重要インフラの保護
ネットワーク分離、監視、Purdueモデルを学びます。
「重要インフラの保護」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
アーキテクチャを最優先する
個々のOTデバイスやプロトコルでは自らを防御できないことが多いため、重要インフラのセキュリティは主にアーキテクチャによって実現します。つまり、ネットワークをどのようにゾーン分けするか、どの通信を許可するか、環境全体をどのように監視するかが重要です。
このレッスンでは、これまで学んだコンポーネントとプロトコルを中心に、Purdueモデルを基盤とした多層防御を構築します。
Purdueモデル
Purdue Enterprise Reference Architectureは、ICSを階層化されたレベルに整理し、業務ITとプロセス制御を分離します。
- Level 0 — センサーとアクチュエーター
- Level 1 — PLC、RTU、コントローラー
- Level 2 — SCADA、HMI、監視制御
- Level 3 — サイト運用、ヒストリアン、EWS
- Levels 4-5 — エンタープライズITと業務ネットワーク
このモデルの価値は、トラフィックを制御すべき境界を明確に定義できる点にあります。
産業用DMZ
最も重要な境界は、IT(Levels 4-5)とOT(Levels 0-3)の間にあります。専用の産業用DMZ(Level 3.5)をその間に配置し、2つのネットワークが直接通信しないようにします。
- データブローカーと複製されたヒストリアンをDMZに配置します
- OTのデータは、制御された中継システムを通じてITへ外向きに流します
- ITの侵害(ランサムウェアなど)がコントローラーに到達する直接経路をなくします
この1つのアーキテクチャ上の決定により、最も一般的な侵入拡大経路を遮断できます。
セグメンテーションとゾーン
ITとOTを分離するだけでなく、IEC 62443規格が推奨するように、OT自体を制御されたコンジットで接続されたゾーンに分割します。
- 機能と重要度に応じて資産をゾーンに分類します
- ゾーン間のコンジットでは、必要なトラフィックだけを許可します
- 侵入をプラント全体ではなく1つのゾーンに封じ込めます
あるセルやラインが侵害されても、別のセルやラインに到達できないようにする必要があります。
プロトコル対応ファイアウォール
標準的なファイアウォールはIPとポートでフィルタリングします。一方、OTには産業用プロトコルを理解し、意図した操作を強制できるファイアウォールが必要です。
# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
# permit function-code 3 (read holding registers)
# deny function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuseSISの保護
安全計装システムには、最も強力な分離が必要です。SISはプロセスを安全な状態に移行させる役割を担っており、そこに到達した攻撃者は最後の防御線を無効化できるためです。
- SISを制御システムとは別の隔離されたネットワークに配置します
- EWSから安全コントローラーへのアクセスを厳格に制限します
- 安全ロジックの読み取りや変更を試みる不正な操作を監視します
ある重大な攻撃事例ではSISが明確な標的となりました。SISの完全性は決して妥協できないものとして扱ってください。
安全なリモートアクセス
ベンダーやエンジニア向けのリモートアクセスは、頻繁に侵入経路となります。OTへ接続するフラットなVPNを、仲介型で監視可能なアクセスに置き換えてください。
- OTシステムをインターネットやRDPに直接公開しません
- MFAを設定したDMZ内のジャンプホストを経由させます
- ジャストインタイムで、時間制限付きの最小権限セッションを付与します
- 監査のためにセッションを記録します
ベンダーによるリモート保守は常時有効にするのではなく、必要なときだけ有効にし、終了後は無効にしてください。
パッシブ監視と資産インベントリ
見えないものは保護できません。また、脆弱なOTをアクティブスキャンすべきではありません。パッシブな手法を使用してください。
- 観測したトラフィックから完全な資産インベントリを作成し、維持します
- 通常の通信をベースライン化し、そこからの逸脱にアラートを発生させます
- 新しいデバイス、予期しない書き込み、不正なホストを検出します
- プロセスの状況を理解しているSOCにOTのアラートを送ります
ゾーン境界に配置したパッシブセンサーにより、運用を妨げずに可視性を確保できます。
リムーバブルメディアとサプライチェーン
エアギャップがあるからといって安全とは限りません。複数の重大なICSインシデントでは、USBドライブや侵害されたベンダー機器を経由してエアギャップが突破されました。
- 専用キオスクでリムーバブルメディアを管理し、スキャンします
- 接続前にベンダーのノートパソコンを審査します
- コントローラーのファームウェアと更新の出所を検証します
- OTのサプライチェーンを、これまでのコースで学んだ厳格さで扱います
人や物理的な侵入口が、ネットワーク境界よりも大きな意味を持つことが少なくありません。
OTインシデント対応とレジリエンス
プロセスを停止すること自体が危険になり得るため、OTの現実を踏まえて対応を計画してください。
- プロセスエンジニアとともに、OT専用のプレイブックを作成します
- 制御が失敗した場合にプロセスを稼働させる安全な手動フォールバックを定義します
- PLCロジックと設定のオフラインバックアップを保持します
- 対応中も安全性を維持できるよう、運用担当者とともに訓練します
稼働を継続する、または安全に停止する能力であるレジリエンスは、予防と同じくらい重要です。
標準と説明可能なセキュリティプログラム
フレームワークを使うと、これらの実践を監査可能なプログラムに変えられます。
- IEC 62443 — 産業オートメーションセキュリティの中核規格(ゾーン、コンジット、セキュリティレベル)
- NIST SP 800-82 — OTを保護するためのガイダンス
- エネルギー、水道、パイプライン分野の規制
アーキテクチャ(Purdue、DMZ、セグメンテーション)、監視、アクセス制御、対応を組み合わせ、一度限りのプロジェクトではなく、継続的に評価するプログラムとして運用します。
クイックチェック:DMZ境界
アーキテクチャを適用して、一般的な攻撃経路を阻止しましょう。
まとめ:重要インフラの保護
OT環境向けの多層防御を構築しました。
- Purdueモデルは、制御すべきレベルと境界を定義します
- 産業用DMZはITからOTへの直接通信を防ぎ、ゾーンとコンジット(IEC 62443)は侵入を封じ込めます
- プロトコル対応ファイアウォールは許可されたコマンドを強制し、SISは隔離された状態を保ちます
- 仲介型のリモートアクセス、パッシブ監視、リムーバブルメディアの管理によって主要な経路を塞ぎます
- IEC 62443とNIST 800-82を指針として、OTを考慮した対応とレジリエンスを計画します
コース完了です。これで、産業用制御システムについて考え、防御できるようになりました。
よくある質問
「重要インフラの保護」レッスンは無料ですか?
はい。「重要インフラの保護」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「重要インフラの保護」で何を学びますか?
ネットワーク分離、監視、Purdueモデルを学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「重要インフラの保護」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。