OTとITのセキュリティの違い
安全性と稼働率によってルールが変わる理由を学びます。
「OTとITのセキュリティの違い」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
異なる世界、異なるルール
ITのセキュリティ対策をそのままOTに適用すると、役に立たないどころか、かえって害を及ぼすことがあります。両方の領域では、重視する目標、使用する技術、障害の発生形態が異なります。OTに関わる実務者は、いくつかの反射的な対応を改める必要があります。
このレッスンでは、OTセキュリティを独自の分野にしている優先事項、制約、脅威を比較します。
CIAトライアドの逆転
ITでは、CIAトライアドである機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)を優先します。OTでは、実質的にこの順序が逆になります。
- 可用性が第一 — プロセスは稼働し続けなければなりません。停止は危険であったり、莫大なコストを招いたりします
- 完全性が第二 — 測定値とコマンドは信頼できなければなりません
- 機密性が最後 — センサーの値が秘密であることはほとんどありません
そして何よりも優先されるのが、ITにはない懸念である安全です。人命と環境の保護が、あらゆるものに優先します。
安全が最優先
OTでは、プロセスを予期せぬ動作に至らせる可能性のあるセキュリティ対策は、脅威そのものより悪い場合があります。タービンをトリップさせたり、誤ったタイミングでバルブを閉じたりする自動処理は、人を負傷させる可能性があります。
- セキュリティ変更によって安全機能を損なってはなりません
- 変更の承認には、セキュリティ担当者だけでなくエンジニアも加わる必要があります
- SISは独立性と信頼性を維持しなければなりません
そのため、自動的な隔離のようなITでの積極的な戦術をOTに導入するには、慎重な適応が必要です。
単純にパッチを適用することはできない
ITでは、速やかにパッチを適用することが鉄則です。しかしOTでは、さまざまな制約があります。
- パッチ適用にはプラントの停止が必要になる場合があり、停止は数か月前から計画されます
- ベンダーの認証要件により、承認されていないパッチが禁止される場合があります
- 不適切なパッチは、生産を停止させたり、安全性の根拠を損なったりする可能性があります
パッチ適用に時間がかかるため、OTでは補完的対策への依存度が高くなります。これには、すぐに更新できないシステムを保護するためのセグメンテーション、監視、アクセス制御が含まれます。
レガシー機器と長いライフサイクル
OT機器は数十年にわたって稼働します。物理ラインを再構築せずに機器を置き換えることはできないため、ベンダーのサポート期間を大幅に過ぎたコントローラーやオペレーティングシステムが、現在も生産現場で使われているのは珍しくありません。
- 利用可能なパッチがない、サポート対象外のOSバージョン
- 最新のセキュリティエージェントを実行できないハードウェア
- ネットワークが隔離されていることを前提として設計されたプロトコル
理想ではなく、実際に存在するものを保護しなければなりません。
設計上安全でないプロトコル
多くの産業用プロトコルは、信頼された物理的に隔離されたネットワーク向けに作られたため、デフォルトでは認証も暗号化もありません。このようなネットワークでは、コントローラーに到達できるデバイスなら、どのデバイスでもコントローラーに命令できます。
- 送信者の身元を証明しなくてもコマンドが受け入れられます
- 通信は平文であることが多く、簡単に偽装できます
- これはレガシーバージョンにおける設計上の前提であり、修正可能なバグではありません
保護するには、ネットワークに到達できる者を制御します。詳細は後ほど扱います。
アクティブスキャンは有害になり得る
ITでは、脆弱性スキャンは日常的に行われます。OTでは、積極的なスキャンによって脆弱なデバイスがクラッシュする可能性があります。予期しない通信を受信すると、PLCによっては異常状態になったり停止したりするため、稼働中のプロセスでは危険です。
- アクティブスキャンよりもパッシブなネットワーク監視を優先します
- アクティブなツールは、まずラボ環境または保守期間中にテストします
- 本番ネットワークに触れる前に、運用担当者と調整します
OTにおける合言葉は、評価そのものをインシデントにしてはならない、ということです。
リアルタイム性と決定性の制約
制御ループは厳密なタイミングで動作します。遅延やジッターが加わると、プロセスが不安定になる可能性があります。
- インラインのセキュリティデバイスは、有害な遅延を生じさせてはなりません
- 負荷の大きいエージェントは、リアルタイムタスクのCPUを奪う可能性があります
- ネットワークの変更によって、厳密なタイミングが必要な通信が破綻する可能性があります
セキュリティは、プロセスが必要とする決定性の範囲内に収めなければなりません。そのため、ITでは簡単に導入できるソリューションがOTでは使えないこともよくあります。
物理的な影響
決定的な違いは、OTのインシデントには物理的な現実世界への影響があることです。侵害されたITサーバーはデータを漏えいさせますが、侵害されたOTシステムはタンクをあふれさせたり、タービンを損傷させたり、水を汚染したり、作業員を危険にさらしたりする可能性があります。
この違いによってリスクの大きさが増し、リスク評価の方法も変わります。最悪の結果は、金銭的損失や評判の低下だけではありません。人命が失われる可能性もあります。OTの脅威モデリングでは、データだけでなく、物理的影響と安全への影響も考慮しなければなりません。
異なる脅威アクターと目的
OTには、独自の脅威プロファイルがあります。
- 重要インフラの戦略的な妨害を狙う国家
- データ窃取ではなく、物理的な妨害を目的とする攻撃者
- 標的を特に定めないITランサムウェアでさえ、OTに波及して運用を停止させる可能性があります
深刻な結果が生じ得るうえ、攻撃者が豊富なリソースを持つ場合もあるため、OTの防御では防止だけでなく、レジリエンスと検知も重視します。
ITの対策をOTに適応する
目標はITセキュリティを放棄することではなく、適応させることです。
- 侵入的なスキャンや迅速なパッチ適用よりも、パッシブ監視とセグメンテーションを優先します
- 機密性よりも安全と可用性を優先します
- すべてのセキュリティ上の判断にプロセスエンジニアを関与させます
- パッチを適用できないシステムには補完的対策を使用します
これらの原則が、続くプロトコルとアーキテクチャのレッスンの基盤になります。
クイックチェック:OTの優先事項
現実の判断に、逆転した優先順位を適用してください。
復習:OTとITのセキュリティ
OTセキュリティが独自の分野である理由を学びました。
- 優先順位は逆になります。まず安全と可用性、機密性は最後です
- パッチ適用には制約があるため、補完的対策に依存します
- レガシー機器と設計上安全でないプロトコルは、避けられない現実です
- アクティブスキャンや侵入的なエージェントは、脆弱なリアルタイムデバイスに害を及ぼす可能性があります
- インシデントには物理的な影響があるため、すべての判断にプロセスエンジニアを関与させます
次は、具体的なプロトコルとその弱点について学びます。
よくある質問
「OTとITのセキュリティの違い」レッスンは無料ですか?
はい。「OTとITのセキュリティの違い」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「OTとITのセキュリティの違い」で何を学びますか?
安全性と稼働率によってルールが変わる理由を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「OTとITのセキュリティの違い」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 産業用制御システムの基礎
- OTとITのセキュリティの違い
- 代表的なICSプロトコルとリスク
- 重要インフラの保護