NSA長官がハッカーカンファレンスで講演
市販製品を利用? 米国政府のネット情報収集手法が判明
Black Hat基調講演に登場したNSAのアレクサンダー長官は、NSAの活動は議会、行政、裁判所の厳格な監視下にあると力説。情報収集の概要を明らかにした。
米サイバー司令部司令官を兼任する米国家安全保障局(NSA)のキース・B・アレクサンダー長官がハッカーカンファレンス「Black Hat 2013」のオープニングキーノートに登場した。同氏はNSAが行っている2つの具体的な監視活動について、それぞれ米愛国者法215条および外国情報監視法(FISA)702条に関連付けて説明し、NSAが実際にどのような種類の情報を収集しているのかについて明確に伝えようと試みた。
「現在われわれが直面しているのは、『次に何ができるのか』『市民の自由とプライバシーを守りながらわが国を守ることについての論議はどう始めればいいのか』という問題だ。私がここにいるのは、われわれのやり方を改善するためのアイデアをあなた方が持っているかもしれないから、そして、そのアイデアを聞かせてもらう必要があるからだ」とアレクサンダー氏は語り、さらにこう続けた。
「しかし私の立場から、あなた方に事実を伝えることも同じくらい重要だ。この情報の一部が機密扱いとなっており、われわれが公表しないものがあるのには理由がある。テロを阻止しながら市民の自由とプライバシーを守るためのプログラムはどう確立すべきなのか。それは恐らく、わが国が現在直面している最大級の問題だ」
この講演のわずか数時間前、英Guardian紙はインターネット情報収集ツール「XKeyscore」の存在を暴露した。同ツールは事実上、どんな人物からも電子メールやネット上のチャット、Web閲覧記録を収集できるとされる。この記事は、機密情報を暴露して米政府に追われる身となった元Booz Allenの契約社員、エドワード・スノーデン氏が同紙に提供した文書に基づいている。
アレクサンダー氏は言う。「われわれはあなた方の声を聞く必要がある。われわれが使っているツールなどは、あなた方の多くがネットワークセキュリティ対策のために使っているツールとほとんど同じだ。部分的に違うのは、そうしたプログラムに対する監視態勢とコンプライアンスだ。ほとんどの論議にはこの部分が欠けている。あなた方がそれに耳を傾け、NSAのアナリストがこの国を守る仕事のためにやらなければならないこと、そして裁判所や米国議会および行政のわれわれに対する監視態勢について理解することが重要だと信じる。私の考えでは、われわれがやっていることとやっていないことについて、あなた方に十分理解してもらう必要がある。一歩下がって始まりに戻ることが大切だと思う」
アレクサンダー氏によると、米国の情報収集に対する姿勢を変えさせたのは2001年9月11日の出来事だった。9・11委員会による調査の結果、情報機関が断片的な情報をつなぎ合わせてテロ計画をあばくことができていなかったことが分かったという。
同氏はまた、NSAの職員6000人以上がアフガニスタンやイラクに渡り、国のために働いていた暗号技術者20人が命を落としたとも言い添えた。
NSAのデータ収集監視
NSAの監視プログラムにかかわる監督プロセスについて同氏はこう力説している。「わが国の政府、議会、行政、裁判所が全て力を合わせて、憲法に沿い、そうしたテロ計画に関する断片的な情報をつなぎ合わせるためのプログラムを策定した。そうしたプログラムは厳格な監視の下にあると理解することが大切だ。ただ陰でコソコソやっているだけと思われがちだが、それは真実と懸け離れている」
同氏はネットワークトラフィックのキャプチャーと分析用に幅広い企業が採用している米Cisco Systemsのプロトコル「NetFlow」を引き合いに出し、NSAが集められるだけの情報全てに関心を持っているわけではないと説明した。
「われわれにはあらゆる情報を集める余裕もなければ、集めたいとも思わない。テロリストを追うことが自分の関心事だとすれば、どうすべきか。われわれにはそのための2つのプログラムがある。1つはできる限り侵害の少ない方法で情報をつなぎ合わせるためのプログラム、もう1つは内容に踏み込むことを許すプログラムだ」(アレクサンダー氏)
外国情報監視法(FISA)702条についてアレクサンダー氏は、外国の情報収集のみを目的としており、「外国にいる外国人」の通信のみに適用されると強調。同条項にはテロ対策など文書化された有効な外国の情報収集目的が必要とされると述べ、「世界中のどこにおいても米国人は標的としていない」と強調した。
同氏はさらに、通信インフラプロバイダーなどの民間企業は自発的にNSAに情報を提供しているわけではなく、NSAが裁判所の命令によって情報を提供させているとも説明。「われわれの合法的な機関横断的プログラムには、政府の3機関が全て関与しており、これは他国でも一般的だと思う。われわれは裁判所による監視、議会による監視、行政による監視を受けている」と述べている。
FISA法廷については、NSAの活動を追認する「ゴム印」を押すだけの存在にすぎないとの見方も一部にあるが、アレクサンダー氏はそうした見方を強く否定した。「私は連邦裁判官と対峙する立場にある。そして連邦裁判官と対峙したことのある職員なら誰もが、相手は途方もない法律経験の持ち主だと知っている。彼らには、われわれのやっていることが憲法と法にのっとっていることを確認しようという意思がある。私は何度もこの法廷に立ったことがあり、そのときに経験した細かい審査から、彼らは決してゴム印ではないと言い切れる」
情報収集
NSAは通話についてどのような種類の情報を収集し、分析者は実際に何を見ることができているのか。アレクサンダー氏によれば、われわれが考えているような侵害的な内容とは程遠いという。
「通話の日時、電話をかけた人物とその相手の番号、通話時間を収集する。メタデータの出どころも入手するが、これには通信の内容は含まれず、電話の通話や電子メールを含めることも、マイニングすることもしない。SMSやテキストメッセージも含まない。データベースには氏名や住所、クレジットカード番号は記録されず、位置情報は使わない」(アレクサンダー氏)
このデータベースは鍵の掛かった金庫のようなものだといい、「このデータベースは政府の他のどのデータ保存庫よりも管理が厳重で、監視態勢は頭がおかしくなるほどだ。NSAで番号を承認できる人物は22人しかいない。彼らはその番号が裁判所の定めた基準を満たしていることを証明しなければならない。そうして初めて、その番号が調査対象のリストに追加される。データベースで照会できるのは、このリストに記載された番号に限られる。クエリを実行する権限を持っているのはNSAの分析担当35人のみで、クエリを実行するためにはそれぞれ異なる3種類の研修を受け、試験に合格しなければならない」と同氏。
アレクサンダー氏によると、2012年に承認された番号は300件に満たず、そのうち12件を米連邦捜査局(FBI)に通報、かかわった番号は500件以下だった。同プログラムの目的はテロ関係者を見つけ出し、その情報をFBIに受け渡すことにある。NSAの目標は、できるだけ多くの番号を提供してFBIを混乱させることにあるのではなく、「適切な番号を提供することにある」と同氏は言う。
聴衆の反応
アレクサンダー氏の講演の間中、聴衆からは中傷的な言葉や下品な言葉も含め、大声のヤジが何度も飛び交った。「あんたは信用できないと言ってるんだ。あんたは議会にうそをついた。今もここでわれわれにうそをついていないとどうして信じられる」と叫んだ人もいた。
アレクサンダー氏は、「事実に耳を傾け、マスコミの報道を何もかもうのみにしないでほしい」と訴え、こう締めくくった。
「世界で最も偉大な技術の重心がここにある。皆さんが事実に目を向け、議会証言に目を通してくれることを望む。われわれが今話題にしていることに目を向けてほしい。これはわが国の未来なのだ。以上がこのプログラムでわれわれがやってきたことだ。私の意見では、これははったりではなく事実だ。わが国で起きていることはあまり変わらないように見える。問題は、今われわれが何をしているかだ。事実を並べることからその論議を始めよう。どうやってこの国を守るのか、それが問題だ。われわれはこの国を守り、市民の自由とプライバシーを守ろうと努めている」
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
AI時代のITインフラ戦略とは? 販売代理店が知っておきたい最新トレンド
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
人間のせいでAIエージェントの生産性が上がらない
-
10
「IBM i(AS/400)はクローズドなシステム」という誤解 DXに寄与する一歩
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー