産業用ネットワークは、発電および水処理から製造および石油精製まで、重要なインフラの操作の骨組みを形成します。これらのネットワークは、プログラム可能なロジックコントローラー(PLC)、監視制御およびデータ収集(SCADA)システム、分散制御システム(DCS)を相互接続し、物理的なプロセスを管理します。モノの産業インターネット(IIoT)が拡大するにつれて、攻撃面は対応します。これらの環境全体のデータ伝送をセキュリティ保護することはオプションではありません。それは、運用継続性、国家安全保障、およびIT部門のセキュリティ、およびネットワークのプロフェッショナルにとって不可欠です。

産業ネットワークのセキュリティの風景

産業用ネットワークは、エアギャップ隔離の原則で長い間運営されています。しかしながら、リアルタイム分析、リモートモニタリング、サプライチェーン統合のためのドライブは、分離を侵食しています。現代の産業用ネットワークは、エンタープライズITシステム、クラウドプラットフォーム、さらにはサードパーティベンダーに接続しています。このコンバージェンスは、ランサムウェア、データエクスフィルメント、および制御コマンドの操作を含む、サイバー脅威の新しいベクトルを導入しています。

産業用ネットワークのユニークな特性を理解することは重要です。それらは、機密性に対する可用性と完全性を優先しますが、データ伝送は依然として堅牢な保護を必要とします。レガシー機器は、セキュリティを念頭に置いて設計されていないModbus TCP、DNP3、またはProfinetなどの独自のプロトコルを実行することがあります。適切な対策がなければ、ネットワークトラフィックを介した攻撃者は、システム構成を学習したり、物理的な損傷につながる偽のデータを注入することができます。

主要なプロトコルと脆弱性

Modbus TCP などのプロトコルは認証と暗号化が欠如します。 DNP3 セキュア認証は存在しますが、普遍的に採用されていません。 多くのシステムは、依然として明確なテキスト通信に依存しています。 攻撃者は、sniff パケットを送ったり、 man-in-the-middle 攻撃を実行したり、キャプチャされたコマンドを再生したりすることができます。 2021 コロニアル パイプライン攻撃は、単一の侵害されたパスワードが、東部の米国を渡る燃料供給をハットできるかを実証しました。 その事件は、インストリアル レイトネットワークの防御に必要なインストリアル ネットワークが必要です。

産業環境における共通の脆弱性

いくつかの永続的な脆弱性の疫病産業ネットワーク:

  • [] 未パッチのレガシーシステム:[]]] 多くのPLCとRTUは、長年にわたりファームウェアを実行しています。 ベンダーは、既知の悪用を中止する場合があります。
  • 認証を弱める:] デフォルトパスワードまたは HMI およびエンジニアリングワークステーションでシングルファクタログインがまだ普及している。
  • フラットネットワークトポロジー:[]]]セグメント化の欠如により、1つのデバイスに違反して、機密コントローラーに後で移動することができます。
  • []暗号化されていないリモートアクセス:[リモートサポート接続は、VPNを使用することが多いですが、誤設定または古いVPNは迂回することができます。
  • []インサイダー脅威:[]] 正当なアクセスを持つ従業員または請負業者は、データやプロセスを変更することができます。

これらのリスクを認識することは、あらゆる防衛戦略の基礎です。

データの伝送を保護するための基礎ベストプラクティス

セキュリティ対策を実施するには、系統的、レイヤードアプローチが必要です。運用パフォーマンスを維持しながら、以下のベストプラクティスは最も一般的な攻撃パスに対処します。

強力な認証とアクセス制御

マルチファクタ認証(MFA)は、ワークステーション、HMI、リモートサポートポータルを設計するすべてのヒューマンアクセスポイントの規範でなければなりません。機械間通信では、証明書ベースの認証または事前共有キーを回転ポリシーで検討してください。 []]]CISA Industrial Control Systems]ガイダンスは、MFAが最も影響力のあるコントロールの1つであることを強調しています。スクリプトや設定ファイルで認証を埋め込むことを避けてください。

暗号化規格および実装

トランジットのデータが暗号化されなければなりません。イーサネットベースのネットワークでは、アプリケーションレイヤー通信とネットワークレイヤー保護用のIPsecにTLS 1.3を使用します。 ワイヤレス産業用ネットワーク(WPA3-Enterpriseなど)では、すべてのトラフィックが暗号化されていることを確実にします。 従来のシリアルプロトコルでは、暗号化されたトンネルに変換するプロトコルゲートウェイをデプロイすることを検討してください。 国家標準技術研究所(NIST)は、次のことを推奨します []NIST SP 800-82 Rev 2[FLT] [産業制御のための特定のガイドライン]] [FLT:[FLT]]]]]]。

ネットワークの区分およびマイクロセグメント化

機能とリスクレベルに基づいて、産業ネットワークを異なるゾーンに分割します。 ファイアウォール、VLAN、または次世代の産業ファイアウォールを使用して、ゾーン間のトラフィックを制限します。 典型的な設計は、企業ITネットワークを分離し、ネットワークを制御し、安全機器システム(SIS)ネットワークを構成します。 ゾーン内のマイクロセグメントは、コミュニケーションをさらに制限します。 生産セル内のPLCは、指定されたHMIとヒストリアンにのみ話すべきで、他の細胞にはなりません。 この封入は、違反が発生した場合の動作を妨げます。

パッチ管理とシステム更新

ベンダーが提案したパッチアドレスは既知の脆弱性を報告していますが、産業環境でそれらを適用することは、稼働時間要件によって複雑です。 導入前のステージング環境で更新をテストするパッチ管理プロセスを確立します。 簡単にパッチを当てることができないシステムのために、侵入防止システム(IPS)を介してアプリケーションホワイトリストや仮想パッチなどの補正制御を実行します。 自然の中で受動が行われる場合でも、産業ネットワークの定期的な脆弱性スキャンは、パッチを優先的にパッチを付けるのに役立ちます。

連続監視および侵入検出

産業用プロトコルを理解するネットワーク監視ツールを展開します。SCADA環境に適した侵入検知システム(IDS)は、非異常なコマンド(例えば、PLCへの予期しない設定を書く)や、再構成を示すトラフィックパターンを識別できます。 []]ISA Secure]プログラムは、産業設定で使用されるセキュリティ製品のための認定を提供します。 エンジニアリングワークステーションとサーバーに関するエンドポイント検出とネットワークを組み合わせます。

役割ベースのアクセス制御とリーン・プリビレッジ

ジョブ機能に必要な絶対最小限のユーザー権限を制限します。 管理者は、管理サーバーに管理権限を持たないはずです。 集中管理されたアイデンティティ管理(例えば、Active DirectoryまたはLDAP)を使用して、インダストリアルグレード認証モジュールを使用します。 複数のベンダー環境の場合、すべてのOTアセットに少なくとも権限の原則を強制します。 定期的に元従業員または請負業者に対するアクセスを見直し、見直します。

高度なセキュリティ対策

基礎的な慣行を超えて、組織は、業界標準と規制枠組みに整列するセキュリティ文化を組織化する必要があります。

セキュリティポリシーとガバナンス

データの伝送セキュリティ、インシデントレスポンス、および許容使用をカバーする、書面によるサイバーセキュリティポリシーを開発します。ポリシーが毎年見直しられ、すべての人員に伝達されることを確認してください。 相互機能的なOTセキュリティステアリング委員会などのガバナンス構造は、説明責任を強化するのに役立ちます。 []]ISA/IEC 62443シリーズ[は、ネットワークセキュリティ管理を含む、産業用サイバーセキュリティのための包括的なガイドラインを提供します。

定期的なセキュリティ監査と浸透テスト

産業用ネットワークの定期的な評価を実施します。 受動脆弱性スキャンを使用して、作業の中断を回避し、計画されたメンテナンスウィンドウの有効的な貫通テストをスケジュールします。 サードパーティの監査人は、外部の視点を持って、盲点を明らかにすることができます。 ポスト監査は閉鎖に追跡する必要があります。

サイバーセキュリティ意識トレーニング

ヒューマンエラーは、セキュリティインシデントの有意な原因です。 産業用システム、エンジン、オペレータ、さらには請負業者と相互作用するすべての従業員を訓練します。 セキュリティ基本:フィッシングの試みを認識し、疑わしい行動を報告し、不正なアクセスの結果を理解します。 産業コンテキストへの調整トレーニング。 例えば、安全でリモートアクセスが侵害されるエンジニアに、攻撃者が安全制御をオーバーライドすることを可能にすることができる方法を教える。

業界標準の採用

NIST SP 800-82、ISA/IEC 62443、または産業用システムのための英国NCSCのガイダンスなどの認定フレームワークを備えたセキュリティプログラム。 これらのフレームワークは、投資を優先するのに役立つ成熟モデルと技術的な制御を提供します。 ISA/IEC 62443に対する認定は、規制当局と顧客にデューデリジェンスを実証することができます。

結論: 弾力性のある産業ネットワークの構築

産業用ネットワークにおけるデータ伝送の確保は、継続的な進化する努力です。単一の技術は保護を保証することはできません。強力な認証、暗号化、セグメンテーション、監視、およびガバナンスを組み合わせた防衛策は不可欠です。産業環境がより多くのIIoTデバイスとクラウド接続を統合するにつれて、ここで概説されている原則は安全な姿勢の基礎を維持します。これらのベストプラクティスを採用し、ISA/IEC 62443やNISTガイドラインなどの基準に電流を通すことにより、組織は、コストのかかるサイバーインシデントのリスクを大幅に削減することができます。このメカニズムは、現代の安全プロセスを保護するために、現代の安全プロセスを目標に限らず、単に安全を防止するものではありません。