Solanets Tech Essays / 002

ACS、NICS、TWCERT/CCと民間企業

台湾のCyCraftのWu社長とは、会うと冗談で「兄弟!」となる。会合で何度もご一緒しているうち、いつの間にかそんな具合になった。

TeamT5は、ソラコムのセキュリティ部長のHueが日ごろからよく意見交換をしている。台湾のサイバーセキュリティ業界はどちらかといえば普段着の付き合いが先で、仕事はその次のような関係です。

ところで、韓国の例をもとに「(台湾のKISAはどこにあたるんやろ)」と思えば、なかなかピッタリと対応するものが思い浮かばない。ACSかと思えばNICSがあり、TWCERT/CCも出てくる。CyCraftを「台湾版AhnLab」と書いてしまえば早いけれど、どこかしっくりこないところも。

#001で韓国の組織を一度整理したので、その表を横に置き、台湾側を順に当てはめてみた。案の定、うまくいかない。

近い国だから似た形だろう、というのはアレで、それぞれのお国柄、文化というものがあるのかもしれません。

まずはACSから

台湾デジタル発展部、MODAの下にACS、Administration for Cyber Securityがあります。

ACSの公式説明設置法を見ると、国家のサイバーセキュリティ政策、重要インフラの保護、インシデント対応、演習や監査など、随分と広い仕事が書かれています。

ここだけを見れば、KISAに近いのはACSということで良さそうにも思えます。

ただ、技術研究や政府機関への技術支援を見ると、NICS、National Institute of Cyber Securityが出てくる。

NICSの設置法には、サイバーセキュリティ技術の研究開発、重要インフラの支援、重大インシデントへの対応、人材育成などがあります。NICSは2023年1月に設立された比較的新しい組織で、公式説明では、MODAが政策の方向を定め、ACSが政策を進め、NICSが技術と研究で支えるという関係です。

それではインシデントの通報や脆弱性の調整は、という所でTWCERT/CC。

公式情報によれば、2024年からNICSが運営し、国内外のCERTとの連携、インシデント調整、脅威情報の共有を担っています。研究者と製品ベンダーをつなぐCVDも仕事の一つです。

一応、政策はACS、技術や研究はNICS、インシデントの調整窓口はTWCERT/CC、と置けば分かりやすい。

もっとも実際の仕事はそれぞれ重なるでしょうし、韓国ではKISAという大きな組織と、その中で動くKrCERT/CCを軸に見えたものが、台湾では幾つかに分かれて見える、くらいの理解が最初は良いのかもしれません。

台湾独自の業界マップ

CyCraftは、AIを使ったサイバー防御やAIモデルの保護を掲げる台湾のセキュリティ企業です。エンドポイントだけでなく、組織内外の攻撃対象領域や、LLMを含むAIシステムの安全性まで扱っています。

製品と観測基盤を持つ会社という所ではAhnLabと似た面もあります。

ただ、CyCraftを「台湾版AhnLab」としてしまうと、AI研究の置き方や製品構成、会社の成り立ちなどはだいぶ落ちてしまう。Wu氏とは普段から親しくしていても、では会社の事業を過不足なく説明せよ、と言われると曖昧にしていた所もあり、今回改めて公式資料を読み直しました。

人を知っているから会社も知っている、というほど簡単でも無いですね。

脅威インテリジェンスではTeamT5がよく知られています。2017年に台湾で設立され、日本にも拠点を持ち、アジア太平洋地域の攻撃者について、言語や地域事情も含めてAPT、マルウェア、インシデント対応などを扱っています。

ASECやESRCと似たテーマのレポートもありますが、製品環境から見えるものと、APACの攻撃者を長く追ってきたTeamT5の見えるものは、少し違うでしょう。

Hue氏がTeamT5の関係者と普段から意見を交わしているのも、公開レポートを読めばそれで終わり、というものでは無いからかと。気になる動きや、お互いに見えているものを日常的に話している、その様な感じです。

ほかにも、工場や産業制御環境のセキュリティにはTXOne Networks。SOC、デジタルフォレンジック、MDRなどの監視運用にはCHT Securityがあります。

CyCraftはAI、TeamT5は脅威インテリジェンス、TXOne NetworksはOT、CHT Securityは監視運用、と書けば入口としては分かりやすい。

ただ、当然それぞれ仕事はこの一言には収まりません。

比較をすると……

見たいもの韓国側で見るもの台湾側で見るもの
公的な政策と保護KISAを含む関係機関MODA / ACS
技術研究と支援KISAなどNICS
CERTとインシデント調整KrCERT/CCTWCERT/CC
脅威インテリジェンスASEC、ESRCTeamT5、CyCraft
AI、OT、監視運用AhnLabなどCyCraft、TXOne Networks、CHT Security

もちろん、左右が同じ仕事をする、という表ではありません。私が韓国と台湾の資料を読む時に、最初に見る名前を並べただけです。

韓国の時は、KISAを見れば、その次にどこを見れば良いのかがだいたい分かりました。台湾には、その「まずここ」がなかなか無い。WuさんのCyCraftがあり、Hueがよく話しているTeamT5があり、その横にACS、NICS、TWCERT/CCがそれぞれいる。

「で、どこが真ん中なんやろ」と考えていたのですが、どうも真ん中を一つ決めようとしたのが良くなかったようです。

実際の案件で、これらの組織や会社がどのように動くのかは、公開資料だけではよく分かりません。この辺は今度会った時に聞いてみたいと思います。

次回はNaverフィッシング事案へ戻ります。

#001で確認した韓国の組織と、今回の台湾側の組織を頭の隅に置きながら、今度は具体的な事案を追ってみます。

出典

Series

  • #001 韓国のサイバーセキュリティを読み解く
  • #002 台湾のサイバーセキュリティを読み解く(この記事)
  • #003 Naverフィッシング調査録(2022年)(予定)