- 2025 年 1 月の決定の撤回は、「Salt Typhoon」として知られるハッキングキャンペーンを受けたもので、このキャンペーンは複数の大手通信事業者を侵害しました。
- FCC は現在、規範的なサイバーセキュリティ規則よりも、より的を絞った柔軟な対策に頼ると述べています。この変更は、サイバーセキュリティ専門家によると、ネットワーク間で不均一な保護を生み出すリスクがあるとされています。
何が起きたか:FCC、2025 年の通信サイバーセキュリティ決定を 2 対 1 で廃止へ
今月初め、FCC は 2 対 1 で、2025 年 1 月に出された宣言的決定を撤回することを票決しました。この決定は、米国の通信事業者に対し、不正アクセスや傍受からネットワークを保護することを義務付けていました。この規則の下では、事業者はネットワーク防御を強化することが法的に求められており、これは Verizon や AT&T を含む複数の大手企業を侵害した Salt Typhoon ハッキングキャンペーンに起因する一連のサイバー攻撃への対応でした。
この廃止は、連邦通信委員会(FCC)のブレンダン・カー委員長が主導しました。カー委員長は、以前の決定は「機関の権限を超えていた」とし、十分に効果的または適応可能なサイバーセキュリティの枠組みを提供していなかったと主張しました。委員会が公表した正当化の理由では、多くの事業者がその後独自にインフラを強化する措置を講じており、規制当局は包括的な要件を、より「的を絞った」「柔軟な」規則に置き換えることになったと述べています。例えば、海底ケーブル事業者にサイバーセキュリティリスク管理計画の実施を義務付けるといったものです。
こちらもお読みください:Paramount とトランプの和解、FCC 委員が批判
こちらもお読みください:FCC のシミントン委員とスタークス委員が辞任
なぜ重要なのか
この廃止は、通信セキュリティにとって不安定な時期に行われます。Salt Typhoon キャンペーンは軽微な侵入ではなく、批評家によると、全米の 200 以上の通信・インターネット企業に侵入し、通話記録を侵害し、合法的傍受システムを傍受し、大規模な監視活動を可能にしたとされています。包括的な基本要件を放棄することで、FCCは国家支援のハッカーやサイバー犯罪者に悪用される可能性のある保護の隙間を残すリスクを負います。
サイバーセキュリティ専門家は懸念を表明しています。例えば、ある大手セキュリティ企業の CISO は、義務的な規則が実際の改善をもたらしたと主張しています。ゼロトラストアーキテクチャの展開、ネットワークセグメンテーションの改善、サプライチェーン検証の強化などです。こうした要件の撤廃は、「相互接続されたネットワーク上で防御のパッチワークを生み出し、敵が最も弱い部分を確実に悪用することになる」と彼女は警告しました。
一方で、廃止の支持者(大手事業者を含む)は、当初の規則はあまりに規範的でコストがかかり、多くのプロバイダーはすでに防御を強化しており、より柔軟でリスクベースの規制が好ましいと主張しています。
この一連の出来事は重要な疑問を提起します。基本的な保護がもはや義務ではない場合、監視と執行は実際にどのように機能するのでしょうか?個々の事業者は自発的に堅牢なセキュリティを維持するでしょうか、それとも競争圧力やコスト懸念からネットワーク全体で保護が不均一になるのでしょうか?サイバー脅威がますます高度化する時代において、消費者のプライバシー、国家安全保障、通信インフラへの信頼に及ぼす潜在的な影響を過小評価してはなりません。

