← Documents
Framework Explained · CISA CPG 2.0

CISA CPG 2.0 早わかり解説
— 重要インフラのための「最低限やるべき」セキュリティ目標 —

米国 CISA(Cybersecurity and Infrastructure Security Agency/サイバーセキュリティ・インフラセキュリティ庁。米国の重要インフラ防護を担う政府機関)が2025年12月に改訂した CPG 2.0(Cross-Sector Cybersecurity Performance Goals/分野横断サイバーセキュリティ・パフォーマンス目標)を、日本の実務者向けに整理した解説。専門用語には初出時に注釈を付し、巻末に用語集をまとめた。

発行:CISA(米国) 改訂:2025年12月11日 性格:任意・最低ライン・優先順位付き 対象:重要インフラ全16分野(IT/OT)

1CPG とは何か — 3行でいうと

誰のためのものか:CISA は、大企業の成熟したセキュリティ部門よりも、専任者がいない・少ない組織(本ライブラリの想定でいえば「兼任3名」のような体制)が「どこから手を付けるか」を決められない問題を解決するために CPG を作ったと明言している。フレームワーク疲れへの処方箋である。

2他のフレームワークとの関係

CPG は独立した規格ではなく、既存フレームワークの「入口」または「ダイジェスト」に位置付けられる。

フレームワークCPG との関係
NIST CSF 2.0(NIST サイバーセキュリティフレームワーク/米国立標準技術研究所が定める、組織のサイバーリスク管理の枠組み)CPG 2.0 は CSF 2.0 の6機能(統治・識別・防御・検知・対応・復旧)に沿って再編されており、「CSF の中から最優先の実践だけを抜き出した最初の一歩」という関係。各ゴールは CSF のサブカテゴリに対応付けられている。
分野別パフォーマンス目標(SSG)CPG は全16分野共通の「横串」。エネルギー・水道など分野固有の目標は、分野リスク管理機関(SRMA)が別途発行し、CPG の上に積む構造。
CIS Controls(Center for Internet Security が発行する具体的な技術対策集)粒度が近い民間版。CPG は「何を」に絞り、CIS Controls は「どうやるか」が厚い。併用しやすい。
日本の枠組み(NISC 行動計画・安全基準等策定指針、経産省サイバーセキュリティ経営ガイドライン)法的位置付けは異なるが、思想は同じ「重要インフラの最低ライン+経営の関与」。日本の重要インフラ事業者が CPG を読む価値は、優先順位付けの物差し(格付け)と、IT/OT を一体で扱う視点にある(→ 7章)。

3CPG 2.0 で何が変わったか(1.0.1 → 2.0)

変更点内容と意味
① NIST CSF 2.0 への整合従来の5機能(識別〜復旧)に「統治(Govern)」が加わり6機能構成に。経営層の説明責任・リスク管理・戦略への組み込みが独立した目標群になった。「セキュリティは情シス任せ」からの脱却を最低ラインに含めたのが最大の思想変更。
② IT と OT の統合OT(Operational Technology/工場・プラント・設備を動かす制御系システム。情報系=IT と対比される)専用だった目標を汎用目標に統合し、1つの枠組みで IT と OT の両方を評価できるようにした。制御系を持つ事業者が「別々の基準を読み比べる」負担を解消。
③ 格付けの整備各ゴールにコスト(Cost)・効果(Impact)・導入のしやすさ(Ease of Implementation)の評価が付き、小規模組織が投資順序を決めやすくなった(→ 6章)。
④ 4つの新ゴール追加MSP 等サードパーティのリスク管理、最小権限(横移動対策)、プログラムの継続的見直し、インシデント時の連絡手順。近年の実際の侵害パターンの反映(→ 5章)。
⑤ 整理・統合既存ゴールの重複を統合・再番号化し、全体をスリム化。チェックリストとしての使い勝手を優先した改訂。

46つの機能と主なゴール

CPG 2.0 は NIST CSF 2.0 と同じ6機能で構成される。ここでは各機能の狙いと、代表的なゴールの内容を紹介する(正式なゴール番号・全文は CISA の原文 PDF を参照。→ 9章)。

GOVERN

統治 — 経営が持ち場を持つ

IDENTIFY

識別 — 守るものを知る

PROTECT

防御 — 侵入と拡大を防ぐ(最多のゴール群)

DETECT

検知 — 攻撃の兆候に気付く

RESPOND

対応 — 起きたときに動ける

RECOVER

復旧 — 事業を戻す

5新設された4つのゴール — 2.0 の「時代認識」

追加された4つは、近年の重大インシデントの反省がそのまま形になっている。自組織への当てはめ方まで含めて読む。

NEW 1.B プログラムの継続的見直し(Proactive Program Management)

セキュリティ対策を「一度作って終わり」にせず、脅威の変化に応じて経営層が戦略を見直し続けることを求める統治系ゴール。年1回のリスク評価と経営報告をサイクル化していれば実質的に満たせる。

NEW 1.E サードパーティ(MSP 等)のリスク管理

システムの深部にアクセスできる外部事業者——MSP、保守ベンダー、クラウド事業者——のリスクを、契約開始から終了まで継続的に把握・評価・監視することを求める。背景には、MSP を踏み台に多数の顧客が同時侵害されるサプライチェーン攻撃(取引先や委託先を経由して標的に侵入する攻撃)の頻発がある。実務では:

NEW 3.H 最小権限の徹底 — 横移動を止める

最小権限(least privilege/業務に必要な最小限の権限だけを与える原則)を徹底し、侵入した攻撃者の横移動(lateral movement/1台目の侵害端末を足場に、ネットワーク内の他の端末・サーバーへ次々と移っていく行動)を困難にすることを求めるゴール。ゼロトラスト(「社内ネットワークだから信頼する」をやめ、すべてのアクセスを毎回検証する設計思想)の原則を、ゼロトラストに全面移行していない組織でも取り込める形で最低ラインに落とし込んだのが特徴。OT 環境にも適用される(実装方法は IT と異なることを CISA も認めている)。実務では:

NEW 5.A インシデント時の連絡手順(Incident Communication Procedures)

危機の最中に「誰が・誰に・何を・どの経路で」伝えるかを平時に決めておくことを求める対応系ゴール。社内エスカレーション、取引先・委託先への通知、当局報告、そして通常の連絡手段(メール等)が使えない場合の代替経路まで含む。ランサムウェア被害でメール基盤ごと停止し、連絡網が機能しなかった事例への直接の反省。

6格付け(コスト・効果・容易性)の使い方

CPG 2.0 の最大の実務的価値は、ゴールごとの格付けを使って「安くて・効いて・すぐできる」順に並べ替えられること。

推奨する使い方(小規模チーム向け)

  1. 全ゴールを「已実施/一部/未実施」で自己評価する(半日あればできる粒度しかない)。
  2. 未実施のうち「効果:高 × コスト:低」を先頭に並べる。初期パスワード変更・MFA・マクロ無効化・特権分離あたりが典型的にここに入る。
  3. 「効果:高 × コスト:高」(EDR 導入・セグメンテーション等)は予算計画に載せ、経営説明には CPG の格付けをそのまま根拠として使う。
  4. 四半期ごとに再評価し、達成率の推移を経営指標にする。
本ライブラリとの接続:この「効果×コスト」の考え方で兼任3名向けに再構成した実践版が、別ドキュメント「重要インフラ事業者のネットワークセキュリティ実践ガイド」。CPG を物差しに、具体的な設定・製品分類・運用カレンダーまで落とし込んでいる。

7日本の組織での使い方

8用語集

本文に登場した専門用語のまとめ。形式:用語(正式名称/解説)。

CISA
Cybersecurity and Infrastructure Security Agency/米国の重要インフラ防護とサイバーセキュリティを担う政府機関(国土安全保障省の傘下)。
CPG
Cross-Sector Cybersecurity Performance Goals/重要インフラ全分野に共通する「最低限やるべき」セキュリティ目標集。任意の推奨。
NIST CSF
NIST Cybersecurity Framework/米国立標準技術研究所が定めるサイバーリスク管理の枠組み。2.0 で統治(Govern)機能が追加された。
OT
Operational Technology/工場・プラント・電力設備などの物理的な装置を制御する技術・システム。情報系(IT)と対比される。
SOC
Security Operation Center/サイバー攻撃の検知・分析などを行う組織。自社設置と外部委託がある。
MDR
Managed Detection and Response/EDR 等を用いた脅威の監視・検知・初動対応を24時間体制で代行する外部サービス。
EDR
Endpoint Detection and Response/PC・サーバー(エンドポイント)上の不審な挙動を記録・検知し、隔離などの対処を行う仕組み。
SIEM
Security Information and Event Management/各機器のログを集約し、相関分析して攻撃の兆候を見つける基盤。
MFA
Multi-Factor Authentication/多要素認証。パスワードに加え、アプリ通知・ハードウェアキー・生体情報など複数の要素で本人確認する仕組み。フィッシング耐性 MFA(FIDO2 等)が最も強い。
MSP
Managed Service Provider/システムの運用・保守を受託する外部事業者。深い管理権限を持つため、侵害されると顧客側へ波及する。
KEV カタログ
Known Exploited Vulnerabilities Catalog/実際に攻撃での悪用が確認された脆弱性を CISA が列挙する公式リスト。パッチ優先順位付けの実戦的な基準。
CVSS
Common Vulnerability Scoring System/脆弱性の深刻度を 0〜10 の数値で表す国際的な指標。
TTP
Tactics, Techniques and Procedures/攻撃者の戦術・技術・手順。攻撃の「手口」を体系的に整理した呼び方(MITRE ATT&CK 等で分類される)。
DMARC
Domain-based Message Authentication, Reporting and Conformance/自社ドメインを詐称したなりすましメールを、受信側が検出・排除できるようにする送信ドメイン認証の仕組み。
VDP
Vulnerability Disclosure Policy/脆弱性開示ポリシー。外部の発見者が脆弱性を安全に報告できる窓口とルール。
RDP
Remote Desktop Protocol/Windows の画面を遠隔操作するための仕組み。インターネットへの直接公開はランサムウェアの定番侵入口。
セグメンテーション
ネットワークを役割ごとの区画(セグメント)に分割し、区画間の通信を必要最小限に制限する設計。侵害の拡大を防ぐ。
最小権限
Least Privilege/利用者・システムに業務上必要な最小限の権限だけを与える原則。
横移動
Lateral Movement/攻撃者が最初に侵害した端末を足場に、ネットワーク内の別の端末・サーバーへ移動していく行動。
ゼロトラスト
Zero Trust/「社内ネットワークの内側だから信頼する」という前提を捨て、すべてのアクセスを毎回検証する設計思想。
ランサムウェア
Ransomware/データを暗号化するなどして使用不能にし、復旧と引き換えに身代金(ransom)を要求するマルウェア。
サプライチェーン攻撃
Supply Chain Attack/取引先・委託先・ソフトウェアの供給元など「信頼された第三者」を経由して標的組織へ侵入する攻撃。
インシデントレスポンス(IR)
Incident Response/セキュリティ事故発生時の検知・封じ込め・復旧・報告までの一連の対応活動。
SRMA
Sector Risk Management Agency/米国で重要インフラの各分野を担当するリスク管理機関(エネルギー省・環境保護庁など)。分野別の目標を発行する。
JPCERT/CC
Japan Computer Emergency Response Team Coordination Center/日本のインシデント報告受付・対応調整機関。

9参考資料

本解説は 2.0 公開時点の公開情報に基づく要約であり、個々のゴールの正式な文言・番号・格付けは必ず CISA の一次資料で確認すること。

関連ドキュメント