988自殺・危機ライフラインのサイバーセキュリティ監視と管理に関するGAO報告
米保健福祉省(HHS)が管理する988ライフラインのサイバーセキュリティ監視状況と、管理上の課題を検証した報告。
988自殺・危機ライフライン(988ライフライン)は、保健福祉省(HHS)に代わり、ネットワーク管理者が運営を行っている。ネットワーク管理者は日々の業務を監督し、約220の地域危機コンタクトセンターが組織のサイバーセキュリティ要件を遵守しているかを確認する立場にある。
HHSは988ライフラインのサイバーセキュリティに関する監視活動を部分的に実施した。具体的には、サイバーセキュリティ管理の実施状況を監視するための役割と責任を定義した。しかし、HHSはHHSが定義した主要なサイバーセキュリティ管理領域のすべてを、ネットワーク管理者との協力協定や、ネットワーク管理者と危機コンタクトセンター間のネットワーク協定に含めていない。加えて、セキュリティ管理の実施状況を監視するプロセスを策定したものの、常にそれに準拠しているわけではなかった。
ネットワーク管理者および危機コンタクトセンターは、選択された継続的監視管理については完全に実施している一方で、米国国立標準技術研究所(NIST)のガイダンスで特定された他のサイバーセキュリティ管理については、一貫して実施していない。具体的には、ネットワーク管理者は更新されたパスワードガイダンスに関連する識別およびアクセス管理を未実施であり、緊急時計画に関する管理も部分的な実施にとどまっている。また、危機コンタクトセンターはインシデント対応および緊急時計画に関する管理を部分的に実施している。これらの管理が完全に実施されない場合、988ライフラインはサイバーセキュリティ・インシデントのリスク増大に直面する。その結果、サービスが長期にわたり中断し、危機に瀕した個人がタイムリーなメンタルヘルス支援を受けられなくなる可能性がある。
本文書は、米国保健福祉省(HHS)の物質乱用・精神保健サービス局(SAMHSA)が立ち上げた「988自殺・危機ライフライン」を対象としている。この事業はHHSとネットワーク管理者の間の協力協定に基づいて運営されており、ネットワーク管理者が約220の地域危機コンタクトセンターを監督する構造となっている。本報告は米国会計検査院(GAO)が実施したものであり、米国国立標準技術研究所(NIST)のガイダンスを基準としてサイバーセキュリティ管理状況を評価している。
- 外部委託先や連携組織との契約において、自社が定める主要なサイバーセキュリティ管理項目をすべて網羅できているか?
- 策定したセキュリティ監視プロセスが、実際の業務運用において常に遵守されているかを検証する体制があるか?
- NIST等の基準に基づくセキュリティ管理の実施状況に、一部未実施や部分的実施の箇所が存在していないか?