Cloudflare、英国政府の Cyber Resilience Pledge に誇りを持って参加
公開日: 2026-07-07
著者: Katie Visser, Ling Wu
所要時間: 6 分
本日、英国政府は Cyber Resilience Pledge を発表しました。これは組織に対して、基礎的なサイバーセキュリティガバナンス、取締役レベルでの説明責任、サプライチェーン全体にわたる包括的なサイバーセキュリティ対応を約束するよう求める自主的な枠組みです。Cloudflare はこの誓約の創設署名団の一員として参加できることを誇りに思います。また、DSIT(Department of Science, Innovation and Technology)、National Cyber Security Centre などと共に、英国のより安全で将来に備えたデジタル経済の形成に向けた長年の取り組みを継続していきます。
誓約の中核と Cloudflare の理念
誓約の中核となる柱――「セキュリティの民主化」「リーダーシップの説明責任」「抜本的な透明性」は、Cloudflare の創業以来の中核的な考え方です。これを新たな義務として捉えるのではなく、過去十年以上にわたり Cloudflare が擁護してきたセキュリティ哲学と原則に対する英国政府からの歓迎すべき承認と考えています。業界全体がこの方向に進んでいることをうれしく思います。
なぜ今、重要なのか
この誓約は重要な一歩であり、サイバーリスクが高まる時期に発表されました。2026年第1四半期、Cloudflare のグローバルネットワークは平均して毎日234 billionのサイバー脅威をブロックしました。最近ではピーク31.4 Tbps のハイパーボリュメトリックDDoS攻撃を緩和しました。2025年末時点の Cloudflare のデータは、英国が世界で6番目にDDoS攻撃の標的とされている地域に上昇していることを示しており、脅威アクターは金融サービス、航空、地域政府インフラのアプリケーション層サービスをますます狙っています。
この傾向は、UK Cyber Security Breaches Survey の広範なデータとも一致しており、調査対象の英国企業の43%、慈善団体の28%が過去1年でサイバーインシデントを報告しています。同時に、frontier AI models の急速な進展はセキュリティ環境を変化させ、攻撃者の参入障壁を下げ、自動化された脆弱性スキャンやより巧妙なフィッシングを可能にしています。
Cloudflare はこの変化に長く備えてきました。最近公開した frontier cyber models 向けの防御アーキテクチャは同じ原則を反映しており、セキュリティは企業が直面する脅威と同じ速さで進化する必要があることを示しています。MLベースの攻撃スコアリングから Zero Trust アクセス制御まで、そのハーネス(harness)アーキテクチャのすべての層は、今日 Cloudflare の顧客が利用できます。
誓約が果たす重要な役割
この誓約は集団防御が重要であることを認識しています。組織に対して、サイバー回復力(cyber resilience)を経営レベルの優先事項とし、脅威認知を高める適切な管理を実装し、サプライチェーンが意味あるセキュリティ基準を満たすことを支援するよう求めます。
多くの侵害はまだ、未パッチのシステム、弱いアクセス制御、ベンダー監督の不備など、よく知られたギャップを悪用しています。ガバナンス、監視、実装を強化してこれらのギャップを埋めることを促すのは必要な出発点です。
Cloudflare が回復力強化を支援する方法
Cloudflare のネットワーク規模により、保護をコアシステムに到達する前のエッジ近くに移動させることで組織の回復力構築を支援できます。私たちはサイバー回復力をいくつかの基本的なアーキテクチャ原則で考えています。
セキュリティをデフォルトに、製品階層ではなく
- Cloudflare は基礎的なセキュリティ保護はすべての人に提供されるべきだと考え、創業以来それを実践しています。
- SSL 証明書をすべてのユーザーに提供した最初の企業の一つです(トラフィックの暗号化に必須)。
- Project Galileo や the Athenian Project のような Impact プログラムで脆弱な声を保護しています。
- ネットワーク全体でのポスト量子暗号(post-quantum cryptography)の展開など、インターネット暗号の限界に挑戦し続けています。
- 無料プランには、サイズ、期間、量に関係なく無制限の DDoS 保護、グローバル CDN、および DNSSEC へのアクセスが含まれます。
これらの機能は従来、高価なハードウェアや専門のセキュリティチームを必要としてきました。しかし、誓約が目指す、英国経済全体での組織の回復力の底上げは、小規模企業、地方自治体、公共サービス、スタートアップが参加可能であることが前提です。Cloudflare のモデルはこの目標を直接支えます。
ネットワークがセンサーであること
- Cloudflare は世界で13,000を超えるネットワークと直接ピアリングしているため、攻撃パターンを発生の早い段階で観測できます。
- ネットワークの一部で収集された脅威インテリジェンスは、数秒で他の地域の保護に転用できます。たとえば、シンガポールの顧客に対する攻撃を緩和する際に検出された脅威は、瞬時にシェフィールドの別の顧客を保護するルールへと変わる可能性があります。
- このような大規模な可視性は、Cloudflare の検出、スコアリング、対応の改善につながり、顧客とネットワーク全体のスケールでの回復力を実現します。
Cloudflare は customer zero
- 当社の顧客は、当社自身のシステムを保護するのと同じ業界最先端のセキュリティ製品とインフラの恩恵を受けます。
- Cloudflare の従業員は内部アプリケーションにアクセスするために Cloudflare Access と Gateway を使用し、すべての内部システムへのリクエストはハードキーに基づく多要素認証、ポスチャチェック、暗号学的に検証されたアイデンティティトークンを必要とします。
- 私たちは自分たち自身に対してまずすべてのセキュリティ層をテストし、その内部で得た知見を基に自社とネットワーク向けのより良いセキュリティソリューションを構築します。
- 事業のあらゆるレイヤーにセキュリティを統合することで、Cloudflare は誓約の中核にあるボトムアップのコミットメントを示しています。
透明性と対応
- 回復力には、問題が発生したときの率直さと透明性、そして将来に向けてシステムを強化するコミットメントが必要です。
- セキュリティインシデントやゼロデイ脆弱性が発生した際には、Cloudflare Blog 上で詳細な技術的ポストモーテムを公開します。侵害インジケータやアーキテクチャの回顧を共有し、広範なセキュリティコミュニティが当社のテレメトリから学べるようにしています。
- 透明性は第一歩にすぎません。私たちは重大なインシデントを、ネットワークをより回復力のあるものにするための命令と捉えます。昨年秋の大規模な障害の後、Code Orange の取り組みでエンジニアリングチームを動員し、回復力のために再設計しました。"fail small" な仕組みを設計し、安全な設定変更を強制する新しいツールやベストプラクティスの自動化を構築して、同じ失敗が二度と起きないようにしています。
Cyber Resilience Pledge のコミットメントを Cloudflare が実装する方法
本誓約は自主的であり、企業や組織に対して取締役責任とガバナンス、サプライチェーンセキュリティ、および英国の Cyber Essentials 認証スキームの技術要件に準拠することを求めています。Cloudflare はグローバルなサイバーセキュリティおよびネットワーク回復力プロバイダーとして、先進的な内部サイバーセキュリティガバナンスモデルを運用しています。
取締役責任とガバナンス
- サイバーセキュリティと回復力が Cloudflare のグローバル事業の中核であることから、取締役レベルのガバナンス強化を推進・支援する先導的立場を誇りに思います。
- 当社取締役会はサイバーリスク監督を重要な責務として扱っています。Cloudflare の取締役会は少なくとも四半期ごとに当社の Chief Security Officer からサイバーセキュリティに関するブリーフィング(直接的な脅威ブリーフィングを含む)を受けます。
- さらに、取締役会の Audit Committee は四半期ごとに企業リスク管理に関するブリーフィングを受け、その中でサイバーリスクと定期的なレビューおよび軽減プロセスに特化した報告が行われます。
- DSIT のツールキットとリソースが、英国経済全体で取締役会のガバナンス努力をベンチマーク、強化、支援するために利用可能であることに感謝しています。
サプライチェーンセキュリティと Cyber Essentials (CE)
- Cloudflare は厳格な国際的セキュリティコンプライアンス認証を順守しています。サプライチェーンには、Cyber Essentials の中核要件を取り込みつつそれを構築する包括的な国際基準を満たすことを要求しています。
- Cloudflare はベンダーリスクをグローバルに管理し、Cyber Essentials の基本的な技術的管理(ファイアウォール、セキュアな構成、ユーザーアクセス制御、マルウェア保護、パッチ管理――Cyber Essentials の5つの中核柱)を包含し、上回る包括的な国際的セキュリティフレームワークを優先します。
- より具体的には、Cloudflare は重要サプライヤーに対して主に ISO 27001 と SOC 2 Type II といった厳格で国際的に認められたセキュリティ認証と報告への準拠を要求します。これらのフレームワークは、上記の5つの中核的な管理の実装を明示的に要請しています。
- Cloudflare は引き続きリスクベースの方法論でサプライヤーを評価します。DSIT が Cyber Essentials Supplier Check Tool へのアクセスを拡大したことを評価しており、Cloudflare は英国国内でのサプライチェーン検証にこのツールを採用することができます。
- 英国の Cyber Essentials が現地で実用的でないグローバルサプライヤーについては、Cloudflare は ISO 27001 のような同等の国際認証を堅牢なセキュリティ姿勢の十分な検証と見なします。
これらの実務は、Cloudflare の重要なサプライチェーンが Cyber Essentials が意図するリスク低減の成果を満たす厳格なセキュリティ審査を受けることを支援します。
今後に向けて
サイバー回復力は一度きりの誓約ではなく、安全にフェイルし、迅速に回復し、学習して改善する継続的な実践です。英国全域の組織にとって、これはサイバーセキュリティをビジネス上の重要課題とし、リーダーシップの支持、脅威を理解するチーム、リスク管理されたサプライチェーンを持つことを意味します。
この誓約は、すべての組織が目指すべき基準を設定します。Cloudflare はセキュリティと回復力は最小の開発者から最大の企業まで普遍的に提供されるべきだと信じてプラットフォームを構築してきました。DSIT と他の署名者と共にこの誓約に名を連ねられることを誇りに思い、英国および世界中でサイバー回復力を高めるために引き続き協力し、革新していくことを楽しみにしています。
server-island-start
United Kingdom
Cybersecurity Policy & Legal
Security