CISAの最新のアドバイザリは、国家の支援を受けたグループが、主要な産業用ベンダー2社のPLCを標的にするケースが増えていると警告しています。彼らは認証されていないプロトコルや露出したネットワークインターフェースを利用して、制御ロジックを書き換えています。この傾向は、孤立したニッチなシステムから、工場、発電所、水処理施設を支えるグローバルなサプライチェーンへと移行しており、アドバイザリは運用者に対し、ロジックの改ざんを物理的なセキュリティ侵害として扱うよう促しています。
なぜPLCが最前線の標的となっているのか
PLC(プログラマブル・ロジック・コントローラ)は、現代の産業の中核を担っています。バルブを開閉し、タービンを回転させ、化学物質を調整し、生産ラインを稼働させます。PLCのコードに対する悪意のある変更は、日常的なプロセスを安全上の脅威に変え、多大なコストを伴うダウンタイムを引き起こしたり、環境破壊を招いたりする可能性があります。アドバイザリは、これらのデバイスを魅力的な標的にしている3つの繰り返される弱点を指摘しています。
- 認証されていない産業用プロトコル: Modbus TCPやS7commなどは、セキュリティではなく速度を重視して設計されており、コマンドを平文で送信します。
- 脆弱なアクセス制御: ネットワークに到達できる者であれば誰でも、書き込みコマンドの発行や新しいプログラムのダウンロードができてしまいます。
- インターネットに面したインターフェース: 制御プレーンが広範な企業ネットワークやパブリックネットワークに露出しており、リモートからの攻撃を招いています。
攻撃者がこれらの隙を突くと、レジスタを書き換えて設定値(セットポイント)を変更したり、安全インターロックをバイパスしたり、センサーデータを偽装して危険な状態を隠蔽したりします。その影響はもはやデータの損失にとどまらず、物理的な安全性の問題へと発展します。
事後対応から多層防御へ
CISAのガイダンスは、運用者に対し、「検知して対応する」姿勢から、層状の保護へと移行することを求めています。以下のステップは、アドバイザリの推奨事項を、開発および運用チーム向けの具体的なハードニング(要塞化)ロードマップに落とし込んだものです。
1. インターネットへの直接的な露出を排除する
PLCをパブリックなサブネットに配置してはいけません。すべてのリモートアクセスは、専用の産業用DMZ(IDMZ)を経由させてください。IDMZはバッファゾーンとして機能し、トラフィックの検査、ログ記録、および承認されたサービスへの制限を行うことができます。
2. リモートセッションをセキュアなゲートウェイ経由でルーティングする
IDMZ内にジャンプホストを配置し、すべての接続に対して多要素認証(MFA)を要求してください。MFAは、ユーザーが「持っているもの」または「知っているもの」という2つ目の検証ステップを追加するため、認証情報の窃取による被害を大幅に軽減できます。
3. 単方向ゲートウェイ(データダイオード)を設置する
データダイオードは、OT(制御技術)ネットワークからIT(情報技術)ネットワークへの一方向のトラフィックを物理的に強制します。このハードウェアによる障壁は、分析用のテレメトリやログの流出を許可しつつ、外部からのコマンド流入を防ぎます。
4. 物理的な書き込み保護キーを使用する
ほとんどのPLCには、RUN/PROGRAMモードの切り替え機能があります。RUNモードでは、コントローラは現在のロジックを実行しますが、リモートからのプログラムアップロードを拒否します。PROGRAMモードへの切り替えには物理的なキーの操作が必要となるため、ロジックの変更が意図的かつ現地でのアクションであることを保証できます。
5. パッシブネットワークモニタリングを導入する
アクティブスキャナーは、レガシーなPLCのファームウェアに過負荷をかけ、クラッシュを引き起こす可能性があります。パッシブモニターは、パケットを注入することなくトラフィックを監視し、以下の事象を検知してアラートを発します。
- OTセグメントへの新しいデバイスの出現
- 異常なコマンドパターンや不正なプロトコルフレーム
- PLCプログラムの不正なダウンロードまたはアップロードの試行
6. 設定のベースラインを作成し、継続的に比較する
承認されたPLCロジックのバージョン管理されたリポジトリを維持してください。実行中のプログラムのチェックサムまたはハッシュを定期的に計算し、ベースラインと比較します。不一致が確認された場合は、直ちにセキュリティインシデント対応を開始する必要があります。
今後の注視点
要点: PLCのロジックを、単なるデバイスのファームウェアではなく、重要なコードベースとして扱ってください。インターネットへの露出を排除し、物理的な書き込み保護を強制し、不正な変更を継続的に監視することで、脆弱な制御面を、堅牢で監査可能なセキュリティ体制の一部へと変えることができます。
