← 最新の論文
💻 computer science

The Coverage Gap: Chile's Cyber Disclosure Framework versus the USA, EU and UK

本論文は、チリのサイバーセキュリティ体制における決定的な「カバレッジ・ギャップ(網羅性の欠如)」を特定しており、指定された915の重要インフラ事業者のうち、検証可能な脆弱性開示チャネルを公開しているのはわずか1.7%に過ぎないことを明らかにしており、これは米国やEUにおけるほぼ普遍的な遵守状況とは極めて対照的であり、この数年にわたる規制の遅れを埋めるための4段階のロードマップとオープンソースのツールを提案している。

原著者: David Mellafe Z

公開日 2026-06-05
📖 1 分で読めます☕ さくっと読める

原著者: David Mellafe Z

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

全体像:「カバー範囲の空白」

チリが、最も重要な建物(病院、銀行、発電所、水道システムなど)を守るために、最新鋭の巨大な要塞を建設したと想像してください。彼らには新しい法律(Ley 21.663)と、それを見守るための新しい警備機関(ANCI)があります。

しかし、この論文はシンプルな問いを投げかけています。**「もし誰かがこの要塞の壁に穴を見つけた場合、その所有者に報告するための連絡先を知っているのだろうか?」**ということです。

著者らはこれを**「カバレッジ・ギャップ(カバー範囲の空白)」**と呼んでいます。これは、これらの建物が一般の人々からどの程度「目に見える状態にあるか」と、そこに「問題を見つけたら、ここにメッセージを送ってください」という機能する「出入り禁止(Do Not Disturb)」の看板があるかどうかの間の距離のことです。

主な発見:沈黙する要塞

研究者たちは、これら915の重要な組織(OIV)を調査しました。彼らが用いた手法は、決して侵入したりドアを叩いたりすることなく、通りを歩きながら建物の正面玄関や窓を観察していくようなものです。

結果は以下の通りです。

  • 呼び鈴が壊れている: 915組織のうち、研究者がバグを報告する方法を示す、機能する公開された「出入り禁止」の看板(security.txtと呼ばれる特定のデジタルファイル)を持っているのは、わずか**16組織(約1.7%)**でした。
  • 主要プレイヤーの沈黙: チリの主要4大銀行および最大手2社の通信会社のいずれも、この看板を掲げていませんでした。
  • 結果: もし親切な研究者がこれら98.3%の重要システムのセキュリティホールを見つけたとしても、報告する場所がありません。彼らはそのまま立ち去るか、あるいは最悪の場合、その情報が犯罪者に売られてしまう可能性があります。

「メール」の問題:開けっ放しの郵便受け

論文では、これらの組織がメールアドレスを適切に保護しているかも確認しました。銀行のメールアドレスが、誰にでも簡単に偽造できてしまう紙に書かれている状況を想像してみてください。

  • 統計: 84% の組織が、メールのセキュリティ設定を誤っています(ミスコンフィギュレーション)。
  • 比喩: これは、銀行が「誰でもコピー&ペーストできる返信先アドレス」を記載した手紙を送っているようなものです。これにより、詐欺師が銀行になりすまして人々を騙すことが非常に容易になります。
  • 比較: アメリカ、イギリス、オランダでは、政府や重要システムにおいて、ほぼ100%がこの問題を修正済みです。チリは、この特定の修正に関して、彼らより約8年遅れています。

「古いソフトウェア」の問題:錆びついた門

研究者たちは、これらの組織が使用しているソフトウェアについても覗き見ました。

  • 統計: 約**23%**の組織が、「End of Life(製品寿命終了)」のソフトウェアを使用しています(これは、メーカーが10年前に部品の製造を停止した車のモデルのようなものです)。
  • リスク: ハッカーがその古いソフトウェアの脆弱性を突いたとしても、メーカーがサポートを終了しているため、所有者はそれを修正するためのパッチを入手することができません。

チリの世界との比較

著者らは、チリを他の5カ国(アメリカ、イギリス、EU、オランダ、デンマーク)と比較しました。

  • 格差: これらの国々では、政府が「メールのセキュリティを修正し、バグ報告用の連絡先を掲示すること」という厳格な命令(マンデート)を出しました。その結果、1〜2年以内に、ほぼすべての組織がこれを修正しました。
  • チリの状況: チリには書面上では法律が存在しますが、これらの技術的な詳細を修正するための具体的な命令はまだ出されていません。著者らによれば、チリはメールセキュリティにおいてリーダーたちの8年遅れ、その他の分野においても3年遅れの状態にあります。

提案される解決策:シンプルなロードマップ

この論文は、新しい高価なスーパーシステムを構築することを提案しているのではありません。代わりに、他の国々がすでに実施している、チリが直ちに行うことができる4つのシンプルなステップを提案しています。

  1. 「修正命令」: セキュリティ機関(ANCI)は、「来年までに、すべての重要組織はメールセキュリティを修正し、バグ報告用の連絡先を掲示しなければならない」というシンプルなルールを発令すべきです。(これは、アメリカが2017年に行ったことと同様です)。
  2. 「電話帳」: 915の組織のいずれに対しても、バグを報告するための正しいメールアドレスを誰でも調べることができる公開リストを作成すること。
  3. 「ヘルパー・サービス」: 政府は、組織が高価な専門家を雇わなくても済むよう、メールの設定を確認するための無料ツールを提供すべきです。
  4. 「年次報告」: 毎年、誰がセキュリティを修正し、誰が修正していないかを示すレポートを公開すること。もし修正しない場合は、その理由を公に説明しなければなりません。

結論

論文は、チリには法律規制機関はあるものの、それらを機能させるための運用ツールが欠けていると結論付けています。

現在、もし親切なハッカーがチリの病院や銀行の脆弱性を見つけたとしても、所有者に伝える方法はおそらくありません。「カバレッジ・ギャップ(カバー範囲の空白)」は巨大です。良いニュースは、解決策は安価で簡単であり、他の国々で効果が証明されているということです。著者らは、次の大きなサイバー攻撃はまさにその「空白」の中で起こる可能性が高いため、チリは待つことをやめ、直ちにこれらのギャップの修正を開始すべきだと主張しています。

この論文が「述べていない」こと

  • 最近、これらの組織がハッキングされたという事実を述べているのではありません。あくまで、現在は問題の報告が「到達不能(unreachable)」な状態であることを述べています。
  • 悪意のある攻撃者の標的になるのを防ぐため、特定の銀行や病院の名前はレポートの中で伏せられています。
  • チリが全般的に「安全ではない」と主張しているのではなく、むしろ「問題の報告システム」が壊れているということを主張しています。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →