コンテンツへスキップ
オーストラリアのCIに関する新たな要件

「強化版CIRMP規則」は2026年6月10日に施行され、放送、ドメインネームシステム、電力、エネルギー市場運営者、貨物輸送インフラ、貨物輸送サービス、ガス、液体燃料、水という9つの資産クラスにおいて、原則に基づく時代を終わらせました。サイバーセキュリティに関する義務は、現在では具体的に定められています。 中央ログ記録機能を備えたフィッシング対策型多要素認証。重要システムに対するネットワークの分離。周囲のシステムがすべて再構築される間も、少なくとも3か月間は稼働し続ける重要システム。. 

猶予期間の設定により、最初の厳守すべき期限は2027年6月と2028年6月となりました。アーキテクチャの変更にかかるコストを試算するまでは、これらを遠い将来のことのように感じるかもしれません。.  

RSAソリューションの概要資料をダウンロードして、各要件がRSAの具体的な機能とどのように対応しているかを確認してください。そうすることで、御社のプログラムがすでにどの要件を満たしており、どの要件を満たしていないかを把握できます。. 

第8B節、認証情報の漏洩による危険性

RSAは、オーストラリアの重要インフラを支援することができます 組織 フィッシングの要件を満たす- 耐障害性に優れたFIDO2認証は、OT環境ではオンプレミスでローカルに実行され、IT環境ではクラウド上でホストされており、Windowsジャンプボックスを網羅し、, リナックス およびUnixマシン、ならびにSAMLやOIDCのユースケース。. Plus 中央ロギングに対応する200件以上の認証および管理ログメッセージ、, 監視 および確認義務。. 

第8C節、横方向の移動に伴う危険

その方法をご覧ください RSA 認証マネージャ 組織が以下を行うことを可能にします 重要なシステムが分離されている間、個別に認証を行う方法、および認証がどのようにして 90日間 ネットワークの他の部分からの隔離、およびエンドポイント、グループ、役割にマッピングされたエージェントが、重要資産に関わるシステム全体で最小権限の原則をどのように実現するか。. 

第9A節、人員に対する危険

重要なコンポーネントへの不正アクセスや監視対象外のアクセスに対するアクセス制御、および特定のエンドポイント、グループ、役割に紐付けられた特権アクセス。. 

要件により、組織はクラウド接続が利用できない状況でも業務を継続することが求められている

ほとんどのID管理の導入では、ネットワーク接続が前提となっています。クラウドIDプロバイダーから提供されるフィッシング対策機能を備えた多要素認証(MFA)は、サードパーティへの依存関係となります。また、第8C条では、他のコンピュータが復旧または回復の過程にある間も、重要なシステムは少なくとも3か月間は稼働し続けなければならないと規定されています。. 

隔離されたOT環境をクラウド認証サービスから切り離してしまうと、アクセス制御が最も重要となるまさにその瞬間に、運用担当者はシステムにアクセスできなくなってしまいます。この規則では、その点について何の救済策も講じられていません。この規則は、隔離された状態でも資産を稼働させ、不可欠なサービスを提供できることを法的に定めているのです。. 

RSAは、オンプレミス環境、エアギャップ環境、およびセミエアギャップ環境において、分離イベントおよび再構築を通じて認証を行います。これこそが、紙面上では8Bを満たすだけの対策と、実際に8Cを乗り切ることができる対策との違いなのです。. 

CIRMP規則の改正に伴う期限

「CIRMP規則の改正」は2026年6月9日に登録され、翌日から施行されました。猶予期間は施行日から開始されます。. 

12か月の期限は2027年6月に満了する。これには、外国資本による所有、支配、影響力といった追加的な実質的リスクに加え、パッチが適用されていないシステム、レガシー技術、新興技術に関する中核的なサイバーリスク、およびアクセス管理リスクが含まれる。. 

24か月の期限は2028年6月に満了する。これには、フィッシング対策機能を備えた多要素認証(MFA)やネットワークの分離をはじめ、サプライチェーン、物理的セキュリティ、および従業員の身元調査など、残りのサイバーセキュリティおよび情報セキュリティ上のリスクが対象となる。. 

また、この規則では、責任主体に対して、「Essential Eight」、「AESCSF」、「ISO 27001」、「NIST CSF 2.0」、または「C2M2」を含む、より高い成熟度レベルが求められています。. 

よくある質問
強化されたCIRMP規則は誰に適用されるのでしょうか? 

9つの重要インフラ資産クラス(放送、ドメインネームシステム、電力、エネルギー市場運営者、貨物インフラ、貨物輸送サービス、ガス、液体燃料、水道)の責任主体。これらのクラスに該当しない事業体は、既存のCIRMPに関する基本義務を引き続き遵守する。. 

「強化版CIRMP規則」はいつ発効するのですか?

これらは2026年6月10日に開始されました。危険度区分に応じて、12か月の猶予期間は2027年6月に、24か月の猶予期間は2028年6月に満了します。. 

第8B条では、多要素認証についてどのような要件が定められているのでしょうか? 

指定されたシステムおよびネットワーク全体にわたる、フィッシング対策機能を備えた多要素認証に加え、認証の成功・失敗を問わず、一元的なログ記録、監視、および定期的なレビューを実施する。. 

フィッシング対策機能を備えたMFAは、クラウド接続がなくても動作する必要があるのでしょうか? 

第8B条にはその旨が直接記載されていません。第8C条がその役割を果たしています。すなわち、他のコンピュータの復旧作業が行われている間、重要システムは少なくとも3か月間は稼働し続けなければなりません。認証が外部のクラウドサービスに依存している場合、環境が隔離された瞬間にその要件を満たさなくなります。. 

「3か月の運用要件」とは、実際にはどのような意味を持つのでしょうか? 

重要なシステムは、インシデント対応および復旧の過程においても自律的に機能するように構築される必要があり、これには認証機能も含まれます。RSA Authentication Managerはアクティブ/アクティブ構成で稼働し、耐障害性を備えており、システムが隔離、再構築、または復旧されている間も、オンプレミス環境での認証を継続します。. 

第9A条では、特権アクセスについてどのような要件を定めているか。 

A process or system in the CIRMP that minimizes or eliminates the material risk of unauthorized or unsupervised access to critical components, and of the compromise or misuse of credentials and privileged access used to reach the asset. 

RSAは、エアギャップ化されたOT環境に対応できますか? 

はい。RSAは、オンプレミスでローカルに動作するフィッシング耐性のある「FIDO2」認証を提供しており、従来のIT環境に加え、エアギャップ環境やセミエアギャップ環境にも対応しています。. 

CIRMPをご紹介します。セキュリティを確保しましょう。.