米国 NIST NIST IR 8425A(初期公開ドラフト)消費者向けルータ製品に推奨されるサイバーセキュリティ要件


NISTが、連邦政府内部むけの「NIST IR 8425A(初期公開ドラフト)消費者向けルータ製品に推奨されるサイバーセキュリティ要件」を公表し、意見募集をしていますね...

Consumer-Grade Router ”を「消費者向けルータ」と訳していみましたが、


2. Scope of Consumer-Grade Routers  2. 消費者向けルータの範囲 
This profile identifies minimum cybersecurity for consumer-grade routers. Consumer-grade routers are defined as networking devices which are primarily intended for residential use and can be installed by the customer. Routers forward data packets, most commonly Internet Protocol (IP) packets, between networked systems. The profile makes no distinction in its  cybersecurity recommendations with regards to whether the product is owned by the customer or leased from an internet service provider.  このプロファイルは、消費者向けルータの最低限のサイバーセキュリティを特定する。消費者向けルータは、主に家庭での使用を目的とし、顧客が設置できるネットワーキング・デバイスと定義される。ルータはデータパケット(最も一般的なものはインターネットプロトコル(IP)パケット)をネットワークシステム間で転送する。このプロファイルでは、サイバーセキュリティに関する推奨事項の中で、製品が顧客によって所有されているか、インターネット・サービス・プロバイダーからリースされているかについて区別していない。





・2024.04.17 NIST IR 8425A (Initial Public Draft) Recommended Cybersecurity Requirements for Consumer-Grade Router Products

NIST IR 8425A (Initial Public Draft) Recommended Cybersecurity Requirements for Consumer-Grade Router Products NIST IR 8425A(初期公開ドラフト)消費者向けルータ製品に推奨されるサイバーセキュリティ要件
Announcement 発表
This report presents the consumer-grade router profile, which includes cybersecurity outcomes for consumer-grade router products and associated requirements from router standards. Routers serve as the gatekeepers of our networks, managing the flow of data between devices in the home or office and the internet. A compromised router opens the door to a host of potential exploited vulnerabilities and impacts, making router cybersecurity is of paramount importance in today's interconnected world. 本報告書は、消費者向けルータ製品のサイバーセキュリティの成果と、ルータ規格の関連要件を含む、消費者向けルータのプロファイルを提示する。ルータは、家庭やオフィスの機器とインターネット間のデータの流れを管理し、ネットワークのゲートキーパーとしての役割を果たしている。危殆化したルータは、潜在的に悪用される脆弱性と影響のホストへの扉を開き、ルータのサイバーセキュリティは今日の相互接続された世界において最も重要である。
Recommended Cybersecurity Requirements for Consumer-Grade Router Products includes the following topics: 消費者向けルータ製品に推奨されるサイバーセキュリティ要件には、以下のトピックが含まれる:
・How product components around consumer-grade router devices can vary and be assembled into consumer-grade router products ・消費者向けルータ・機器周辺の製品コンポーネントがどのように変化し、消費者向けルータ製品に組み立てられるか
・Cybersecurity considerations for consumer-grade routers ・消費者向けルータに対するサイバーセキュリティの考慮事項
・Standards and guidance related to cybersecurity outcomes for consumer-grade routers ・消費者向けルータのサイバーセキュリティの成果に関連する規格と指針
・Consideration of cybersecurity approaches for consumer-grade router products not documented in current standards and guidance ・現行の基準およびガイダンスに記載されていない、消費者向けルータ製品のサイバーセ キュリティ・アプローチの検討
Abstract 概要
Ensuring the security of routers is crucial for safeguarding not only individuals’ data but also the integrity and availability of entire networks. With the increasing prevalence of smart home IoT devices and remote work setups, the significance of consumer-grade router cybersecurity has expanded, as these devices and applications often rely on routers in the home to connect to the internet. This report presents the consumer-grade router profile, which includes cybersecurity outcomes for consumer-grade router products and associated requirements from router standards. ルータのセキュリティを確保することは、個人のデータだけでなく、ネットワーク全体の完全性と可用性を保護するためにも極めて重要である。スマートホームIoT機器やリモートワークのセットアップの普及に伴い、これらの機器やアプリケーションはインターネットに接続するために家庭内のルータに依存することが多いため、消費者向けルータのサイバーセキュリティの重要性は拡大している。本レポートでは、消費者向けルータ製品のサイバーセキュリティの成果と、ルータ規格の関連要件を含む、消費者向けルータのプロファイルを紹介する。


・[PDF] IR.8425A.ipd




1. Introduction 1. はじめに
2. Scope of Consumer-Grade Routers 2. 消費者向けルータの範囲
2.1. Cybersecurity Utilizing the Full Product 2.1. 全製品を活用したサイバーセキュリティ
3. Conclusion 3. おわりに
References 参考文献
Appendix A. Crosswalk between Technical Outcomes and Consumer-Grade Router Cybersecurity and Firmware Requirements 附属書 A. 技術的成果と消費者向けルータのサイバーセキュリティおよびファームウェア要件とのクロスウォーク
A.1. Asset Identification A.1. 資産の特定
A.2. Product Configuration A.2. 製品構成
A.3. Data Protection. A.3. データ保護
A.4. Interface Access Control 1 A.4. インターフェイス・アクセス制御 1
A.5. Interface Access Control 2 A.5. インターフェース・アクセス制御 2
A.6. Software Update A.6. ソフトウェアの更新
A.7. Cybersecurity State Awareness A.7. サイバーセキュリティ状態の認識
Appendix B. Non-Technical Outcome Considerations 附属書 B. 技術的な成果以外の考慮事項
Appendix C. Consumer-Grade Router Acquisition Scenarios Discussion 附属書 C. 消費者向けルータ取得シナリオの検討
Appendix D. Crosswalk Between Secure Software Development Tasks and Consumer-Grade Router Product Software Type 附属書 D. セキュアソフトウェア開発タスクと消費者向けルータ製品ソフトウェアタイプの間のクロスウォーク
Appendix E. List of Symbols, Abbreviations, and Acronyms 附属書 E. 記号、略語、および頭字語の一覧
Appendix F. Glossary 附属書 F. 用語集


1. Introduction  1. はじめに 
Router cybersecurity is of paramount importance in today's interconnected world, where digital communication plays a central role in both personal and professional spheres. Routers serve as the gatekeepers of our networks, managing the flow of data between devices in the home or office and the internet. A compromised router opens the door to a host of potential exploited vulnerabilities and impacts, ranging from unauthorized access, sensitive information dissemination, to the possibility of malicious attacks on connected devices. Ensuring the security of routers is crucial for safeguarding not only individual privacy and safety, but also the integrity and availability of entire networks. With the increasing prevalence of smart home IoT devices and remote work setups, the significance of consumer-grade router cybersecurity has expanded, as these devices and applications often rely on routers in the home to connect to the internet. A secure home router (i.e., one that is consumer-grade) not only protects U.S. citizens against data theft and other cyberattacks but also contributes to the overall resilience of the global digital infrastructure. As technology advances, the need for robust router cybersecurity becomes ever more critical to maintain a safe and trustworthy digital environment.  ルータのサイバーセキュリティは、デジタル通信が個人と仕事の両方の領域で中心的な役割を果たす、今日の相互接続された世界において最も重要である。ルータはネットワークのゲートキーパーの役割を果たし、家庭やオフィスの機器とインターネット間のデータの流れを管理する。ルータが危険にさらされると、不正アクセスや機密情報の流出、接続機器への悪意ある攻撃の可能性など、潜在的な脆弱性が悪用され、多くの影響がもたらされる可能性がある。ルータのセキュリティを確保することは、個人のプライバシーと安全性だけでなく、ネットワーク全体の完全性と可用性を守るためにも極めて重要である。スマートホームIoT機器やリモートワークのセットアップの普及に伴い、これらの機器やアプリケーションはインターネットに接続するために家庭内のルータに依存することが多いため、消費者向けルータ・サイバーセキュリティの重要性は拡大している。安全な家庭用ルータ(すなわちコンシューマ・グレードのもの)は、データ盗難やその他のサイバー攻撃から米国民を守るだけでなく、グローバルなデジタルインフラ全体の回復力にも貢献する。技術の進歩に伴い、安全で信頼できるデジタル環境を維持するためには、堅牢なルータのサイバーセキュリティの必要性がますます重要になっている。
This report presents the consumer-grade router profile, which recommends cybersecurity outcomes for consumer-grade router products and associated requirements from consumergrade router standards. This profile was developed starting from the outcomes defined for consumer IoT products in Profile of the IoT Core Baseline for Consumer IoT Products, NISTIR 8425 [IR8425]. Though developed for consumer IoT products the NISTIR 8425 outcomes are important cybersecurity guidance for any digital product. Outcomes can be technical (i.e., implemented through hardware and/or software) or non-technical (i.e., implemented as procedures and processes by organizations or individuals). In this context, outcomes are broad, flexible guidelines that can apply, albeit differently, to different use cases and contexts, while requirements are targeted specifications that can define meeting an outcome for a specific use case, context, technology, etc. The guidance in this document has been developed uniquely for consumer-grade routers using cybersecurity considerations and standards specific to that product type. NIST recommends the use of the following standards for the cybersecurity of consumer-grade router products:  本報告書では、消費者向けルータ製品のサイバーセキュリティの成果と、消費者向けルータ規格の関連要件を推奨する、消費者向けルータ・プロファイルを提示する。このプロファイルは、「Profile of the IoT Core Baseline for Consumer IoT Products」(NISTIR 8425 [IR8425])でコンシューマ向け IoT 製品向けに定義された成果を基に開発された。コンシューマ・向け IoT 製品向けに開発されたとはいえ、NISTIR 8425 の成果はあらゆるデジタル製品にとって重要なサイバーセキュリティガイダンスである。アウトカムは、技術的なもの(すなわち、ハードウェアおよび/またはソフトウェアを通じて実装されるもの)であることもあれば、非技術的なもの(すなわち、組織や個人による手順やプロセスとして実装されるもの)であることもある。この文脈では、アウトカムとは、異なるユースケースやコンテクストに異なるとはいえ適用できる広範で柔軟なガイドラインであり、一方、要件とは、特定のユースケース、コンテクスト、技術などに対してアウトカムを満たすことを定義できる的を絞った仕様である。本文書のガイダンスは、その製品タイプに特有のサイバーセキュリティの考慮事項と基準を用いて、消費者向けルータ向けに独自に作成されたものである。NIST は、消費者向けルータ製品のサイバーセキュリティについて、以下の規格の使用を推奨している: 
1. Broadband Forum (BBF) TR-124 Issue 8 – Functional Requirements for Broadband Residential Gateway Devices [BBF]  1. ブロードバンド・フォーラム(BBF)TR-124 Issue 8 - ブロードバンド住宅用ゲートウェイ機器の機能要件 [BBF] 
2. CableLabs (CL) Security Gateway Device Security Best Common Practices [CableLabs]  2. CableLabs (CL) Security Gateway Device Security Best Common Practices [CableLabs] 
3. Federal Office for Information Security (BSI) TR-03148: Secure Broadband Router - Requirements for secure Broadband Routers [BSI]  3. 連邦情報セキュリティ局(BSI)TR-03148:セキュアブロードバンドルータ-セキュアブロードバンドルータの要件 [BSI] 
4. Infocomm Media Development Authority (IMDA) Technical Specification Security Requirements for Residential Gateways [IMDA]  4. Infocomm Media Development Authority (IMDA) Technical Specification Security Requirements for Residential Gateways [IMDA] 
5. Platform Firmware Resiliency Guidelines, SP 800-193 [SP800-193]  5. プラットフォームファームウェアレジリエンシーガイドライン、SP 800-193 [SP800-193] 
6. Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations, SP 800-161 Rev. 1 [SP800-161r1]  6. システム及び組織のためのサイバーセキュリティ・サプライチェーン・リスク管理の実践、SP 800-161 Rev. 1 [SP800-161r1] 
7. Secure Software Development Framework (SSDF) Version 1.1: Recommendations for 177  7. セキュアソフトウェア開発フレームワーク(SSDF)バージョン 1.1: 177 のための推奨事項 
8. Information technology — Security techniques — Vulnerability disclosure processes, 179  8. 情報技術 - セキュリティ技術 - 脆弱性開示プロセス
9. Information technology — Security techniques — Vulnerability handling, ISO/IEC 30111 [ISO30111]  9. 情報技術 - セキュリティ技術 - 脆弱性ハンドリング、 ISO/IEC 30111 [ISO30111] 
10. Risk management — Guidelines, ISO 31000 [ISO31000]  10. リスクマネジメント-ガイドライン、ISO 31000 [ISO31000] 
11. Systems and software engineering — Design and development of information for users, ISO/IEC/IEEE 26514 [ISO26514]  11. システム及びソフトウェア工学-利用者のための情報の設計及び開発、ISO/IEC/IEEE 26514 [ISO26514] 
NIST recommends the use of four existing consumer-grade router standards[1] (i.e., items 1 through 4 in the list above). Requirements from the standards for consumer-grade routers focused primarily on the router device, discussing many cybersecurity capabilities appropriate for this equipment. Figure 1 notionally[2] depicts that requirements of the four consumer-grade router device standards were mostly unique and had minimal overlap. Few requirements from the different standards repeat, and each standard’s requirements offer useful details about how cybersecurity outcomes can be met by consumer-grade router devices. Additional technical requirements for firmware are introduced by SP 800-193 (i.e., item 5). Appendix A provides a crosswalk between technical cybersecurity outcomes for consumer-grade router NISTは、4つの既存の消費者向けルータ規格[1](すなわち、上記リストの項目1から4)の使用を推奨している。消費者向けルータに関する規格の要件は、主にルータ機器に焦点を当て、この機器に適した多くのサイバーセキュリティ機能について議論している。図 1 は、概念的に[2]、4 つの消費者向けルータ・機器の規格の要件がほとんど独自であり、重複が最小限であることを示している。また、各規格の要件は、消費者向けルータ機器がどのようにサイ バーセキュリティの成果を満たすことができるかについて、有益な詳細を提供している。ファームウェアに関する追加の技術的要件は、SP 800-193 によって導入された(すなわち、項目 5)。附属書 A は、消費者向けルータの技術的なサイバーセキュリティの成果間のクロスウォークを提供する。
Fig. 1. Most requirements from the four consumer-grade router standards do not repeat.   図 1. 4 つの消費者向けルータ規格のほとんどの要件は重複しない 
The requirements from the four router standards address technical cybersecurity for consumer-grade router devices but not the non-technical cybersecurity outcomes nor cybersecurity for product components other than the router device (e.g., backend, mobile application) since they contain few requirements for non-technical supporting capabilities and no requirements for other product components (e.g., mobile application). Therefore, additional standards (i.e., items 6 through 11) are recommended to help fill some of those gaps in the consumer-grade router standards, particularly for non-technical outcomes. Appendix B discusses some additional considerations and guidance for non-technical outcomes.  4 つのルータ規格の要件は、消費者向けルータ機器の技術的なサイバーセキュリティを扱っ ているが、非技術的なサイバーセキュリティの成果や、ルータ機器以外の製品コンポーネント(バックエンド、モ バイルアプリケーションなど)のサイバーセキュリティは扱っていない。そのため、特に非技術的な成果に関して、消費者向けルータ規格のこれらのギャップを埋めるために、追加規格(すなわち、項目 6 から 11)が推奨される。附属書 B では、非技術的な成果に関する追加の考慮事項とガイダンスについて説明する。
This list is intended as a minimum starting point and may not address all the cybersecurity considerations for every consumer-grade router product. Full support of all outcomes in this profile by all consumer-grade router product components is expected. To ensure cybersecurity consideration of all consumer-grade router product components, the Product Development Cybersecurity Handbook [CSWP33] is recommended in addition to the standards indicated above. If a consumer-grade router product has additional product components, such as a smart phone mobile application, additional technical product cybersecurity capability requirements would also be necessary to meet the outcomes for the complete consumer-grade router product. These considerations are discussed generally for digital products in the handbook. Figure 2 shows how the standards listed above relate to cybersecurity outcomes (i.e., the technical vs. non-technical outcomes) and components of consumer-grade router products (i.e., consumer-grade router device vs. other consumer-grade router product components).  このリストは最低限の出発点として意図されたものであり、すべての消費者向けルータ製品に対す るすべてのサイバーセキュリティ上の考慮事項に対応するものではない。すべての消費者向けルータ製品のコンポーネントがこのプロファイルのすべての成果を完全にサポートすることが期待される。すべての消費者向けルータ製品コンポーネントのサイバーセキュリティへの配慮を確実にするために、上 記の基準に加えて、製品開発サイバーセキュリティハンドブック[CSWP33]を推奨する。消費者向けルータ製品に、スマートフォンのモバイルアプリケーションのような追加の製品 コンポーネントがある場合、消費者向けルータ製品全体の成果を満たすためには、追加の 技術的製品サイバーセキュリティ能力要件も必要となる。これらの考慮事項については、ハンドブックにおいてデジタル製品全般について論じている。図 2 は、上記の基準が、サイバーセキュリティの成果(すなわち、技術的な成果と非技術的な成果)お よび消費者向けルータ製品の構成要素(すなわち、消費者向けルータ装置と他のコンシューマ・ グレード・ルータ製品の構成要素)にどのように関連しているかを示している。
Fig. 2. Recommended guidance documents and standards support cybersecurity outcomes for all parts of 図 2. 推奨されるガイダンス文書と標準規格は、消費者向けルータ製品のすべての部品に対す るサイバーセキュリティの成果をサポートする。
The rest of this document provides additional discussion of cybersecurity context and expectations related to consumer-grade router products, structured as follows:  本文書の残りの部分では、消費者向けルータ製品に関連するサイバーセキュリティの背景と期 待について、以下のような構成で追加的な議論を行う: 
• Section 2 states the recommended scope of consumer-grade router products.   - セクション 2 では、消費者向けルータ製品の推奨範囲について述べる。 
• Section 3 concludes the document.  - セクション 3 は本文書を締めくくる。


[1] These standards primarily focused on technical capabilities for router devices. The Broadband Forum (BBF) TR-124 Issue 8 standard includes requirements outside of the purview of cybersecurity, while the other three standards focused exclusively on cybersecurity requirements. All cybersecurity requirements were examined to create the consumer-grade router profile. Non-cybersecurity requirements from the BBF standard were not analyzed as part of the profiling process.  [1] これらの標準規格は、主にルータ機器の技術的な機能に焦点を当てている。ブロードバンド・フォーラム(BBF)の TR-124 Issue 8 標準は、サイバーセキュリティの範囲外の要件を含むが、他の 3 つの標準は、サイバーセキュリティ要件のみに焦点を当てた。すべてのサイバーセキュリティ要件は、消費者向けルータプロファイルを作成するために検討された。BBF 規格のサイバーセキュリティ以外の要件は、プロファイル作成プロセスの一環として分析されなかった。
[2] The overlap between standards in the graphic is not necessarily equal or proportional to the true overlap (i.e., the number of requirements between each standard that are the same or otherwise redundant).   [2] 図中の規格間の重複は、必ずしも真の重複(すなわち、各規格間で同じ要件またはその他の冗長な要件の数)と等しい、または比例するわけではない。 




