• 米国の判事は、SEC による SolarWinds に対する訴訟の大部分を棄却し、その告発は「推測と憶測」に基づいていると述べた。
  • SEC は SolarWinds が攻撃の脆弱性と重大性を隠蔽したと非難したが、サイバーセキュリティの複雑さを無視し、後知恵で偏った見方をしている。

我々の見解
SEC の行動はサイバーセキュリティの複雑さを理解しておらず、SolarWinds に全てのインシデントを開示するよう要求することは、ハッカーを助けることに等しい。企業は透明性とセキュリティのバランスを取らなければならず、SEC の立場はその微妙な均衡を崩している。SEC はサイバー攻撃の被害者を罰するのではなく、適切なサイバーセキュリティ慣行の促進に注力すべきである。
–Ashley Wang, journaliste BTW

何が起きたか

米国の判事は、ロシアに関連するサイバー攻撃の前後でセキュリティの脆弱性を隠蔽し、投資家を欺いたとしてソフトウェア企業SolarWindsに対して米国証券取引委員会(SEC)が起こした訴訟の大部分を棄却した。

Sunburst として知られるこのサイバー攻撃は、SolarWinds の Orion ソフトウェアプラットフォームを標的とし、米国政府の複数のネットワーク(商務省、エネルギー省、国土安全保障省、国務省、財務省を含む)に侵入した。2020 年 12 月に発覚したが、攻撃の全容は依然として不明であり、米国政府はロシアの関与を主張しているが、ロシアは当時これを否定した。

マンハッタンの米国地方判事ポール・エンゲルマイヤーは、攻撃後に行われた声明に関して、SolarWinds とその情報セキュリティ責任者ティモシー・ブラウンに対する全ての告発を棄却した。判事は、これらの告発は「推測と憶測」に基づいていると判断した。107 ページに及ぶ判決で、判事はさらに、攻撃前の声明に関する SEC の告発の大部分を棄却したが、同社のセキュリティ管理に関する SolarWinds のウェブサイト上の声明に関連する証券詐欺の告発は除いた。SolarWinds はこの決定に満足の意を示し、同社に対する残りの訴えを「事実に反して不正確だ」と述べた。

関連記事:サイバーセキュリティの脅威:デジタルスパイ活動の影の現実

関連記事:IoT プラットフォームに必要な 3 層のセキュリティ

なぜ重要か

昨年 10 月に提出された SEC の訴えは、規制当局が同時和解を発表せずにサイバー攻撃の被害企業を標的にした初めてのケースとなった。また、財務諸表の作成に深く関与していない幹部を SEC が訴追することも稀である。SEC は、SolarWinds がサイバーセキュリティの脆弱性と攻撃の重大性を軽視し、Orion の悪意ある活動に関する顧客からの警告を隠蔽したと主張していた。

しかし、SEC の行動はサイバーセキュリティの複雑な現実を無視している。SolarWinds に個々のインシデントと脆弱性をすべて開示するよう期待することは、企業をハッカーにさらすことになるため危険である。企業は透明性とセキュリティのバランスを取らなければならず、SEC の立場はその微妙な均衡を崩している。

SolarWinds はサイバー攻撃の遍在するリスクを認識しており、これは今日のデジタル環境における正直な告白である。サイバー攻撃の被害に遭ったことを理由に彼らを罰することは、他の企業が同様の透明性を示すことを妨げるだけだ。SEC は戦略を再調整し、世界的なサイバー戦争の渦中にある企業をスケープゴートにするのではなく、強固なサイバーセキュリティ慣行の促進に注力すべきである。