サイバー脅威の絶え間ない進化により、組織が自社のアイデンティティを保護し、すべてのリソースへのアクセスを確保することが非常に困難になっています。これは特に公益事業部門で顕著であり、 サイバー攻撃の増加が続いている それは信頼性を脅かすものだ。
増大する脅威に対処するための議会の指示を受け、連邦エネルギー規制委員会(FERC)は最近、電力会社が特定の事前認定を受けたサイバーセキュリティ投資を行うか、脅威情報共有プログラムに参加した場合に、インセンティブに基づく料金回収を受けられる機会を提供するよう規制を改訂しました。これらの投資は、2021年インフラ投資・雇用法(IIJA)の指示に従い、電力会社が高度サイバーセキュリティ技術プログラムに投資し、サイバーセキュリティ脅威情報共有プログラムに参加することを奨励することで、消費者に利益をもたらします。
この記事では、高度サイバーセキュリティ投資プログラムのインセンティブの内容と、 Silverfort FERCによるインセンティブを活用し、次のようなソリューションに投資することで、電力会社を支援することができます。 Silverfort.
高度サイバーセキュリティ投資プログラムとは何ですか?
2023年7月3日、全米の公益事業者は、 高度なサイバーセキュリティ投資に対するインセンティブプログラムこれは、バイデン政権が策定したインフラ投資・雇用法に基づき、連邦エネルギー規制委員会が設立した自主的なサイバーインセンティブ制度である。
この命令は、サイバーセキュリティへの適格投資に対するインセンティブプログラムを提供するものです。このインセンティブを利用することで、公益事業者は対象となるサイバーセキュリティ投資について繰延費用回収を請求でき、未償却部分を料金算定基準に含めることができます。このインセンティブは、運用・保守費用、人件費、導入費用、ネットワーク監視費用、研修費用、SaaS(Software-as-a-Service)費用などの費用に適用されます。
このプログラムの一環として、費用と設備投資は、高度なサイバーセキュリティ技術、およびサイバーセキュリティ脅威情報共有プログラムへの参加に関連しています。連邦電力法(FPA)第219A条では、高度なサイバーセキュリティ技術を「サイバーセキュリティ脅威に対する防御、検出、対応、または復旧能力の向上を通じて公共事業体のセキュリティ体制を強化する、コンピュータハードウェア、ソフトウェア、または関連資産を含むあらゆる技術、運用能力、またはサービス」と定義しています。
この新しい規則は、重要インフラの所有者や運営者が直面する主な課題の1つである、利用可能な ファイナンシャル サイバーセキュリティに投資するためのリソース。
高度サイバーセキュリティ投資プログラムへの参加資格
インセンティブに基づく料金制度の適用を受けるためには、エネルギー事業者はサイバーセキュリティへの投資を以下の基準に合わせる必要があるとFERCは定めている。
- 高度なサイバーセキュリティ技術を導入するか、脅威情報共有プログラムに参加することによって、サイバーセキュリティを強化する。
- 信頼性基準(NERC信頼性基準は、北米電力系統の計画および運用に関する信頼性要件を規定する)によって既に義務付けられているものではなく、また、地方、州、または連邦の法律、決定、または指令によって義務付けられているものでも、その他の法的義務を負っているものでも、連邦または州の機関の合併条件、連邦または州の機関からの同意判決、または公益事業者と公的または私的当事者との間の紛争を解決する和解契約に対応して取られた措置でもない。
さらに、このプログラムでは、公益事業者が特定の投資に対して優遇措置を申請できる期間が定められています。具体的には、優遇措置の申請を行う3か月以上前に既に投資費用が発生している場合、公益事業者は優遇措置を申請することはできません。
規則制定案通知(NOPR)では、奨励金の対象となる支出の種類を特定するための2つの枠組みが定められました。
1. 事前資格審査済み(PQ)リスト方式:
PQリストには、サイバーリスク情報共有プログラム(CRISP)の一環としての支出(CRISPは、米国の電力業界の参加者に、関連性があり実用的なサイバーセキュリティ情報を提供する官民連携プログラムである)に加え、電力会社のサイバーシステムの内部ネットワークセキュリティ監視に関連する支出も含まれる。
2. ケースバイケースのアプローチ:
電力会社が個別のソリューションに対するインセンティブを申請できるようにするため、FERCはPQリストに記載されていないサイバーセキュリティ支出についても個別に評価します。この方針に基づき、FERCは、サイバーセキュリティ関連のNERC信頼性基準への準拠の一環として行われたサイバーセキュリティ投資について、FERCによる基準承認から基準発効までの期間、電力会社がインセンティブを受け取ることを認めます。
同規則によれば、委員会によってまだ定義されていないその他の潜在的な投資については、「そのような投資がすべての公益事業者のサイバーセキュリティを大幅に向上させる可能性が高いという高い確信」が必要となる。FERCは、事前認定された投資リストを定期的に再評価する予定である。
なぜこのプログラムは電力会社にとって重要なのか?
電力会社はこれまで、既存の設備を最新のセキュリティ対策で保護することができなかったため、米国の電力網は悪意のある攻撃者にとって特に魅力的な標的となっている。より積極的なセキュリティ対策を講じないことで、意図せず攻撃者に設備への侵入経路を与えてしまい、運用の中断リスクが生じている。こうしたセキュリティ対策が不十分なため、電力会社は既存の業界規制や基準への準拠にも困難を抱えている。
によると、 サイバーセキュリティ企業Black Kitによる調査レポート米国のエネルギー企業上位150社のうち25%以上が、 ランサムウェア 攻撃。電力網を標的としたサイバー攻撃の件数が増加するにつれ、電力会社が高度なサイバーセキュリティ技術に投資するためのインセンティブに基づく料金制度を確立することは、電力会社がインフラを近代化し、インシデントを防止し、要件を遵守する上で正しい方向への一歩となる。
認定条件 Silverfort 電力会社がサイバーセキュリティへの投資を最大限に活用できるよう支援します
クリーンエネルギーへの取り組みが勢いを増すにつれ、電力会社はデジタル変革を積極的に推進するようになっている。その結果、新たなイノベーションが電力事業を急速に変革している。しかし、多くの電力事業者にとって、こうしたメリットは増大するサイバーセキュリティリスクによって影を潜めている。
この厄介な現実の結果は、近年、電力網に対する国家支援型の極めて破壊的な攻撃という形で既に顕在化しています。これらのリスクを軽減し、最終的にサイバーおよび運用上のレジリエンスを獲得するためには、電力事業業界のすべてのセグメントが、重要なリソースへのユーザーのアクセスを保護する包括的なサイバーセキュリティ戦略を採用する必要があります。ここで Silverfort 戦場に出ます。
Silverfort 拡張可能な初の専用統合ID保護プラットフォームを先駆けて開発しました。 MFA あらゆるユーザーとリソースに対して、サービスアカウントの検出、監視、保護を自動化し、横方向の移動やランサムウェアの拡散攻撃を積極的に防止します。 Silverfort 環境内のすべてのドメイン コントローラーおよびその他のオンプレミス ID プロバイダー (IdP) に接続し、すべてのドメイン コントローラーで継続的な監視、リスク分析、およびアクセス ポリシーの適用を行います。 認証 また、ユーザー、管理者、またはサービスアカウントによるアクセス試行も含まれます。
活用することにより Silverfortさん アイデンティティプロテクション このプラットフォームを使用することで、電力会社はFERCのサイバーセキュリティ規則を遵守するための準備をより万全にし、インセンティブに基づく料金制度の適用を受ける資格を得ることができます。 Silverfortのルールベースで リスクベース認証 また、多要素認証(MFA)機能は、拡大する脅威環境から電力会社を保護し、サイバー耐性を確保することで、電力会社のサイバーセキュリティ体制を大幅に向上させることができます。
脅威の特定に対する耐性を高め、FERC(連邦エネルギー規制委員会)の高度サイバーセキュリティ投資プログラムに準拠したいとお考えですか? 通話をスケジュールする当社の専門家と一緒に。

