米連邦航空局による航空通信のサイバーセキュリティ対策と課題
米連邦航空局(FAA)が直面する電磁スペクトル関連の脅威と、現状の対策上の課題について報告する。
米連邦航空局(FAA)は、国立空域システム(NAS)および国際的な飛行ルートに対し、スプーフィングやジャミングを含む電磁スペクトル関連の脅威を特定している。しかし、FAAはこれらの脅威に対処するために必要なリスク評価、緩和策の評価、および更新されたセキュリティ文書の作成を完了していない。さらに、FAAはすべてのスペクトル関連の脅威を対象とした、定義済みのリアルタイムな監視および検知能力を保持していない。包括的なリスク評価や緩和策、セキュリティ文書、リアルタイムの監視能力が不足していることにより、FAAは進化するスペクトル関連の脅威を特定・優先順位付けし、対応するための十分な情報を得られていない可能性がある。その結果、スプーフィングやジャミングなどの攻撃が航空通信を遮断し、状況認識を低下させ、運用の混乱リスクを増大させる恐れがある。
FAAはサイバーセキュリティに関し、他の連邦機関や連邦政府以外の航空業界関係者との間で複数の共同の取り組みに参加している。これらの取り組みにおいて、FAAは8つの主要な慣行のうち2つを完全に対象とし、6つを部分的に対象としている。FAAは機関間グループ内での役割と責任を定義しているが、グループ外の連邦政府以外のパートナーとの情報共有、報告、および調整に関する方針や手順を確立していない。主要な連携慣行を完全に実施することで、航空セクターに影響を及ぼすサイバーセキュリティの脅威を緩和し、インシデントへの断片的かつ非効率的な対応を回避するために、主要パートナーと効果的に調整するFAAの能力が強化される可能性がある。
FAA、パイロット、および航空関係者がテキストベースの情報を交換するために使用する通信アプリケーションは、認証、暗号化、プロトコル設計に関連する制限のため、傍受やスプーフィングを含むサイバー脅威に対して脆弱である。例えば、悪意のある行為者は通信を送信する可能性がある。
本報告書は、米国連邦会計検査院(GAO)が連邦航空局(FAA)を対象として実施した調査に基づく。前提として、航空通信が電磁スペクトルを利用し、認証や暗号化の制約を抱えるシステムに依存している現状がある。また、連邦機関および非連邦の航空業界関係者との間での連携体制が求められる環境下において、FAAが負うべき責務と実施状況を検証の対象としている。
- 自社の通信アプリケーションにおいて、認証や暗号化の設計に起因する脆弱性が特定されているか?
- 社外のパートナーや関係機関との間での情報共有および連携に関する手順書や方針が定義されているか?
- 現在運用している通信監視および脅威検知の体制において、リアルタイムで対応可能な項目はどれか?