制御システムセキュリティ、または自動化および制御システム(ACS)サイバーセキュリティは、産業用自動化および制御システムの適切な運用に対する(意図的または意図的でない)干渉を防止することです。これらの制御システムは、電気、石油生産、水、輸送、製造、通信などの重要なサービスを管理しています。これらは、コンピュータ、ネットワーク、オペレーティングシステム、アプリケーション、およびプログラマブルコントローラに依存しており、それぞれにセキュリティ上の脆弱性が含まれている可能性があります。2010年に発見されたStuxnetワームは、これらのシステムがサイバーインシデントに対して脆弱であることを証明しました。[1]米国およびその他の政府は、重要なインフラストラクチャを運用する制御システムの保護を強化することを要求するサイバーセキュリティ規制を可決しました。
制御システム セキュリティは、 SCADAセキュリティ、PCN セキュリティ、産業用ネットワーク セキュリティ、産業用制御システム(ICS) サイバー セキュリティ、運用技術(OT) セキュリティ、産業用オートメーションおよび制御システム、制御システム サイバー セキュリティなど、さまざまな名前で知られています。
リスク
自動化および制御システム (ACS) の安全性の欠如または固有の脆弱性は、安全性、生命の損失、人身傷害、環境への影響、生産の損失、機器の損傷、情報の盗難、企業イメージなどの分野で深刻な結果につながる可能性があります。
これらの潜在的なリスクを評価、査定、軽減するためのガイダンスは、以下で説明する多くの政府、規制、業界の文書および世界標準の適用を通じて提供されます。
自動化および制御システムの脆弱性
自動化および制御システム (ACS) は、過去 10 ~ 15 年間に発生した以下の傾向により、セキュリティ インシデントに対して非常に脆弱になっています。
- 市販の既製技術 (COTS) とプロトコルの多用。MS Windows、SQL、イーサネットなどの技術の統合により、プロセス制御システムは、一般的な IT システムに影響を与えるのと同じマルウェア (ウイルス、ワーム、トロイの木馬) に対して脆弱になっています。
- 企業統合(工場、企業、さらには公共ネットワークを使用)は、プロセス制御システム(レガシー)が、設計上想定されていないストレスにさらされることを意味します。
- リモートアクセスの需要 - エンジニアリング、運用、技術サポートのための24時間365日のアクセスは、制御システムへのより安全でない、または不正な接続を意味します。
- 隠蔽によるセキュリティ- 非標準、プライベート、または独自のプロトコルや標準を使用すると、システムのセキュリティに悪影響を及ぼします。
自動化システムに対するサイバー脅威と攻撃戦略は急速に変化しています。産業用制御システムのセキュリティ規制はまれであり、その進展は遅いです。たとえば、米国では原子力産業と化学産業にのみ規制が設けられています。[2]
政府の取り組み
米国政府コンピュータ緊急対応チーム(US-CERT)は、もともと制御システムセキュリティプログラム(CSSP)を制定し、現在は国立サイバーセキュリティおよび通信統合センター(NCCIC)の産業用制御システムとなっており、制御システムセキュリティに関する米国標準技術研究所(NIST)の標準文書を大量に無料で提供しています。[3] MOSIACS(産業用制御システムの状況認識の向上)として知られる米国政府共同能力技術デモンストレーション(JCTD)は、重要なインフラ制御システムのサイバーセキュリティ防御能力の最初のデモンストレーションです。[4] MOSAICSは、国防総省(DOD)のサイバー防御能力の運用上のニーズに対応し、電力、水道、廃水、安全管理などの重要なインフラ制御システムをサイバー攻撃から守り、物理的環境に影響を及ぼすものです。[5] MOSAICS JCTDプロトタイプは、Industry Daysを通じて民間業界と共有され、さらなる研究開発が行われます。このアプローチは、重要なインフラ制御システムのサイバーセキュリティに関する革新的でゲームチェンジャーとなる能力につながることを目的としています。[6]
自動化および制御システムのサイバーセキュリティ標準
自動化および制御システムのサイバーセキュリティに関する国際標準は、ISA/IEC 62443 です。さらに、米国の NIST や NERC など、複数の国家組織が制御システムにおけるサイバーセキュリティに関するガイドラインと要件を発表しています。
IEC62443 の翻訳
ISA/IEC 62443 サイバーセキュリティ標準は、自動化および制御システム (ACS) のプロセス、技術、要件を定義します。これらの標準の責任は、国際オートメーション協会 (ISA) の ISA99 委員会と IEC 技術委員会 65 ワーキング グループ 10 の共同作業にあります。
ISA99 委員会は、米国で ANSI 認定の標準開発組織 (SDO) として活動しています。IEC の標準作成プロセスでは、すべての国の委員会が共通の標準に同意します。
ISA/IEC 62443 規格および技術レポートは、「一般」、「ポリシーと手順」、「システム」、および「コンポーネント」という 4 つの一般カテゴリに分類されます。
- 最初のカテゴリには、概念、モデル、用語などの基礎情報が含まれます。
- 2 番目のカテゴリの作業成果物は、資産所有者を対象としています。これらは、効果的な IACS セキュリティ プログラムの作成と維持に関するさまざまな側面を扱っています。
- 3 番目のカテゴリには、制御システムの安全な統合に関するシステム設計のガイダンスと要件を記述した作業成果物が含まれます。その中核となるのは、ゾーンとコンジットの設計モデルです。
- 4 番目のカテゴリには、制御システム製品の特定の製品開発と技術要件を記述した作業成果物が含まれます。
NERC
最も広く認知されている最新の NERC セキュリティ標準は、NERC 1200 の修正/更新版である NERC 1300 です。NERC 1300 の最新バージョンは CIP-002-3 から CIP-009-3 と呼ばれ、CIP は Critical Infrastructure Protection (重要なインフラストラクチャ保護) を指します。NERC は他の分野でも標準を作成していますが、これらの標準はバルク電気システムのセキュリティ保護に使用されます。バルク電気システム標準は、業界のベスト プラクティス プロセスをサポートしながら、ネットワーク セキュリティ管理も提供します。
NIST
NISTサイバーセキュリティフレームワーク(NIST CSF)は、サイバーセキュリティの成果の高レベルの分類と、それらの成果を評価および管理する方法論を提供します。これは、重要なインフラストラクチャを提供する民間セクターの組織に、インフラストラクチャを保護する方法に関するガイダンスを提供することを目的としています。[7]
NIST特別刊行物800-82 Rev. 2「産業用制御システム(ICS)セキュリティガイド」では、ICS特有の性能、信頼性、安全性の要件を考慮しながら、複数の種類の産業用制御システムをサイバー攻撃から保護する方法を説明しています。[8]
制御システムのセキュリティ認証
制御システムのセキュリティに関する認証は、いくつかの世界的な認証機関によって確立されています。ほとんどのスキームはIEC 62443に基づいており、テスト方法、監視監査ポリシー、公開文書ポリシー、およびプログラムのその他の特定の側面について説明しています。
外部リンク
- IEC62443 規格
- 米国NISTウェブページ
- 米国NERC重要インフラ保護(CIP)基準は2011年1月1日にWayback Machineにアーカイブされています
- 英国NPSAツール、カタログ、規格
参考文献
- ^ Byres, Eric; Cusimano, John (2012 年 2 月)。「ICS セキュリティの 7 つのステップ」。Tofino Security および exida Consulting LLC。2013 年 1 月 23 日時点のオリジナルよりアーカイブ。2011 年3 月 3 日閲覧。
- ^ Gross, Michael Joseph (2011-04-01). 「サイバー戦争宣言」. Vanity Fair . Condé Nast. 2014-07-13時点のオリジナルよりアーカイブ。2017-11-29閲覧。
- ^ 「標準とリファレンス - NCCIC / ICS-CERT」。ics-cert.us-cert.gov /。2010年10月26日時点のオリジナルよりアーカイブ。2010年10月27日閲覧。
- ^ 「産業用制御システムに関する状況認識の向上(MOSAICS)統合能力技術デモンストレーション(JCTD):ミッションクリティカルなインフラストラクチャの防御のためのコンセプト開発 - HDIAC」。2021年7月31日閲覧。
- ^ 「産業用制御システム向けのより高度な状況認識 (MOSAICS): 高度なコンテキスト依存の動的クラス向けの重要なインフラストラクチャ サイバー防御機能のエンジニアリングと開発: パート 1 - エンジニアリング - HDIAC」。2021 年 7 月 31 日閲覧。
- ^ 「産業用制御システム向けのより高度な状況認識 (MOSAICS): 高度なコンテキスト依存の動的クラス向けの重要なインフラストラクチャ サイバー防御機能のエンジニアリングと開発: パート 2 - 開発 - HDIAC」。2021 年 7 月 31 日閲覧。
- ^ 「NIST サイバーセキュリティフレームワーク」 。2016年 8 月 2 日閲覧。
- ^ Stouffer, Keith; Lightman, Suzanne; Pillitteri, Victoria; Abrams, Marshall; Hahn, Adam (2015-06-03). 「産業用制御システム (ICS) セキュリティガイド」. CSRC | NIST . doi :10.6028/NIST.SP.800-82r2 . 2020年12月29日閲覧。
