モノのインターネット(IoT)機器のセキュリティ確保に向けたOMBの対応
米国会計検査院(GAO)の報告書。連邦機関におけるIoTおよびOT機器のインベントリ管理状況と、OMBによる指針策定の現状を明らかにする。
国家のインフラは、多様な機能を支える情報システムに依存している。これには、建物の保守システムや病院、研究所の特殊機器など、物理世界と相互作用するネットワーク接続されたモノのインターネット(IoT)および運用技術(OT)デバイスが含まれる。連邦政府の責任ある機関は、こうしたデバイスを安全に調達するためのガイダンス、ベストプラクティス、要件を発行している。例えば、行政管理予算局(OMB)は、各機関がネットワーク接続デバイスのインベントリを確立・維持し、IoTサイバーセキュリティの免除措置を処理するための要件を定めている。しかし、大部分の機関は2023年12月に設定され、2025年1月に更新されたOMBのネットワークデバイス要件に完全には対応していない。具体的には、各機関は2024年9月までに初期インベントリを完了させることが求められていた。しかし、2026年9月時点で、GAOのレビュー対象となった22の文民最高財務責任者(CFO)法対象機関のうち、インベントリを確立していたのは15機関、維持していたのは11機関、各デバイスに必要な情報(資産説明やソフトウェアバージョンなど)をすべて含めていたのは10機関であった。全体として、OMBの3つの要件すべてに完全に対応していたのは7機関のみであった。さらに、IoTサイバーセキュリティの免除を報告した機関はゼロであった。インベントリを完了または維持できていない理由として、各機関は技術的およびリソースの制約、優先事項の競合など、多様な理由を挙げている。しかし、OMBは2026会計年度を対象とした更新ガイダンスを各機関に発行しておらず、各機関は要件の実装を優先するための明確な命令や実施スケジュールを持たない状態にある。OMBがこのガイダンスを発行するまで、各機関はデバイスインベントリをいつ、どのように完了すべきかについて適切な指針を欠くことになる。インベントリが存在しない状況下では、各機関は管理上の課題に直面している。
本報告書は、米国連邦政府の文民最高財務責任者(CFO)法対象機関を対象としている。前提となっているのは、2023年12月に設定され2025年1月に更新された行政管理予算局(OMB)のネットワークデバイスに関する要件である。本調査は2026年9月時点の状況に基づいている。文書は、連邦政府機関がインフラを支えるIoTおよびOTデバイスをセキュアに管理・調達するための体制構築を求めている。
- 自社で管理しているネットワーク接続デバイスのインベントリは、資産説明やソフトウェアバージョンなど必要な情報を網羅しているか?
- 現在実施しているデバイス管理プロセスにおいて、技術的およびリソース上の制約はどのように定義されているか?
- サイバーセキュリティ上の免除措置や例外処理に関する判断基準は、社内で明文化されているか?