ICS / SCADAへの「攻撃者視点」を知ることで対策方法を理解する実践トレーニング | ScanNetSecurity
2024.07.27(土)

ICS / SCADAへの「攻撃者視点」を知ることで対策方法を理解する実践トレーニング

受講者の一人は、「どんな産業用システムにも脆弱性があり、安全なネットワークは存在しないことが、模擬攻撃をくりかえし行うことで体感できた。脆弱性を悪用する攻撃シナリオを知ることによって対策方法も自ずと理解することができる」と語った。

研修・セミナー・カンファレンス
PR
開会挨拶に登壇した NHN テコラス株式会社 北原 昌樹 部長
  • 開会挨拶に登壇した NHN テコラス株式会社 北原 昌樹 部長
  • トレーニングカリキュラム、約半数がハンズオンの実習
  • ハンズオントレーニングで使用される攻撃ツールの一覧
  • 開催されるセミナーでは左上の領域が講義範囲となる
  • IT と ICS / SCADA などの OT の違い
  • サイバー攻撃の動機分類、主に右端の「Cyber Warfare」が該当
  • ICS / SCADA の脆弱性公開件数の年次推移
  • 産業別脆弱性公開件数
15 年以上の IT インフラ事業を通じて蓄積したサーバ構築・運用の実績と、10 年以上の同社グループ企業が提供するオンラインゲームの脆弱性診断や、自社 SOC と CSIRT 運用で培ったノウハウによるセキュリティサービスに独自の強みを持つ NHN テコラス。

同社は日本企業の重大課題「セキュリティ人材不足」に対応すべく、トレーニングを通じた人材育成事業を本年から開始した。すでに Web ペネトレーションマルウェア分析などのコースを提供している。

トレーニングコースの中で目玉となるのが、9 月 13 日~15 日に開催される、産業用制御システム(ICS)、監視制御システム(SCADA)をテーマにしたハンズオンを含む実践トレーニングだ。本記事では、8月頭に都内で開催された ICS / SCADA セキュリティトレーニング・プレセミナーの模様をレポートする。


● 制御システムへのペンテスト実績と各国政府へのトレーニングの提供

ICS / SCADA 向けのオープンなセキュリティトレーニングは、日本でこれまで例がない。今回のプログラムは、情報セキュリティコンサルティングやトレーニングをグローバルで手がける NSHC PTE.LTD. との共催である。NSHCは国際刑事警察機構(INTERPOL)をはじめとして、コロンビア国防省、イラン国防省、ルワンダ国防省、香港警察などにセキュリティトレーニングを提供し、地下鉄など実際の社会インフラへの模擬ハッキングによって脆弱性調査を行ってきた実績を持つ。

● ICS / SCADA のケーススタディ

プレセミナーでは、ICS / SCADAのケーススタディとして、実際のサイバー攻撃の事例が紹介された。たとえば社会インフラは、身代金要求型の攻撃を受けた場合、金銭を支払う判断がなされることが多いとみなされ、実際に米サンフランシスコで 2016 年、地下鉄がランサムウェアの被害に遭い、券売機内に保存されたデータが暗号化され、券売機が使えなくなる被害が起きている。

また、ウクライナの電力会社は 2015 年末、標的型攻撃によりEメールの添付ファイルを経由して社員のパソコンがマルウェアに感染、管理者権限が奪取され、停電が引き起こされる被害に遭っている。

このように、インフラ施設がサイバー攻撃の標的になると、重篤な被害が広範に及ぶ可能性が高い。しかし、理解はしているものの修正のための行動はなかなか起こしにくい。それは、インフラは稼動が最重要視され、オフィスITや定期メンテができるようなシステムと本質的に異なっているからだ。たとえ脆弱性が存在しても、パッチをあてるまで時間がかかることが多い。

《ScanNetSecurity》

編集部おすすめの記事

特集

研修・セミナー・カンファレンス アクセスランキング

  1. ハッカーの OSINT 活用法 ~ 日本ハッカー協会 杉浦氏講演

    ハッカーの OSINT 活用法 ~ 日本ハッカー協会 杉浦氏講演

  2. FFRI 鵜飼裕司の Black Hat USA 2018 注目 Briefings(1)日本はグローバルセキュリティ業界のインナーサークルにいない

    FFRI 鵜飼裕司の Black Hat USA 2018 注目 Briefings(1)日本はグローバルセキュリティ業界のインナーサークルにいない

  3. 総務省 SBOM 対応ノスゝメ

    総務省 SBOM 対応ノスゝメ

  4. 企業のネットワーク管理者必見!Internet Week 2017 セキュリティセッション紹介 第1回「インシデント対応ハンズオン2017」について語る

  5. 自動車サイバーセキュリティコンテスト「Automotive CTF Japan」新たに開催

  6. 安価で導入しやすい AWS や Azure の WAF、その一方でユーザーが抱える運用課題とは? ~ サイバーセキュリティクラウド

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×