2016.09.26(月)

制御系システムはセキュリティよりセーフティ(アズビル セキュリティフライデー)

特集 特集

2010年、イランの核施設を標的としたStuxnetの登場によって、発電所などの社会インフラやプラント、各種生産設備等をコントロールする制御システムのセキュリティ対策が、差し迫った課題として認識された。

そのような中で、一般企業の情報システムのセキュリティ対策と、制御システムのセキュリティ対策では何が異なるのか、制御システムセキュリティセンターの創立メンバー企業である、アズビル株式会社のグループとして、制御システムのセキュリティに携わるアズビル セキュリティフライデー株式会社 代表取締役 佐内大司氏に話を聞いた。

●公表されていないだけでウイルスによって制御システムが止まったという事例はたくさんある

制御システムは独立系のネットワークで、イントラネットにもインターネットにもつながっていないのがもともとの大原則であったため、セキュリティ対策は後回しになっていました。
そこにStuxnetという、完全に制御システムを狙った攻撃が顕在化してしまいました。今までにあるマルウェアの中でも最高レベルだと言われているような攻撃手法、軍事レベルの攻撃手法が実際に登場してしまったことによって、無視できなくなったという現状があります。

制御システムのセキュリティインシデントには、2つのパターンが考えられます。1つはStuxnetのように、制御システムを狙って攻撃してくるものです。しかしながら制御システムを狙って攻撃してくるものに関しては、本当にそのようなものがくるのか、正直いって我々にもまだあまり現実味がありません。
それに対してもう1つは、業務系に入ってくるマルウェアが、誤って制御システムに入り込んでしまうというケースです。これは制御システムを狙っているわけでなく、たまたま流れ弾に当たって感染するようなものです。実はこのような流行のウイルスが入ってしまい、制御システムが止まったという事例は、公表はされていませんがたくさんあるのです。

●制御システムにはアンチウイルスも入れられずパッチも当てられない

しかし残念ながら制御システムには、アンチウイルスソフトが入れられないという現状があります。Windowsのパッチも当てられません。
なぜなら、制御システムというのは、時間軸がとても重要だからです。時間軸がゆがむようなものは、システムの中には入れられません。例えば、アンチウイルスのスキャンが入って、なにかタイミングがずれてしまうとか、パッチを当てるから5分間止まりますということは許されないのです。

●工場の中ではセキュリティだけじゃない異常が常に起こっている

制御システムのセキュリティにおける大きな課題は、万が一、工場の現場にウイルスが入ったときには、誰が発見できるのか、どのようにして気が付くのかということです。

工場の中では、温度異常や圧力上昇といった異常が頻繁に発生しています。それに対して、現場の保全員が対応することで、システムを正常に動かしているのです。
この安定稼働に重要なことが、今まで培ってきたノウハウや現場の経験や勘、そしてそれに基づくトラブルシュートフローです。ところが今まではウイルスに侵入されたトラブルの経験はありません。だから当然ながらトラブルシュートを書くことができないのです。

●現場の人が「異常はウイルスのせいなのかも」と疑うようになることが重要なポイント

このトラブルシュートを書けない現状を、いかにして制御の現場の人がこれはもしかするとウイルスかもしれない、と気が付けるようになるかということ。この現象はウイルスのせいなのかもしれない、と情報システムを疑うこと。ここが制御システムのセキュリティを考えるうえで、いちばん重要なポイントです。我々のような制御ベンダーの立場から考えると、いかにお客様の現場に「気付き」を与えるか、ということが責務となります。

情報セキュリティインシデントの経験が増え、「気付き」との関連性を学習していくこと。それによって、はじめてインシデントへの対応ができる保全体制ができるわけです。そして、プラントを保全するうえでの重要な要因の1つとして、制御システムのセキュリティ運用が組み込まれていくことになります。

●「気付き」を与える、制御システム向けのセキュリティ製品「Visuact-V」

弊社が取り組んでいる制御システム・セキュリティへの課題は、制御システム自体に影響を与えずに、いかに制御ネットワーク上で発生している不自然な事象を検出するセンサーを作るかということでした。
そして完成したのが「Visuact-V」です。「Visuact-V」を制御システムネットワークにつなぐだけで、マルウェアの活動の検知ができるようになります。マルウェアのセンサーという言い方がわかりやすいかもしれません。我々は、こういうセンサーを制御システムに提供していくという考えです。

この「Visuact-V」は、既設のシステムにも適用できるところが最大のポイントです。古いシステムに対しても、内部に侵入したマルウェアの活動への気付きを与え、さらに情報セキュリティ専門家に詳細調査が実施可能な環境を提供することができます。これによって既設、新設を問わず、現場のセキュリティインシデントへの対応力が向上していくことを目指しています。
制御ベンダーから誕生したセキュリティツールベンダーならではの、現場を重視したセキュリティ対策製品を今後も開発していきます。
《ScanNetSecurity》

編集部おすすめの記事

特集

特集 アクセスランキング

  1. 生体認証は危険!? 課題と危険が山積みで利用者にはデメリットだけ!?(1)

    生体認証は危険!? 課題と危険が山積みで利用者にはデメリットだけ!?(1)

  2. KPMG のサイバーセキュリティ経営 (2) 情報システム部門が社長の疑問に答えるためには

    KPMG のサイバーセキュリティ経営 (2) 情報システム部門が社長の疑問に答えるためには

  3. ここが変だよ日本のセキュリティ 第24回「毎年恒例、台湾HITCON突撃レポート」

    ここが変だよ日本のセキュリティ 第24回「毎年恒例、台湾HITCON突撃レポート」

  4. クラウドセキュリティ認証「ISO 27017」「ISO 27018」の違いとは? ~クラウドのよさを活かす認証コンサル LRM 社 幸松 哲也 社長に聞く

  5. Scan BASIC MEMBERS 登録方法(お土産大放出キャンペーン実施中!)

  6. [インタビュー] 脆弱性を探す「バウンティハンター」を育てる、高度サイバーセキュリティ人材育成の一環 (MBSD)

  7. 顧客視点のサイバーセキュリティスタンダードを発信 ~ デロイト、インテリジェンスセンター(CIC)設立

  8. 急増するID、パスワードへの攻撃にどう対処するか(ペンタセキュリティ)

  9. [数字でわかるサイバーセキュリティ] 2016年上半期インシデントふりかえり、JTB 約 680 万人の個人情報流出 他

  10. Man in the Browser と Man in the Middle 攻撃(CA Security Reminder)

  11. 工藤伸治のセキュリティ事件簿 シーズン3 エリカとマギー編 第1回「プロローグ:破壊」

  12. ISMS認証とは何か■第1回■

  13. 無貌の蜘蛛Xunleiが世界を食う~世界最大のP2Pネットワークが匿名最終兵器になる日

  14. ドラマ「ブラッディ・マンデイ」ハッキングシーン製作秘話

  15. NSS LabsがNGFWの性能評価マップSVMを公開――各製品の特徴を可視化

  16. ここが変だよ日本のセキュリティ 第21回「セキュリティ人材は生き残ることができるか?」

  17. なぜ中小企業における不正送金被害が続出しているのか 第5回「中小企業から見たUTMの利点」

  18. スマホが標的のフィッシング詐欺「スミッシング」とは、現状と対策(アンラボ)

  19. いま知りたいWAF特集 第1回 WAFの歴史

  20. KPMG のサイバーセキュリティ経営 (1) 経営者の 3 つの関心事とは

アクセスランキングをもっと見る

★~(=^・ω・^)ノ☆★9月30日まで ノベルティや海外カンファレンスのお土産大放出キャンペーンを実施中 ★★
★~(=^・ω・^)ノ☆★9月30日まで ノベルティや海外カンファレンスのお土産大放出キャンペーンを実施中 ★★

登録すれば、記事一覧、人気記事ランキング、BASIC 会員限定記事はもちろんのこと、掲載された全ての限定コンテンツに、フルアクセスが可能となります。

×