最近の水道事業への攻撃は、OTセキュリティ対策が待ったなしである理由を示している

7 1分間の読書

最近の水道事業部門への攻撃は、OTセキュリティ対策が待ったなしである理由を示している

重要インフラ サイバーセキュリティ分野で最も激しい競争が繰り広げられている領域の一つが静かに現れており、この夏、その事実は無視できないものとなった。イランとの関連が広く疑われているものの、正式な帰属は確認されていない一連のサイバー攻撃が、米国の10数州にわたる水道事業の運用技術を襲った。攻撃者は、バルブを開閉し、ポンプを稼働させ、水圧を一定に保つ小型産業用コンピュータである、インターネットに接続されたプログラマブルロジックコントローラに侵入し、いくつかのケースではオペレーターを締め出したり、水道事業を手動制御に戻したりした。飲料水が汚染されることはなく、ほとんどの障害は数時間以内に解決された。しかし、この攻撃は、水道業界が長年警告されてきたことを改めて浮き彫りにした。現代のサイバーセキュリティ対策が存在する何十年も前に構築された運用技術が、今や国家主体の攻撃の標的となっているのだ。.

私はSwimlaneのリードソリューションアーキテクトであるニック・タウセック氏と対談し、水道事業者がなぜ常にこのリストに載ってしまうのか、実際にギャップを埋めるためには何が必要なのか、そして多くの水道事業者が他に選択肢がない中で、自動化はどのような解決策となり得るのかについて話を聞きました。.

要約

  • イラン関連とみられるサイバー攻撃が、米国の10数州にわたる水道事業体の制御システム(PLC)を襲った。飲料水の汚染はなかったものの、この攻撃によって、時代遅れでリソース不足のOT(運用技術)環境が、いかにして格好の標的になり続けているかが明らかになった。.
  • 基本的なセキュリティ強化策、すなわちネットワークの分離、デフォルトパスワードの禁止、多要素認証、最小権限の原則はよく理解されているものの、一貫して適用されているとは言えず、それだけでは十分ではない。.
  • 真の課題は対応速度にある。手作業による多段階のインシデント処理プロセスと長い「滞留時間」(攻撃者が排除されるまでにどれだけ長く滞在するか)が、侵害を大惨事へと変えてしまうのだ。.
  • AIを活用したSOCは、そのギャップを埋める方法の一つです。プレイブックを体系化し、監査証跡付きでケースを管理し、AIを使用して手動プロセスよりも迅速に調査と是正措置の確認を行います。.

水道事業体が標的リストに載り続ける理由

“「特に水道事業が国家主体にとって魅力的な標的となるのには、いくつかの理由がある」とタウセック氏は述べている。.

  • 一つ目は技術的な問題です。. これらのシステムは、現代のサイバーセキュリティ対策よりも古い運用技術で稼働していることが多い。セキュリティチームが一般的に推奨する多要素認証、強力なパスワード、ネットワークのセグメンテーション、最小権限の原則といった対策は、古い運用技術ハードウェアには必ずしも適切に適用できない。.
  • 2つ目は経済的な理由です。. 米国の水道事業体の多くは、予算の少ない地方で運営されている。そのため、規模が小さすぎて敵対勢力の標的になる価値はないと考える人も多い。しかし、その考えは間違っている。タウセック氏が述べているように、「国家や高度なサイバー攻撃能力を持つ敵対勢力が標的を探している場合、インターネットに接続されているものはすべて標的になり得る」。“
  • 3つ目の理由は、影響力です。. 水道システムはすぐに機能不全に陥り、修復には時間がかかる。私たちは皆水を必要とするため、水が供給されなくなると、例えばデータ漏洩などよりも早く緊急事態となる。.

外勤コーチを強化するための5つの基本事項(誰も飛ばせないもの)

限られた予算と古い設備で運営されている水道事業体(国内のほとんどの水道事業体がこれに該当すると指摘)に何をアドバイスするかと尋ねられたタウセック氏は、簡単にできる5つのことを説明した。

  1. OTネットワークとITネットワークは可能な限り分離し、アップグレードできないOTシステムにアクセスするには、直接接続ではなくジャンプボックスを使用してください。.
  2. OT機器を公共インターネットに接続してはなりません。特にPLCは、オープンインターネットからアクセスできないようにする必要があります。.
  3. デフォルトパスワードはあらゆる場所で変更しましょう。これは些細なことですが、業界全体でなかなか実行されていないのが現状です。.
  4. 機器が許容する限り、多要素認証と最小権限の原則を適用してください。.
  5. 特にPLCに関しては、ファイアウォールとゲートウェイの背後に設置し、最新のACLを設定し、可能な限りゼロトラストネットワークアクセスを使用し、不正な変更がないか定期的に構成を確認し、予算が許せば耐用年数を過ぎた機器を交換してください。.

これらはどれも突飛なアドバイスではない。問題は情報ではなく、実行力にあるのだ。.

衛生管理が行き詰まった時

問題はここにある。ユーティリティ企業はリストにあるすべての対策を講じても、侵害される可能性がある。なぜなら、セグメンテーションやパスワード管理だけでは、インシデントの深刻度を実際に左右する問題、つまり、インシデントが発覚してから最初の1時間に何が起こるかという問いに答えられないからだ。.

通常、これは数十の手順からなる文書化されたプロセスです。影響を受けたデバイスを隔離し、バックアップへのフェイルオーバーを決定し、関係者から承認を得て、証拠を保全し、最終的に監査人や規制当局にすべてが正しく行われたことを証明します。通常の状況であれば、これは管理可能なプロセスです。しかし、インシデント発生時、少人数で過重労働になりがちなチームでは、まさに人間が手順を省略し始めるようなプロセスなのです。.

業界では、このギャップによるコストを捉える指標に「滞留時間」という名称が付けられています。これは、攻撃者が侵入してから実際に排除されるまでの期間を指します。この期間が長くなるほど、被害は拡大し、環境が本当に安全であると確信することが難しくなります。解決したように見えるインシデントの多くは、1年後に、実際には完全に解決されていなかったことが判明することもあります。.

AI搭載SOCがその解決策の一つとなる

ここで自動化がその地位を確立するが、それはセグメンテーションや衛生管理の代替としてではなく、 ギャップを埋める方法の一つ これらの措置は、可能性を残している。.

  • 成文化された作戦マニュアル。. 30段階の分離およびフェイルオーバープロセスは一度コード化され、毎回同じ方法で実行されるため、午前2時にたまたまシフトに入っている人がそれを正しく覚えているかどうかに頼る必要がなくなります。.
  •  監査証跡付きのケース管理。. 承認、証拠収集、アラート調査、および是正措置はすべて単一のシステムで管理され、監査人や規制当局が最終的に要求する文書も作成できます。.
  • 監査ツールの統合。. 小規模なチームでは対応できないような、新たな侵入テスト結果の山を生み出すのではなく、AIを活用した自動化レイヤーは、水道事業者が既に運用しているツールと直接連携し、構造化されていない結果を優先順位付けされた実行可能なバックログに変換できる。これは、タウセック氏が指摘するように、多くの水道事業者が従来の技術で直面しているまさにその問題である。.
  • AIを活用した捜査の加速化。. アラートが実際に何を意味するのかを確認するために、十数個のツールを手動で切り替える代わりに、AIは数分でそのコンテキストを統合し、攻撃者が単に静かになっただけでなく、完全にいなくなったことを推測するのではなく確認することができる。.

タウセック氏が指摘する結果は、測定可能な滞留時間の短縮と修復までの時間の短縮であり、これら2つの指標が最も重要だと彼は述べている。 このような事態が発生した場合、それらを保有している電力会社と保有していない電力会社では、事態の展開が変わってきます。.

次に何が起こるのか

タウセック氏は、これは水道事業だけの問題ではないと考えている。「敵対勢力は、水道事業だけでなく、インターネットに接続されているあらゆるものに対してAIを活用した攻撃を仕掛けている」と彼は言う。こうした攻撃の複雑さは今後も増し続け、標的になるとは予想していなかった組織が、実際に標的になっていることに気づき始めるだろうと彼は予測している。.  

彼の最後の主張は、じっくりと考察する価値がある。

“「IT担当者であろうとOT担当者であろうと、インターネットに接続していれば、地政学的な攻撃の標的になるのは事実です。問題は、それに気づけるかどうか、そしてそれに対して何か対策を講じられるかどうかです。」”

今夏の水道事業への攻撃は、インターネットに接続されているあらゆる場所で今後も発生し続けるパターンの予兆である。次の攻撃から最も早く立ち直れる組織は、すでに攻撃が発生したことを認識し、 それに対応できるシステムを既に準備している。.

スイムレーンタービン

作業療法における対応ギャップを解消する準備はできていますか?

時代遅れの運用技術と人員不足のチームは、水道事業に限ったことではなく、重要なインフラ全体で一般的です。Swimlane AI SOCは、チームが数時間ではなく数分で対応できるよう支援し、侵害発生後の最初の1時間を無駄にしないようにします。.

デモのリクエスト

OTセキュリティに関するよくある質問

水道事業へのサイバー攻撃で飲料水が汚染されたのか?

いいえ。この夏、米国の10数州にわたる水道事業体の制御システムを襲った一連の攻撃において、飲料水が汚染されることはなく、ほとんどの障害は数時間以内に解決されました。攻撃者はインターネットに接続されたプログラマブルロジックコントローラ(PLC)にアクセスし、いくつかのケースではオペレーターが制御システムを操作できなくなったり、水道事業者が手動操作を強いられたりしましたが、水道水自体は安全でした。.

PLCとは何か、そしてなぜ攻撃者はPLCを標的にするのか?

プログラマブルロジックコントローラ(PLC)は、浄水場内のバルブの開閉、ポンプの運転、水圧の維持といった物理的なプロセスを制御する小型の産業用コンピュータです。PLCは、多くがインターネットに接続されており、現代のサイバーセキュリティ対策が確立される以前に開発された運用技術で稼働していること、そして一度侵害されると攻撃者が物理インフラを直接制御できてしまうことから、攻撃者の標的になりやすいのです。.

なぜ水道事業体は国家主導のサイバー攻撃の標的になりやすいのか?

Swimlaneのリードソリューションアーキテクトであるニック・タウセック氏によると、水道事業体が標的となる理由は3つある。まず、水道事業体の運用技術は現代のサイバーセキュリティ対策よりも古い。次に、多くの水道事業体は、地方の小規模な予算では攻撃する価値がないと考えているが、国家レベルの攻撃者はそうは考えていない。さらに、水道システムは簡単に侵害されるが修復には時間がかかるため、被害がすぐに緊急事態に発展してしまう。.

OTセキュリティとは何ですか?また、ITセキュリティとはどのように異なりますか?

OT(運用技術)セキュリティは、ポンプ、バルブ、産業用コントローラなどの物理プロセスを実行するシステムを保護する一方、ITセキュリティはコンピュータ、ネットワーク、およびデータを保護します。OTハードウェアは多くの場合数十年前のものであり、サイバーセキュリティを念頭に置いて設計されていないため、多要素認証や最小権限の原則といった標準的なIT対策がそのまま適用できるとは限らず、機器がサポートできる範囲に合わせて調整する必要があります。.

水道事業者は、攻撃に対するOT(運用技術)システムの耐性をどのように強化できるでしょうか?

タウセック氏は、多額の予算を必要としない5つの手順を概説しています。OTネットワークとITネットワークを分離し、直接接続の代わりにジャンプボックスを使用すること。OT機器、特にPLCを公共インターネットに公開しないこと。デフォルトのパスワードを変更すること。機器が許容する限り、多要素認証と最小権限の原則を適用すること。そして、特にPLCに関しては、ファイアウォール、ゲートウェイ、ゼロトラストネットワークアクセス、定期的な構成レビューを使用し、耐用年数を過ぎた機器は可能な限り交換すること。.

滞留時間とは何ですか?また、OTセキュリティインシデントにおいて、なぜそれが重要なのでしょうか?

滞留時間とは、攻撃者がシステムに侵入してから実際に排除されるまでの期間のことです。この期間が長くなるほど、攻撃者が与える被害は大きくなり、システム環境が完全に安全であると確信することが難しくなります。解決したと思われたインシデントの中には、1年後に、実際には完全に解決していなかったことが判明するケースもあります。.

AIを活用したSOCとは何ですか?また、それはOTセキュリティのギャップを埋めるのにどのように役立ちますか?

AIを活用したSOC(セキュリティオペレーションセンター)は、インシデント対応手順書を体系化し、監査証跡を組み込んだケース管理を行い、ユーティリティが既に運用している監査ツールと統合し、AIを使用してアラートを調査し、修復を確認します。Swimlaneは、ネットワークセグメンテーションとパスワード管理だけでは解決できないギャップを埋め、滞留時間の短縮と修復までの時間の短縮という測定可能な成果を指摘しています。.

これは水道事業だけの問題なのか、それとも他の産業にも影響するのか?

これはインターネットに接続されているあらゆる組織に影響を与える。タウセック氏が言うように、「IT部門であろうとOT部門であろうと関係なく、インターネットに接続していれば地政学的な攻撃者の標的になる」。彼は、AIを活用した攻撃は水道事業だけでなく、あらゆる分野でますます複雑化していくと予想している。.

ライブデモをリクエストする