Table of Contents
電動メカニカルシステムにおける脅威の景観を理解する
運用技術(OT)と情報技術のコンバージェンス(IT)は、電気機械システムの攻撃面を飛躍的に高めました。これらのシステムは、プログラム可能なロジックコントローラ(PLC)とリモートターミナルユニット(RTU)から、産業用制御システム(ICS)からモータードライブやロボットまで、独自のプロトコルに依存する、歴史的にエアギャップを付与し、独自のプロトコルに依存しています。今日、物事(IIoT)プラットフォーム、クラウドベースの分析、リモート分析、およびリモートチャネルの検証、およびセキュリティ保護されたチャネルによるセキュリティ保護、およびセキュリティ保護されたチャネルを検証する、およびセキュリティ保護されたチャネルを、およびセキュリティ保護する、およびセキュリティ保護されたチャネルを監視します。
電力学的コンポーネントをターゲットとするサイバー脅威は、過酷な物理的結果を引き起こす可能性があります。損傷した機械、ハレーションされた生産ライン、人員の安全危険、さらには環境災害。2010 Stuxnetワームなどの注目すべき事件、PLCの速度を操作することによって尿素遠心分離機を破壊し、2021年 コロニアルパイプラインランサムウェア攻撃、燃料供給を中断し、燃料供給を設計からシステムに再構築する緊急事態を監視します。
サイバー脅威から電気機械システムまで:詳細な故障
特定の脅威ベクトルを理解することは、弾力性のあるシステムの設計の最初のステップです。次のカテゴリは、電気機械的な環境にとって最も重要です。
- [マルウェアとランサムウェア[ - 悪質なソフトウェアは、重要な制御データを暗号化したり、演算者コマンドを操作したりすることができます。 ユクのようなランサムウェアは、OTネットワークをターゲットにしてきましたが、ワイパーマルウェアはPLCを操作可能にすることができます。
- [ 高度な持続的な脅威(APTs)[ – 国家の俳優は、産業用ネットワークをマッピングし、知的特性を抽出し、サボテージ機器を抽出するために、長期的なキャンペーンを実施します。 トライトンのようなAPTグループは、安全機器(SIS)を標的としています。
- [] 不正なアクセスとインサイダーの脅威[] – 弱いアクセス制御により、管理者を回復したり、安全のインターロックを無効化したり、キャリブレーションパラメータを変更したり、大惨な障害につながることができます。
- [プロトコルとサプライチェーンの脆弱性 – Modbus、DNP3、PROFINETなどのOTプロトコルは、固有の暗号化と認証が欠如することが多い。 攻撃者は、偽のコマンドを注入したり、キャプチャされたトラフィックを再生したりすることができます。 サプライチェーン攻撃は、製造中に侵害されたハードウェアやファームウェアを紹介します。
現行のアドバイザリーを総合的に見極めるために、CISAの産業用制御システムアドバイザリー(CISA ICSアドバイザリー)を参照してください。
レジリエントシステム設計の原則
攻撃を防止するだけでなく、重要な機能を維持しながら、攻撃を検知、応答、回復する能力も含まれます。次の原則は、サイバー脅威に耐えることができる電気機械系工学をガイドします。
深さの防衛
複数のセキュリティ制御をレイヤー化します。管理、技術、および物理的に、単一の障害がシステム全体に妥協しないことを保証します。ネットワークレベルでは、ファイアウォール、侵入検知システム(IDS)、およびアプリケーションレイヤーゲートウェイをデプロイします。デバイスレベルで、安全なブートを実行し、コード署名、およびランタイム整合モニターを実行します。組織レベルでは、少なくとも優先アクセスを強制し、定期的な貫通テストを実施します。このアプローチは、LTF [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F]] [F]] [F]] [F]] [F]]] [F]] [F]] [F] [F] [F] [F] [F] [F] [F] [F]] [F] [F]] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F] [F]
セグメント化とPurdue参照モデル
セグメント化は、多くの場合、Purdue Enterprise Reference Architecture(PERA)の後に、機能とセキュリティレベルに基づいて、ICSネットワークをゾーンに分割します。 Level 0(物理プロセス)は、レベル4/5(エンタープライズIT)と直接通信してはならない。 除力ゾーン(DMZ)は、産業ファイアウォールと片方ダイオードを介して厳格なデータフローポリシーを強制します。 電気機械システムの場合、セグメンディングコントロールループは、妥協されたデバイスと移動を防止するブラスト半径を減らします。
冗長性と故障の許容
冗長コントローラ、電源、通信経路、およびフェイルセーフメカニカルインターロックは、コンポーネントが劣化したり攻撃を受けたりしたときに継続的な動作を保証します。 N+1 設定のモータードライブとデュアル PLC ペアの自動切換は、単一のパスウェイをターゲットとする攻撃をマスクできます。 故障の許容差は、誤った故障と悪意のある入力の両方を処理するように設計されているはずです。例えば、制御アルゴリズムの多様性を使用して、コマンドを横断チェックします。
セキュアなアップデートとパッチ管理
ファームウェアのパッチが切れる脆弱性は、攻撃者のための第一次エントリーポイントです。 弾力性のあるデザインには、安全な更新メカニズム(署名されたバイナリ、暗号化されたペイロード、ロールバック機能)と構造化されたパッチスケジュールが含まれています。 エレクトロメカニカルシステムがオフラインで簡単に取ることができない場合、従来の機器の前で侵入防止システム(IPS)を介してホットパッチまたは仮想パッチを設計します。
連続監視と異常検知
ネットワークレベルの監視ツールと、ベースラインの通常の動作(コミュニケーションパターン、アクチュエータ速度、センサー値)をベースラインするホストレベルの監視ツールを展開します。機械学習を用いた異常検知エンジンは、サイバー攻撃の逸脱をフラグすることができます。例えば、PLCは、モーターを突然、安全なトルク制限を超えるコマンドを実行します。これらのフィードをセキュリティオペレーションセンター(SOC)または、リアルタイム応答のための専用のOT-SOCに統合します。
メカニカルシステムに対するセキュリティ対策の実施
設計原則を具体的な技術制御に翻訳するには、リアルタイムの制約と運用上の可用性を慎重に検討する必要があります。次の対策は、産業環境で有効です。
ネットワークファイアウォールと侵入検知
産業用ファイアウォールは、Profinet、EtherNet/IP、Modbus TCP などのプロトコルのディープパケット検査をサポートします。 それらは、マルフォームされたパケットをブロックし、不正なコマンドを拒絶し、通信ホワイトリストを強制することができます。 スリカやザックのようなネットワークベースの侵入検知システム(NIDS)は、OT トラフィックをチューニングし、既知の脆弱性を標的とする悪用に関するアラートを提供します。 ほとんどの機密ゾーンについては、任意のトラフィックを防止する一方向ゲートウェイ(データダイオード)を検討してください。
強力な認証とアクセス制御
デフォルトパスワードと共有資格情報をマルチファクタ認証(MFA)を使用して個々のアカウントに置き換えます。限られたI/Oで電気機械式デバイスの場合、ヒューマン・マシン・インタフェース(HMI)レベルでロールベース・アクセス・コントロール(RBAC)を実行し、セッションタイムアウトを実施します。LDAPやActive Directoryなどのアイデンティティ・マネジメント・システムと統合しますが、フォールバック認証機構はネットワーク・アウトタイム中に安全です。
コミュニケーションチャネルの暗号化
多くのレガシーOTプロトコルは、クリアに送信されます。 IPベースのプロトコルまたはIPsecトンネル用のTLS 1.3を使用して、機密制御トラフィックを暗号化します。 シリアルリンクについては、リアルタイムの動作を中断することなく暗号化を提供するリンク暗号化またはプロトコルゲートウェイを検討してください。 []] IEC 62443[]]標準は、産業オートメーションおよび制御システムの暗号化要件に関する詳細なガイダンスを提供します。
セキュリティ監査と脆弱性評価
サイバーセキュリティと物理的なセキュリティの両方の定期的な内部および外部監査を実施します。 受動スキャンツール(ノゾミやドラーゴなど)を使用して、在庫資産を調べ、破壊を危険にさらすことなく脆弱性を検出します。 重要なシステムでは、メンテナンスウィンドウのコントロールペンテストをスケジュールして、防衛強化を評価します。 リスクのレジスタで文書を調べ、電気機械安全に関する悪用や潜在的な影響に基づいて是正を優先します。
人材の育成と意識
エンジニア、オペレータ、およびメンテナンス技術者は、サイバー脅威を理解しなければなりません。 トレーニングはフィッシング認識、安全なリモートアクセス手順、制御キャビネットの物理的なセキュリティ、およびインシデントレポートをカバーしるべきです。 模倣された攻撃演習(卓上または操作的)は、チームが実際のシステム損傷なしで封入と回復を実践するのに役立ちます。
物理・サイバーレジリエンスの設計
物理的な、サイバーレジリエンスは、妥協された物理的なインターフェイスが論理的な違反につながる可能性があるため、共同設計されなければなりません。 この統合アプローチは、電気機械システム全体を保護します。
制御ハードウェアのための物理的な保護装置
タンパー明白なシール、ロックできるキャビネット ドアおよび環境センサー(振動、温度、ドアの位置)の安全なエンクロージャは無許可の物理的アクセスをdeter。堅くされたコネクターおよびケーブル ロックを使用して、接続または叩くことを防ぐため。センサーおよびアクチュエータのような分野装置のために、開始時に警報を誘発する反タンパーのコーティングおよび侵入の検出スイッチを考慮する。
サイバー・ピューシカル・カップリングの検討
設計者は、サイバー攻撃が物理的に現れる可能性がある方法について考慮しなければなりません。例えば、攻撃者獲得ネットワークアクセスは、PLCを指示して、コンベアモータを破壊速度で実行できます。レートリミッタ、安全なトルクオフ回路、およびコントローラーソフトウェアの独立ハードウェアインターロックを実装すると、防衛の最後の行を提供します。通信力装置の損失が安全な状態(例えば、ブレーキエンゲージメント、バルブ閉鎖)にそのようなフェイルロジックを使用します。
サプライチェーンセキュリティとセキュアブート
レジリエンスはコンポーネントレベルで始まります。すべてのプログラム可能なデバイスが検証されたデジタル署名で安全なブートをサポートすることを指定します。セキュリティプラクティスのベンダーを監査し、ハードウェアの請求書を要求することによって、信頼できるサプライチェーンを確立します(HBOM)。 輸送またはインストール中にファームウェアが変更されていないことを確認するために、暗号の検証を実行します。
結論: レジリエンスへのライフサイクルアプローチ
サイバー脅威に対するレジリエンスのための電気機械システムの設計は、ワンタイムエンジニアリングのタスクではなく、継続的なライフサイクルプロセスです。初期リスク評価とアーキテクチャの設計から、展開、監視、およびイベントの解約、セキュリティは、あらゆるフェーズに埋め込まれる必要があります。予測的な脅威分析や量子耐性暗号化のための人工知能のような新興技術は、将来の設計を形作りますが、基礎原則は、深さ、セグメント化、冗長性、および監視に欠かせません。
これらの原則を電気機械部品の物理的堅牢性に統合することにより、エンジニアはサイバー攻撃に抵抗するだけでなく、デュースの下で安全な操作を維持するシステムを提供することができます。 NIST Security Framework]および[]] IEC 62443などの標準は、実用的なロードマップを提供します。 再発の投資は、ダウンタイム、インシデントのコスト、および保護の低減、および世界的安全の相互接続のピーク時に配当を支払います。