0Pricing
Cyber Security Academy · レッスン

重要インフラの保護

ネットワーク分離、監視、Purdueモデルを学びます。

「重要インフラの保護」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

アーキテクチャを最優先する

個々のOTデバイスやプロトコルでは自らを防御できないことが多いため、重要インフラのセキュリティは主にアーキテクチャによって実現します。つまり、ネットワークをどのようにゾーン分けするか、どの通信を許可するか、環境全体をどのように監視するかが重要です。

このレッスンでは、これまで学んだコンポーネントとプロトコルを中心に、Purdueモデルを基盤とした多層防御を構築します。

Purdueモデル

Purdue Enterprise Reference Architectureは、ICSを階層化されたレベルに整理し、業務ITとプロセス制御を分離します。

  • Level 0 — センサーとアクチュエーター
  • Level 1 — PLC、RTU、コントローラー
  • Level 2 — SCADA、HMI、監視制御
  • Level 3 — サイト運用、ヒストリアン、EWS
  • Levels 4-5 — エンタープライズITと業務ネットワーク

このモデルの価値は、トラフィックを制御すべき境界を明確に定義できる点にあります。

産業用DMZ

最も重要な境界は、IT(Levels 4-5)とOT(Levels 0-3)の間にあります。専用の産業用DMZ(Level 3.5)をその間に配置し、2つのネットワークが直接通信しないようにします。

  • データブローカーと複製されたヒストリアンをDMZに配置します
  • OTのデータは、制御された中継システムを通じてITへ外向きに流します
  • ITの侵害(ランサムウェアなど)がコントローラーに到達する直接経路をなくします

この1つのアーキテクチャ上の決定により、最も一般的な侵入拡大経路を遮断できます。

セグメンテーションとゾーン

ITとOTを分離するだけでなく、IEC 62443規格が推奨するように、OT自体を制御されたコンジットで接続されたゾーンに分割します。

  • 機能と重要度に応じて資産をゾーンに分類します
  • ゾーン間のコンジットでは、必要なトラフィックだけを許可します
  • 侵入をプラント全体ではなく1つのゾーンに封じ込めます

あるセルやラインが侵害されても、別のセルやラインに到達できないようにする必要があります。

プロトコル対応ファイアウォール

標準的なファイアウォールはIPとポートでフィルタリングします。一方、OTには産業用プロトコルを理解し、意図した操作を強制できるファイアウォールが必要です。

# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
#   permit function-code 3 (read holding registers)
#   deny   function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse

SISの保護

安全計装システムには、最も強力な分離が必要です。SISはプロセスを安全な状態に移行させる役割を担っており、そこに到達した攻撃者は最後の防御線を無効化できるためです。

  • SISを制御システムとは別の隔離されたネットワークに配置します
  • EWSから安全コントローラーへのアクセスを厳格に制限します
  • 安全ロジックの読み取りや変更を試みる不正な操作を監視します

ある重大な攻撃事例ではSISが明確な標的となりました。SISの完全性は決して妥協できないものとして扱ってください。

安全なリモートアクセス

ベンダーやエンジニア向けのリモートアクセスは、頻繁に侵入経路となります。OTへ接続するフラットなVPNを、仲介型で監視可能なアクセスに置き換えてください。

  • OTシステムをインターネットやRDPに直接公開しません
  • MFAを設定したDMZ内のジャンプホストを経由させます
  • ジャストインタイムで、時間制限付きの最小権限セッションを付与します
  • 監査のためにセッションを記録します

ベンダーによるリモート保守は常時有効にするのではなく、必要なときだけ有効にし、終了後は無効にしてください。

パッシブ監視と資産インベントリ

見えないものは保護できません。また、脆弱なOTをアクティブスキャンすべきではありません。パッシブな手法を使用してください。

  • 観測したトラフィックから完全な資産インベントリを作成し、維持します
  • 通常の通信をベースライン化し、そこからの逸脱にアラートを発生させます
  • 新しいデバイス、予期しない書き込み、不正なホストを検出します
  • プロセスの状況を理解しているSOCにOTのアラートを送ります

ゾーン境界に配置したパッシブセンサーにより、運用を妨げずに可視性を確保できます。

リムーバブルメディアとサプライチェーン

エアギャップがあるからといって安全とは限りません。複数の重大なICSインシデントでは、USBドライブや侵害されたベンダー機器を経由してエアギャップが突破されました。

  • 専用キオスクでリムーバブルメディアを管理し、スキャンします
  • 接続前にベンダーのノートパソコンを審査します
  • コントローラーのファームウェアと更新の出所を検証します
  • OTのサプライチェーンを、これまでのコースで学んだ厳格さで扱います

人や物理的な侵入口が、ネットワーク境界よりも大きな意味を持つことが少なくありません。

OTインシデント対応とレジリエンス

プロセスを停止すること自体が危険になり得るため、OTの現実を踏まえて対応を計画してください。

  • プロセスエンジニアとともに、OT専用のプレイブックを作成します
  • 制御が失敗した場合にプロセスを稼働させる安全な手動フォールバックを定義します
  • PLCロジックと設定のオフラインバックアップを保持します
  • 対応中も安全性を維持できるよう、運用担当者とともに訓練します

稼働を継続する、または安全に停止する能力であるレジリエンスは、予防と同じくらい重要です。

標準と説明可能なセキュリティプログラム

フレームワークを使うと、これらの実践を監査可能なプログラムに変えられます。

  • IEC 62443 — 産業オートメーションセキュリティの中核規格(ゾーン、コンジット、セキュリティレベル)
  • NIST SP 800-82 — OTを保護するためのガイダンス
  • エネルギー、水道、パイプライン分野の規制

アーキテクチャ(Purdue、DMZ、セグメンテーション)、監視、アクセス制御、対応を組み合わせ、一度限りのプロジェクトではなく、継続的に評価するプログラムとして運用します。

クイックチェック:DMZ境界

アーキテクチャを適用して、一般的な攻撃経路を阻止しましょう。

まとめ:重要インフラの保護

OT環境向けの多層防御を構築しました。

  • Purdueモデルは、制御すべきレベルと境界を定義します
  • 産業用DMZはITからOTへの直接通信を防ぎ、ゾーンとコンジット(IEC 62443)は侵入を封じ込めます
  • プロトコル対応ファイアウォールは許可されたコマンドを強制し、SISは隔離された状態を保ちます
  • 仲介型のリモートアクセス、パッシブ監視、リムーバブルメディアの管理によって主要な経路を塞ぎます
  • IEC 62443とNIST 800-82を指針として、OTを考慮した対応とレジリエンスを計画します

コース完了です。これで、産業用制御システムについて考え、防御できるようになりました。

よくある質問

「重要インフラの保護」レッスンは無料ですか?

はい。「重要インフラの保護」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「重要インフラの保護」で何を学びますか?

ネットワーク分離、監視、Purdueモデルを学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「重要インフラの保護」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 産業用制御システムの基礎
  2. OTとITのセキュリティの違い
  3. 代表的なICSプロトコルとリスク
  4. 重要インフラの保護
← Cyber Security Academyに戻る