4つのランサムウェア事故が示した侵入経路
工場OT外部接続の点検法
2022年から2025年にかけて、日本国内でランサムウェアによる大規模な事業停止が相次ぎました。業種も規模も異なる4件を並べると、破られた場所は共通しています。いずれも、組織の外から中へ入るための接続点でした。公表された調査資料をもとにその共通構造を読み解き、自社の工場が抱える外部接続の弱点を点検するための視点をまとめています。
全16ページ PDF形式 無料
概要
このホワイトペーパーで扱うこと
当事者の調査報告書、または所管省庁の検討委員会による取りまとめが公開されている事案だけを扱います。
業種も規模も違う4件で、破られた場所は共通していました。そこから抽出される構造を整理します。
工場の外部接続について、その場で書き出して確認できる項目に落とし込んでいます。
対象者
こんな方に読んでいただきたい資料です
装置ベンダーの保守接続がいくつあるか、即答できないと感じている方に。
IT環境の守りは固めてきたものの、生産現場の外部接続までは手が回っていない方に。
納入先から接続の安全性について説明を求められる機会が増えている方に。
抜粋
4つの事故が破られた場所
自動車部品メーカーの被害は、取引先の完成車メーカーの生産計画にまで影響しました。港湾では基幹システムの停止でコンテナの搬出入が約3日間滞り、通販・物流事業者の被害は物流を受託していた他社のECサイトにまで波及しています。病院では電子カルテが使えず、紙カルテでの診療が続きました。
4件は業種も規模も異なります。それでも公開された資料を並べると、侵入の起点、あるいは最有力とされた経路は共通していました。子会社が使っていたリモート接続機器。接続元を制限していなかった保守用VPN。多要素認証が例外的に適用されていなかった委託先向けのアカウント。委託先から常時許可されていた接続。経路の断定に至らなかった事案もありますが、調査資料が弱点として挙げた場所は、いずれも組織の外から中へ入るための接続点でした。
ここで注意したいのは、4つの緩みがいずれも特定の製品や技術の欠陥ではないという点です。外部との接続を誰が把握し、誰に許し、いつ開き、どう記録するか。破られたのは、その管理構造でした。
構造の問題である以上、同じ緩みは技術領域を選びません。製造業であれば、まだ点検が済んでいない場所は工場のOT環境であることが多いはずです。装置メーカーが保守のために設置した接続機器。ベンダーごとに開けられた接続。担当者間で共有されている保守アカウント。つなぎっぱなしの遠隔監視回線。しかもOTの機器は寿命が長く、設置したベンダーの担当者が代替わりしていることも珍しくありません。時間が経つほど全数の把握は難しくなります。
各事案で何が起き、調査資料が何を弱点として挙げ、どこまでを断定できなかったのか。4件それぞれの詳細は、本ホワイトペーパーで1章ずつ掘り下げています。
抜粋
同じ構図がOTで破られたとき
4件の事故で直接暗号化されたのは、サーバやパソコン、業務システムといった情報システム側の資産でした。生産設備や制御装置そのものが暗号化された事案は、公開資料の範囲では確認できません。それでも生産と物流は止まりました。情報システムの停止が、そのまま物理的なオペレーションの停止に直結しています。
同じ構図が工場のOT環境で破られた場合、影響は1段階を挟みません。止まるのは業務システムではなく、設備そのものです。
だからこそ、点検は製品を選ぶ前から始められます。次の7つは、いま自社の工場について書き出してみることができる問いです。答えに詰まる箇所があれば、そこが弱点にあたります。
装置メーカーや委託先が外部から工場の設備に接続できる経路は、いくつありますか。全数を把握できていますか。
それぞれの接続点は、誰が所有し、誰が承認し、誰が止められますか。
接続先は工場のネットワーク全体ですか、それとも装置単位ですか。
多要素認証、個人別ID、契約終了時の失効は、ベンダーを含めて例外なく徹底されていますか。
いま確立している接続を確認して遮断でき、証跡を現場と分離して保全できていますか。
緊急時や回線が断たれたときの代替手順は決まっていますか。
リモートアクセス以外の備え、つまり情報システム側の防御、バックアップ、復旧訓練は、情報システム部門と整合していますか。
7つの問いのうち、どこまでが工場側で手を打てる範囲で、どこからが情報システム部門と足並みを揃える領域なのか。その線引きと、各項目を実際に点検する手順は、本ホワイトペーパーの終章で扱っています。
Secomeaのアプローチ
Secomeaが担う領域
Secomeaは、製造現場のOT環境を対象とするセキュアリモートアクセスを提供しています。守るのは外部から生産設備へ届く経路であり、社内の業務システムやオフィスのネットワークといった情報システム環境は対象に含みません。本ホワイトペーパーが行っているのも、4件の事故にSecomeaを当てはめることではなく、事故が明らかにした構造をOTの側へ翻訳することです。この線引きは第5章で正面から扱っています。
現場に置くゲートウェイであるSiteManagerは、GateManagerへ向けて通信を開始します。通信はアウトバウンド方向のみで確立されるため、現場側にインターネットからの着信を待ち受ける口を設けない構成を取れます。誰がいつどの機器へ接続したかという記録は、現場側の機器ではなくクラウド側に保存されます。
IEC 62443-4-1 認証取得(TÜV)。IEC 62443-4-2 のコンポーネント要件について第三者監査により準拠を実証。
世界8,000社以上の導入
100,000ユーザ以上
SiteManager 出荷台数400,000台超
特定の製品の導入が、サイバー攻撃による被害の不発生を保証するものではありません。実現できる範囲は製品構成、契約内容、対象の接続方式、およびお客様の運用設計に依存します。
構成
本体の構成
全16ページ。序章で4件の共通点を整理し、第1章から第4章で1件ずつ掘り下げます。第5章で対象領域の線引きを述べ、終章で点検の手順に落とし込みます。
序章 相次いだ事業停止と共通する侵入経路
第1章 常設の接続機器が起点になった事案
第2章 ログが失われ経路を断定できなかった事案
第3章 例外扱いのアカウントが突破口になった事案
第4章 常時接続が横展開を許した事案
第5章 Secomeaが守る領域と守らない領域
終章 次の一歩はOT外部接続の棚卸しから
巻末 本書の事実関係と注記
FAQ
よくあるご質問
取り上げられている4件は、どのように選ばれていますか。
被害を受けた企業の対応を批判する内容ですか。
情報システム環境で起きた事故を、なぜ工場の話として読むのですか。
Secomeaを導入すれば、こうした事故は起きなくなりますか。
無料ダウンロード
ホワイトペーパーをダウンロード
下記フォームにご記入いただくと、ダウンロードリンクをメールでお送りします。
ありがとうございます
ホワイトペーパーのダウンロードが可能です。メールにもダウンロードリンクをお送りしました。
ホワイトペーパーをダウンロード自社のOTリモートアクセス環境について相談しませんか?
30分の個別相談を予約する →