米国政府効率化省(DOGE)チームのシステムアクセスとセキュリティ管理に関するGAO報告
GAOが実施した複数省庁におけるDOGEチームのシステムアクセス権およびセキュリティ管理状況についての調査結果。
GAOの調査対象となった4つの機関(消費者金融保護局:CFPB、教育省、海洋大気庁:NOAA、証券取引委員会:SEC)は、政府効率化省(DOGE)チームを設置し、それらのチームが23以上のシステムにアクセスしていたと報告した。これらのシステムは契約、助成金、人的資源、財務の管理に使用されており、個人を特定できる情報(PII)を含む機密情報が格納されていた。しかし、提供された情報に基づくと、DOGEチームのメンバーが特定のシステム権限を有していたか、あるいはPIIの閲覧やデータの修正といった特定の操作を許可されていたかどうかを判断することはできなかった。また、調査対象となった他の2つの機関である中小企業庁(SBA)および退役軍人省(VA)は、DOGEチームのメンバーがどのシステムにアクセスできたかという情報提供の求めに応じなかった。
CFPB、教育省、SECは、自機関のITセキュリティ規則の遵守を確保するための統制をどの程度実施し、DOGEチームメンバーがそれらの規則に従ったかについて、限定的な文書のみを提供した。例えば、CFPBは、6人のDOGEチームメンバーがプライバシーに関する説明を受け、4人がセキュリティトレーニングを修了したことを示した。こうしたトレーニングは、システム利用者がサイバーリスクやプライバシーリスクに対処する責任を認識するために重要である。しかし、同局は残りのチームメンバーが必要なトレーニングを修了したという証拠を提供しなかった。
教育省は、6人のDOGEチームメンバーのうち5人が署名したITシステムの行動規則文書を提示した。これらの文書の確認は、ITセキュリティ規則に従わなかったシステム利用者の責任を追及するために不可欠である。しかし、同省は残りのチームメンバーが署名した文書を求めるGAOの繰り返しの要求に応答しなかった。
SECは、1人のチームメンバーに対して身元調査が進行中であること、また別のメンバーに対しては2017年に身元調査が実施済みであることを示した。
本文書は、米国会計検査院(GAO)が政府機関(CFPB、教育省、NOAA、SEC、SBA、VA)におけるDOGEチームの活動を対象に行ったレビューに基づく。DOGEチームによるシステム利用と、それに付随する情報セキュリティ管理の妥当性を評価する立場から作成されており、各機関がDOGEチームに対してどの程度の権限を付与し、どのようなセキュリティ統制を課したかを検証する状況を前提としている。
- 外部からの協力者が社内システムにアクセスする際、その権限範囲と操作記録はどのように管理されているか?
- 外部協力者に対して実施すべきセキュリティトレーニングや行動規則の署名を、全メンバー分完了させるためのプロセスはどうなっているか?
- 機密情報や個人情報を扱うシステムにおいて、外部ユーザーの身元調査およびアクセス権限の付与状況を誰がどのように監査しているか?