DNSセキュリティ、世界標準「NIST CSF 2.0」へ正式にマッピング
先制的サイバーセキュリティおよびクリティカルネットワークサービスの主要プラットフォームを提供するInfoblox(本社:米国カリフォルニア州サンタクララ、以下Infoblox)は、米国国立標準技術研究所(以下、NIST)が、安全なドメインネームシステム(DNS)展開ガイド「Special Publication 800-81 Revision 3(SP 800-81r3)」をNational Online Informative References(以下、OLIR)プログラムを通じてサイバーセキュリティフレームワーク2.0(CSF 2.0)へ正式に対応付け(マッピング)したことを、お知らせいたします。
NISTのサイバーセキュリティフレームワーク(CSF)2.0は、世界で最も広く採用されているフレームワークです。業種や地域を問わず、多くの組織が活用しており、セキュリティプログラムを体系化し、取締役会や規制当局へ報告し、自組織の成熟度を評価しています。取り組みがCSF 2.0にマッピングされると、セキュリティの意思決定者が参照する枠組みの中で正式に認識される存在となります。今回のマッピングにより、DNSセキュリティは、NIST CSF 2.0において正式に位置づけられました。
日本でも、サイバー攻撃の高度化・巧妙化を受けてDNSセキュリティへの注目が高まる中、今回のCSF 2.0へのマッピングは、日本企業がセキュリティ態勢を国際基準に沿って評価・証明する上で、重要な意味を持ちます。
組織にとっての意義
OLIRマッピングにより、DNSセキュリティはCSF 2.0の中で明確に位置づけられました。これは、CISO(最高情報セキュリティ責任者)やセキュリティチームにとって重要な意味を持ちます。DNSセキュリティが、これまで見過ごされがちだったのは、その価値が乏しいからではなく、セキュリティチームが依拠するフレームワークの中に明確な位置づけを欠いていたためです。今回の正式化により、NISTはDNSセキュリティをCSF 2.0の中で適切に認識されるよう後押ししました。その結果、DNSセキュリティ対策は、セキュリティプログラムがすでに評価の対象としている項目を満たす手段として、正式に認められるようになりました。
実際、組織がCSF 2.0のDE.CM-01(潜在的な有害事象の発見に向けたネットワーク監視)を評価する際、OLIRカタログはSP 800-81r3のDNS監視・ロギングに関するガイダンスを、認められた実装手段として示します。
DNSセキュリティの運用上の有効性は、すでに十分に確立されています。当時の米国国家安全保障担当次席補佐官であったAnne Neuberger氏によれば、マルウェアの92%は、そのライフサイクルのいずれかの段階でDNSを利用しています。OLIRマッピングが新たに加えるのは、こうした運用面での実証を、取締役会や規制当局が期待するCSF 2.0の評価へと変換できるようにする、正式な仕組みです。これが、コンプライアンスとガバナンスの基盤となります。金融サービス、ヘルスケア、エネルギー、政府など、CSF 2.0への準拠が求められる規制業種の組織にとって、特にこの点は重要です。
また、調達を担うチームにとって、このマッピングは、DNSセキュリティソリューションを評価する際の共通の拠り所となります。
次に取るべきアクション
CSF 2.0を用いてサイバーセキュリティプログラムを体系化している組織には、次の対応を推奨します。
OLIRマッピングを確認する:マッピングはNIST OLIRカタログで一般公開されています。自組織のリスクプロファイルに関連するCSF 2.0サブカテゴリのうち、DNSセキュリティ管理策が該当するものを特定してください。
DNSセキュリティ態勢を評価する:NIST SP 800-81r3を基準として採用してください。自組織がプロテクティブDNSを導入しているか、DNSプロトコル(DNS暗号化やDNSSECを含む)を保護しているか、専用かつ回復力のあるDNSインフラを維持しているかを評価してください。
DNSセキュリティをCSF 2.0の報告に組み込む:CSF 2.0に基づいて報告している組織であれば、OLIRマッピングは、自組織の評価にDNSセキュリティ管理策を含めるための正式な根拠となります。
DNSセキュリティ・ヘルスチェックを予約する:Infobloxは、組織がSP 800-81r3との整合性を評価し、ギャップを特定できるよう支援する「DNS Security Health Checks and Workshops」を提供しています。
NISTのフレームワークは米国発ですが、その影響は米国にとどまらず、世界各国へと広がっています。CSF 2.0は、欧州連合(EU)、英国、オーストラリア、ニュージーランド、シンガポール、マレーシア、タイ、さらにアジア太平洋全体の規制当局や標準化団体によって参照または採用されています。日本においても、経済産業省の各種施策やガイドラインにおいてNIST CSFの考え方との整合が図られており、NIST CSFは国際的なベストプラクティスとして広く参照されています。
複数の規制環境をまたいで事業を展開する組織にとって、マッピングは、DNSセキュリティをサイバーセキュリティプログラムの一要素として国際的にも認められた、一貫した拠り所となります。
本リリースは、Infoblox Inc. が現地時間7月1日に配信したInfoblox英語版ブログ「NIST Maps DNS Security to the Cybersecurity Framework 2.0」に基づき作成した日本語抄訳です。その内容および解釈については、英文が優先されます。
Infobloxについて
Infobloxは、先制的サイバーセキュリティとハイブリッド・マルチクラウドネットワークの主要プラットフォームとして、企業の回復力と俊敏性を支えています。新興企業からFortune 100企業の過半数を含む5,700社以上のお客様に信頼され、重要なネットワークサービスをシームレスに統合・保護・自動化することで、企業が妥協なく迅速にビジネスを展開できるよう支援しています。詳細はInfoblox.comをご覧いただくか、LinkedInで当社をフォローしてください。
このプレスリリースには、メディア関係者向けの情報があります
メディアユーザー登録を行うと、企業担当者の連絡先や、イベント・記者会見の情報など様々な特記情報を閲覧できます。※内容はプレスリリースにより異なります。
すべての画像
- 種類
- その他
- ビジネスカテゴリ
- ネットワーク・ネットワーク機器
- ダウンロード
