コンテンツへスキップ

SOCIにおけるアイデンティティとガバナンスに関する新たな義務の理解

「重要インフラの安全保障に関する法律」には最近、以下の条項が追加された。 修正案 (重要インフラリスク管理強化プログラム)を規則に追加する。もし、以下の文書をお読みになった場合は、 前回のRSA SOCIブログ, 、この改正は、既存の重要インフラリスク管理プログラム規則(CIRMP)に基づいて策定されたものである。今回の改正により、高リスクの重要インフラ(CI)資産クラスに対して、一連の強化された義務が導入される。これらの資産クラスには、放送、ドメインネームシステム、電力・エネルギー事業者、貨物輸送インフラおよびサービス、ガス、燃料、水関連資産などが含まれる。.

今回の改正では、サイバー脅威のリスクを低減し、重要な重要インフラ資産を保護するために導入が義務付けられる一連の管理措置が盛り込まれています。第8B条「認証情報の漏洩による危険」および第8C条「横方向の移動による危険」の2つの条項では、高保証レベルの組織のセキュリティを維持する上で、アイデンティティおよびアクセス管理(IAM)が重要であることを強調しています。.

各組織は、2028年6月までにこれらの新たな管理措置を導入しなければなりません。まだ先のことのように思えるかもしれませんが、CIおよびOT環境の変更や修正を行うためには、これらの新たな規制要件を満たすべく、各組織は今すぐ行動を起こす必要があります。.

第8B節:認証情報の漏洩によるリスク

CIの保護は、記載されている資産のほとんどにとって重要な考慮事項であると考えられ、そのほぼすべてが既存のサイバーセキュリティフレームワーク(CSF)の下で運用されることになるでしょう。 新法では、重要インフラ(CI)に対し、「Essential 8」、「AESCFS」、「ISO27001」、「NIST CSF 2.0」、または「C2M2」のいずれかにおけるレベル2(L2)の成熟度レベルを達成することが求められている。レベル2の成熟度レベルでは、フィッシング攻撃に耐性のある認証が必須となる。.

この制御は、以下の対象に適用する必要があります:

  • インターネットに接続されたコンピュータや重要システムへのアクセス。.
  • 重要なコンポーネントに対する特権アクセスおよび非特権アクセス。.
  • アプリケーション、システム、またはサービスへのリモートアクセス。.

組織は、たとえL2 CSFの要件を満たすフィッシング対策機能を備えたMFAをすでに導入していると考えていても、この要件を綿密に確認する必要があります。 ほとんどのID管理ベンダーのソリューションはクラウドサービスに依存しており、そのクラウドサービスがダウンした場合、ユーザーは新しい要件を満たさないMFAプロトコルで認証を行うか、あるいは孤立した環境では認証自体ができなくなる可能性があります。.

OTネットワークをサポートするには、クラウド専用の認証サービスだけでは不十分です。拡充されたSOCI要件では、組織は最大90日間隔離できる能力を備え、かつ最大3か月間クラウドに接続せずに認証やその他の運用を維持できることが求められています。.

オーストラリアでは、サイバーレジリエンスはもはやSLAの目標ではなく、法的セキュリティ要件とみなされています。.

RSA を利用して、フィッシング攻撃に強い MFA を導入する

RSA IDP Sovereign の導入 オンプレミス環境、エアギャップ環境、およびセミエアギャップ環境を問わず、フィッシング攻撃に強い認証機能を提供します。このソリューションは、ハイブリッドフェイルオーバー機能を備えており、クラウドの障害時であっても、重要なインフラストラクチャに対してフィッシング攻撃に強い多要素認証(MFA)を継続して運用可能です。.

第8C節 横方向の移動に伴う危険

SOCI要件の拡充に伴い、横方向の移動リスクを低減するためにCIが実施すべきいくつかの重要な統制も導入されました。.

CIに多大な影響を与える新たな規制の一つが8Cであり、これには「他のコンピュータが復旧または回復の過程にある間も、重要システムが少なくとも3か月間稼働し続けられることを確保すること」が求められている。“

これにより、以下の事項が法制化される。 CI Fortify 隔離に関するガイドライン。CI Fortifyでは、影響を受けた業界は、隔離状態においても資産を運用し、その必須サービスを提供できなければならないと規定しています。これは、隔離中にサイバーセキュリティ対策が解除されることを意味するものではなく、むしろその逆です。 CIの運営者がシステムの再構築や復旧を行う間も、すべての対策は引き続き機能していなければなりません。このセクションの趣旨は、レジリエンス(回復力)に関する要件を扱うことにあります。この要件は、侵害が発生した後も、CIが必須のサービスを継続して提供することを求めています。.

これにより、CIが「8B 認証情報の漏洩に対するフィッシング耐性のある認証」要件を満たす上で、さらなる課題が生じることになります。一般的なフィッシング耐性のある導入環境では、クラウド専用のIDプロバイダーに依存しており、これはサードパーティへの依存と見なされます。 隔離されたOT環境へのクラウド認証リンクを切断してしまうと、オペレーターはシステムにアクセスできなくなってしまいます。侵害を受けたシステムを再構築する段階こそ、最も強力な認証とアクセス制御が必要となるため、これにより復旧が遅れてしまいます。.

RSAは、ハイブリッド・フェイルオーバーによってこの問題を解決します。これにより、オンプレミス型でエアギャップが確保され、フィッシング攻撃に耐性のある多要素認証(MFA)が、隔離イベント中や再構築中も継続して機能し、強固で安全な認証とアクセス制御を実現します。.

「8C 横方向の移動によるリスク」のセクションでは、最小権限の原則およびアクセス権限の見直しに関する要件も定められています。.

どのシステムに誰がアクセスできるかを把握し、役割を管理し、監査コンプライアンスを確保することが、この要件を満たすための鍵となります。. RSAのガバナンスとライフサイクル これらの要件を満たしており、重要インフラ環境においてオンプレミスで導入可能です。.

RSAが、同法の第8B条および第8C条の要件を満たすために、どのように皆様を支援できるかについて、詳しくはこちらをご覧ください。 「ID機能マッピング要件書」をダウンロードする.

よくある質問
SOCI強化型重要インフラリスク管理プログラムとは何ですか?

「強化版CIRMP」とは、オーストラリアの「重要インフラの安全確保に関する法律」に対する2026年の改正であり、高リスクの重要インフラ資産クラスに対して、サイバーセキュリティ対策の義務化を導入するものです。組織は2028年6月までにこの要件への準拠を達成しなければなりません。.

SOCI強化版CIRMPは、どのような業界に適用されるのでしょうか?

この改正は、放送、ドメインネームシステム、電力・エネルギー事業者、貨物輸送インフラおよびサービス、ガス、燃料、水関連資産に適用され、既存のSOCIフレームワークをリスクの高い資産クラスへと拡大するものである。.

SOCI第8B条では何が求められているのでしょうか?

第8B条では、重要インフラに対し、インターネットに接続されたシステム、重要コンポーネントへの特権アクセスおよび非特権アクセス、ならびにアプリケーションやサービスへのリモートアクセスにおいて、フィッシング攻撃に耐性のある認証を導入することを義務付けています。 組織は、Essential 8、NIST CSF 2.0、またはISO 27001などの認定されたサイバーセキュリティフレームワークに基づき、少なくともレベル2を達成しなければならない。.

SOCIコンプライアンスにおいて、クラウド専用の多要素認証(MFA)だけでは不十分な理由は何ですか?

SOCI第8C条では、重要インフラは、クラウドへの接続を完全に遮断した状態(完全隔離状態)でも、最大90日間稼働し続けることが求められています。クラウドのみの認証サービスは、隔離状態では機能しないため、運用担当者は復旧に必要なシステムにアクセスできなくなってしまいます。SOCIでは、隔離期間および復旧期間を通じて、認証機能が稼働し続けることが求められています。.

SOCI第8C項では、横移動を防ぐためにどのような要件が定められているか。

第8C条では、重要インフラに対し、最小権限のアクセス制御を実施し、アクセス審査プロセスを維持するとともに、他のインフラが復旧中の間も、システムが少なくとも3か月間は稼働し続けられるよう確保することを義務付けています。これにより、対象となる組織に対して「CI Fortify」フレームワークが事実上、法的に義務付けられることになります。.

SOCI 8B および 8C の遵守期限はいつですか?

各組織は、2028年6月までに新たな管理措置を導入しなければなりません。OT環境の複雑さや、オンプレミス型・エアギャップ方式の認証ソリューションの導入に要する時間を考慮すると、各組織は今すぐ計画と導入に着手すべきです。.

フィッシング対策機能を備えたMFAとは何ですか?また、標準的なMFAとはどのように異なるのでしょうか?

フィッシング耐性のある多要素認証(MFA)は、攻撃者による傍受や複製が不可能な、ハードウェアセキュリティキーやFIDO2/認証情報などの暗号化手法を採用しています。SMSによるワンタイムパスワード(OTP)、プッシュ通知、メールのリンクとは異なり、フィッシング耐性のあるMFAは、中間者攻撃やソーシャルエンジニアリングの試みによって破られることはありません。 「Essential 8 Level 2」では、セクション8Bで対象とされる種類について、フィッシング対策機能を備えた認証方法を具体的に要求しています。.

RSAは、組織がSOCI 8Bおよび8Cの要件を満たすためにどのように支援しているのでしょうか?

RSA ID Plus ソブリン導入 オンプレミス、エアギャップ環境、およびセミエアギャップ環境全体で、フィッシング攻撃に強い多要素認証(MFA)を提供し、クラウドの障害時にも認証機能を維持するハイブリッドフェイルオーバー機能を備えており、90日間の隔離要件を満たしています。. RSAガバナンスとライフサイクル セクション8Cに定められた「最小権限の原則」および「アクセス審査」の要件に対応しており、重要インフラ環境向けに構築されたオンプレミス型ソリューションです。.

脅威が発生する前に未然に防ぐ

パスワードだけでは不十分です。RSAの多要素認証が、ユーザーに負担をかけることなく、IDを悪用した攻撃を未然に防ぐ仕組みをご覧ください。.
MFAソリューションをご覧ください