Bilfingerのグループ情報セキュリティ担当ディレクター、Benjamin Bachmann氏が、産業プラントの防御についてHelp Net Securityのインタビューに応じました。同氏は、攻撃者がデータを盗むことよりも操業のコントロールを狙う理由、そしてエアギャップがほとんど神話に過ぎない理由を説明しています。
Bachmann氏は、インシデント発生前に封じ込め計画をどう取り決めておくか、ネットワーク監視を通じて旧式設備の可視性をどう確保するか、そしてランサムウェア集団がダウンタイムを基準に身代金額をどう算定するかについて語ります。また、OTセキュリティにおいて「人間が最も弱いリンクである」という考え方にも疑問を投げかけています。

プラントに一度も足を踏み入れたことがない経営幹部に自社の脅威モデルを説明するとき、あなたが最初に払拭しようとする誤解は何ですか。
「攻撃者は我々のデータを狙っている」という誤解です。多くの経営幹部は、侵害といえばファイルの盗難を意味する世界の出身であり、そのメンタルモデルはなかなか揺らぎません。しかし、地域熱供給のレシピを読むために産業環境に侵入する者などいません。攻撃者が狙っているのは、すべてを止められるボタンなのです。
脅威モデルを「誰かが機密情報を盗む」から「誰かが自社のプラントを操作する」へと捉え直した瞬間、議論はまったく違うものになります。突然、可用性や物理的な安全性がテーブルに乗ってくるのです。Bilfingerでは、製油所、化学プラント、エネルギーインフラといった極めて機微な環境で事業を展開しており、この視点の転換は、レジリエンスへの影響が最も大きい部分に投資を優先させる助けになっています。
2つ目の誤解も、たいてい同じ視察の中で崩れます。「でも全部エアギャップで隔離されているんですよね?」というものです。エアギャップは産業セキュリティ界のユニコーンのような存在です。誰もが耳にしたことはあっても、実際に野生で見た者はいません。たいていは、LTEドングルの存在を忘れられたキャビネットが最初に見つかるまで持ちこたえるだけです。
エンジニアは稼働率と安全性の最適化を重視し、セキュリティチームは封じ込めの最適化を重視します。実際のインシデント対応中にこれらの本能がぶつかり合ったとき、御社ではどちらが優先されますか。またその答えにどう至ったのですか。
その前提自体に異論があります。封じ込めは私の目標ではなく、手段です。目標はエンジニアたちと同じで、安全に稼働するプラントです。セキュリティ部門が生産を止める部門になってしまった瞬間、私自身がもう一つのインシデントと化してしまいます。
ですから、正直な答えはこうです。午前3時のその場面で優劣を決める者は誰もいません。なぜなら、私たちは午前3時にそれを決めることを拒んでいるからです。実際のインシデントで「勝者」となるのは、何年も前にすでに勝負を決めていた者です。プラントの状態は、プロセスを理解している人々に属します。ネットワークの状態は、私のチームに属します。そして両者が接する境界――どのゾーンを、どの条件下で、1時間あたりどれだけのコストをかけて隔離するか――は、平時のうちに交渉し、文書化し、訓練しておくものです。インシデントの最中に組織図論争をするのは最悪のタイミングです。
これには戦術的な理由もあります。もし私の封じ込め計画が生産停止を必要とするものであれば、攻撃者はもはやプラントを壊す必要すらありません。私の計画を発動させさえすればよいのです。プラグを抜くことしかできないセキュリティチームは、防御ではありません。無料のサービス妨害(DoS)ボタンにすぎません。この気づきがアーキテクチャの方向性を決めました。誰も安全性、稼働率、防御のいずれかを選ばされることがないよう、封じ込めのコストを十分低く抑える必要があるのです。
既存設備の多くは、そもそも認証やログ記録という概念を想定して設計されていません。脅威アクターという概念が存在する以前のプロトトコルの上で、どうやって防御可能な可視性を構築するのですか。
私は機器そのものに証言を期待するのをやめ、代わりにネットワークを証人として扱うようにしました。1998年製のコントローラーは、何が起きたかを教えてくれるようには設計されていません。しかし、自らが嘘をつくこともありません。もし嘘をつき始めたとすれば、誰かがそう仕込んだということです。それは何十年もの間、同じリズムで、たった一つのことをこなし続けます。人はこれをレガシー債務と呼びますが、私はこれを産業環境において最も過小評価されているセキュリティ機能だと考えています。
ITのトラフィックは混沌としています。人々はブラウジングし、更新し、ストリーミングし、ビデオ通話に参加します。一方、OTのトラフィックは振り付けのようなものです。同じ機器が、同じやり取りを、同じ間隔で、メンテナンス時間外は毎日繰り返します。混沌の中で異常を見つけるのは干し草の山から針を探すようなものですが、振り付けの中では、それはダンスフロアに紛れ込んだ見知らぬ人のようにすぐ目立ちます。
そのため、可視性は機器の上にではなく、機器の周囲に構築します。いくつかのチョークポイントでのパッシブな監視、ゾーン境界を越えるすべてのやり取りをそのチョークポイントで確実に捉えられるほど厳格なセグメンテーション、そして誰かが本当に維持し続けるベースラインです。この最後の部分が重要です。というのも、可視性はいつの間にか一つの製品カテゴリと化しており、誰もベースラインを取らないセンサーは、ライセンス料のかかるスクリーンセーバーにすぎないからです。
そして、質問の中の「防御可能な(defensible)」という言葉に注目してください。防御可能とは、すべてを見ていたという意味ではありません。何かが起きたときに、通常状態がどのようなものだったか、それがいつ崩れたか、そして何が影響範囲内にあったかを自信を持って説明できるということです。それこそが、取締役会や規制当局、保険会社の前で通用する説明です。「ダッシュボードはありました」では通用しません。
ランサムウェア集団は、ファイルを暗号化するよりも生産を止める方が儲かると学びました。物理的な事業運営に対する恐喝の変化は、セグメンテーションと復旧に関する御社の考え方をどう変えましたか。
これらの攻撃の背後にある経済計算を綿密に見直すきっかけになりました。サイバー犯罪者は操業停止による正確なコストを計算した上で身代金要求額を設定しています。つまり、我々の防御戦略は単に壁を高くすることだけでは足りず、ダウンタイムをできる限り短く、管理可能なものにすることで彼らのビジネスモデル自体を崩すことに焦点を当てる必要があるのです。
そうした視点で見ると、セグメンテーションと復旧はもはや別々の分野ではなく、一つの問いに収束します。それは、誰にも身代金を払うことなく、どれだけ速く安全な状態に戻れるかということです。セグメンテーションは、侵害された部分から独立してどれだけの範囲のプラントを再稼働できるかを規定します。復旧は、その再稼働が実際にどれだけ速く行われるかを規定します。だからこそ我々は、リストア(復元)ではなく、リスタート(再起動)そのものを訓練しているのです。エンジニアリング用ワークステーション、プロジェクトファイル、コントローラーの設定情報はオフラインで保管し、定期的にテストしています。
ここで最も重要な能力は、縮退運転(degraded operation)です。フォレンジック的に完璧にクリーンなネットワークを待ってから再稼働するというのは、まさに恐喝側が織り込んでいる遅延そのものです。残りの部分をクリーンアップしている間も一部の能力で安全に稼働し続けられる操業であれば、交渉における相手の優位性を奪うことができます。
OTセキュリティに関して広く語られているアドバイスの中で、実は間違っていると密かに思っているものは何ですか。
「人間は最も弱いリンクだから、意識向上に投資すべきだ」というものです。謙虚に聞こえますし、スライドにも収まりがよいのですが、実はひそかに間違っています。もしリンクを一つクリックしただけでタービンが止まってしまうのなら、問題はそのクリックにあるのではありません。クリック一つがタービンにまで到達してしまうアーキテクチャにこそ問題があるのです。
私はこれを「信頼はコントロールではない」とまとめています。人はシステムの一部であって、システム内部にひそむ脅威ではありません。そしてシステムは設計されるべきものです。実務的には、フィッシングのクリック率を気にするのをやめ、クリックからコントローラーに至る経路を気にするようになったということです。一つの数字は人間について語り、もう一つはシステムについて語ります。私が修正すべきなのは、そのうちの一つだけです。
次点は「OTには絶対に触るな、壊してしまうぞ」というものです。これを20年も繰り返していると、いつしか「OTを絶対にセキュアにするな」という話にすり替わってしまいます。慎重さは美徳です。しかし思考停止は、しばしばその美徳のふりをしたがるものです。
翻訳元: https://www.helpnetsecurity.com/2026/07/21/benjamin-bachmann-bilfinger-ot-security/