きっかけに判明 - 菊池市
小学校で個人票を誤配布、マニュアルの認識不十分で - 大阪市
ファイル転送ソフト「MOVEit Transfer」にDoS脆弱性 - 修正版公開
ネット印刷サービスにサイバー攻撃、個人情報流出か - ウイルコHD子会社
英国ブランド通販サイト、約3年間にわたりクレカ情報流出の可能性
「VMware Tools」「Aria Operations」既知脆弱性、悪用事例の報告
ランサム攻撃者が犯行声明、事実関係を確認中 - アスクル
ペット保険システムから契約者情報など流出した可能性 - アクサ損保
米当局、「XWiki Platform」「Aria Operations」脆弱性を悪用リストに追加

