ミネソタ州を襲った攻撃者は、あなたの施設よりも新しいバックアップを持っているかもしれない

犯人特定はまだ決着していませんが、あなたの施設が抱えるリスクは待ってくれません。見出しではなく勧告文書に基づいた、今後72時間・30日間・四半期にわたる実践的な対応計画をお伝えします。

ミネソタ州の30を超える地域水道システムが、7月26日と27日に運用技術(OT)を狙った協調的なサイバー攻撃を受けました。複数の施設で遠隔制御が失われたり、侵入拡大を封じ込めるためオペレーターが意図的に遠隔制御を遮断したりする事態となりました。CSOによる分析記事を含め、これまでの報道は当然ながら二つの未解決の問いを追いかけてきました。犯人は誰なのか、そしてRockwell Automation製MicroLogix 1400コントローラーに共通する脆弱性が、数十もの小規模水道事業者を結びつけていたのか、という問いです。どちらも重要な問題です。しかし、どちらの答えも、今週オペレーターが取るべき行動を変えるものではありません。犯人特定は捜査当局の仕事です。一方、リスクへの対処はあなた自身の仕事であり、7月30日以降に公開された勧告文書には、多くの報道がそこから引き出せていない、実務に直結する詳細情報が数多く含まれています。

主なポイント

  • 攻撃者があなたの制御ロジックを保持していると想定すべきです。CISAの勧告AA26-097Aは、PLCプロジェクトファイルの窃取を記録しています。ロックアウトされたMicroLogix 1400を復旧させるRockwellの通知では、最新のオフラインプロジェクトファイルが復旧に必要とされていますが、多くの小規模水道事業者はこれを用意できません。この二つの事実が同時に成り立つ場合、施設の制御ロジックの最新版を唯一保持しているのが攻撃者、という状況もあり得ます。
  • 自組織のセルラー接続の露出はShodanでは把握できません。研究者たちがミネソタ州のインターネット公開OT基盤をほとんど発見できなかったのは、まさにこれらの施設がセルラー回線で接続されているためです。同じ不透明性が、防御側による自己評価も妨げます。SIM搭載のOT機器は、ネットワークスキャンではなく通信キャリアの請求書から洗い出すべきです。
  • システムインテグレーターも攻撃対象領域の一部です。共通のシステムインテグレーターや通信アーキテクチャが被害施設をつないでいたのであれば、侵害の単位は個々の水道事業者ではなく、そのインテグレーターの顧客群全体です。自組織が利用しているインテグレーターに、同じ遠隔アクセス設計を採用している他の顧客がいないか確認してください。
  • 復旧できることと、レジリエンスがあることは違います。Braham市は約2時間で復旧しましたが、Plymouth市はセルラー回線の再構築中、手動運転で対応しました。手動運転への切り替え時間は、想定ではなく実測すべき指標です。実際にテストしてください。
  • 最初に取るべき強化策は、機器調達ではなく設定変更です。キーパッドをRUNモードにする、ファームウェアが対応する最も強固なパスワード保護を設定する、HTTPサーバーを無効化する、パブリックIPを持たせない——ミネソタ州の事案が露呈させたのは、知識の欠如ではなく、有事における実行順序の問題です。

誰も指摘していない非対称性

この一週間で最も重大な一文は、Rockwellが7月30日に公開した通知SD1790にひっそりと記されています。これは脆弱性の開示ではありません——CVE番号も付与されていません。攻撃者は欠陥を悪用したのではなく、コントローラーが本来備えている機能を利用したのです。IPアドレスの変更は管理操作であり、パスワードの設定はセキュリティ機能そのものです。悪意があったのはコマンド自体ではなく、それを誰が、どこから、どの物理プロセスに対して発行したかという点でした。SD1790の実態は、自らのMicroLogix 1400からロックアウトされたオペレーター向けの復旧手順です。コントローラーの電源を切り、バッテリーを外し、故障状態に電源を再投入してから再接続する——この手順によってプログラム、データ、IP設定はすべて消去されます。そして通知は、その後にプロジェクトファイルを再度ダウンロードするよう指示しています。

その指示は、あなたがそのファイルを持っていることを前提としています。それも最新の、オフライン保存された、実際に現場で稼働している内容と一致するファイルです。15年にわたり3世代の技術者と2社のインテグレーターによって記録されないまま加えられてきた変更を経た後で、それが可能でしょうか。私自身がエネルギー・製造業分野で手がけたプロジェクトでは、この前提はどんなファイアウォールよりも頻繁に崩れています。ある工場のアセスメントでは、コントローラーを復旧できる唯一の人物が2年前にインテグレーターを退職しており、プロジェクトファイルもその人物とともに失われていました。

ここで連邦政府の勧告と照らし合わせてみましょう。AA26-097Aは3月からこのキャンペーンを追跡しており、7月22日の更新では標的の範囲がRockwell製品からSchneider ElectricおよびSiemens製機器にまで拡大されたこと、PLCプロジェクトファイルの窃取が初めて記録されたこと、そしてPLCプログラムに埋め込まれた再利用可能コードモジュールの改ざんを検知するためのガイダンスが追加されたことが明らかにされています。ミネソタ州の各水道事業者自体でファイル窃取があったと公式に確認した者はまだいません——だからこそ、これは広報発表ではなく、計画立案上の前提として扱うべき事柄なのです。この二つの文書を合わせて読むと、戦略的な構図が反転します。攻撃者は、施設の所有者自身が復元すらできない制御ロジックを、研究し、あるいは静かに改変できる立場にあるかもしれないのです。

この対策には規律以外のコストはかかりません。制御ロジックをソースコードと同様に扱ってください。すべてのコントローラーについて、オフラインで、バージョン管理され、ハッシュ値で検証されたプロジェクトのアーカイブを用意します。検証とは、稼働中のプログラムをアップロードしてアーカイブと突き合わせることを意味し、エンジニアリング用ノートパソコンに保存されたファイルが最新だと思い込むことではありません。そして「バックアップ」の定義も広げるべきです。復旧に即対応できるパッケージには、ファームウェアバージョン、HMI設定、I/Oリスト、有効なライセンス付きのベンダーソフトウェア、適合するケーブル、そして最後に認可された変更の記録が含まれます。6月に公開されたNISTのOTバックアップ・クイックスタートガイド(SP 1339)も、わずか2ページで同じ点を指摘しています。バックアップは変更管理の枠内で作成・テスト・レビューしなければ、それは「能力」ではなく単なる「保管物」に過ぎない、と。これは計測機器の校正と同様のスケジュールで管理すべきものであり、ITのバックアップ作業とは本質的に異なる運用上のカテゴリーに属します。

SIMカードはShodanでは見えない

今回の調査で判明した、ある詳細は本来もっと注目されるべきものです。ミネソタ州の公開IPアドレス空間をスキャンした研究者たちは、明らかに外部に露出した水道インフラをほとんど発見できませんでした。当初の報道で研究者たちが示した一つの妥当な説明は、これらの施設の多くがセルラー回線経由で通信しているというものです——Plymouth市がセルラー接続機器を遮断した事実は、少なくともこの見立ての一部を裏付けています——そして、セルラー経路はインターネット公開システムに比べて外部から洗い出すのがはるかに困難です。

オペレーターたちは、誤った結論から安心感を得てしまっていました。セルラー回線の不透明性は被害施設を守っていたわけではなく、単にその露出を、当の施設自身を含む全員から見えなくしていただけなのです。セキュリティ研究者があなたのセルラー攻撃対象領域を把握できないのなら、あなた自身のアセスメントでも同様に把握できません——そして、まさにそうした集団こそが今回の被害に遭ったのです。

これには地味ですが有効な対策があり、私自身の資産棚卸しワークショップでも実践している方法です。通信キャリアの請求書を取り寄せてください。すべてのモデムは、たとえどの図面にも記載されていなくても請求書の明細に現れます。そしてこの請求書は、3回のネットワーク改訂を経ても見落とされてきた機器を、たびたび表面化させます。すべてのSIMカードを、名前の付いた機器、名前の付いた管理責任者、明文化された用途と突き合わせて確認してください。CISAが7月30日に発表した警報は、水道事業者に対し、オペレーターやベンダー、システムインテグレーターによって設置された未記録のセルラーモデムがないか確認するよう求めています。この「未記録」という言葉こそが本質を物語っています——同機関は、あなたの構成図が誤っていることを前提にしているのです。その上で、残る接続はプライベートAPNまたはVPN終端の背後に移し、すべてのパブリックIPとポートフォワーディング設定を排除し、管理アクセスを既知のエンジニアリング用端末に限定してください。

インテグレーターこそが被害の及ぶ範囲を決める

今回のキャンペーンの最も重要な特徴は、その分散的な性質にあります。地理的に近接した数十の水道事業者が、わずか2日間のうちに攻撃を受け、その一方で近隣の他のインフラは無傷のようです。これは、共通のシステムインテグレーター、共通の通信アーキテクチャ、共通の遠隔アクセス設計といった、何らかの共通の技術的要因を示唆しています。

この仮説が正しければ、防御の単位はもはや個々の水道事業者ではありません。インテグレーターの顧客群全体が単位となります。同一設計で40の小規模顧客に複製された常設のベンダー用トンネルは、1社の契約業者の侵害を、40の水道システムの侵害へと変えてしまいます。

以下は、私が自分自身のプロジェクトでインテグレーターに投げかけている3つの質問です。今週、あなたの取引先にも尋ねてみてください。「御社の他の顧客で、当社と同じ遠隔アクセスアーキテクチャを共有している事業者はありますか」「現在、御社の誰が当社のコントローラーにアクセスできますか。それは個人ごとのアカウントですか、それとも共有アカウントですか」「セッションログを当社自身で確認することはできますか」。その上で、モデル自体を見直してください。常設トンネルを、必要な時にだけ許可されるアクセス方式に置き換えるのです——要求単位でスコープを限定し、時間制限を設け、二要素認証で個人ごとに認証し、自組織が管理する踏み台サーバーを経由させ、記録を残します。さらに契約に通知条項を盛り込んでください。インテグレーターが侵害された場合、それをFBIから知らされるのではなく、数時間以内に自ら把握できるようにするためです。

ミネソタ州の迅速な復旧は、運ではなく備えの成果でした

Braham市の浄水施設は約2時間でオペレーターの管理下に復旧し、給水停止勧告(boil-water order)は出されませんでした。Plymouth市のオペレーターは手動運転に切り替え、2基の給水塔と14の中継ポンプ場で侵害されたセルラー機器を遮断し、通信が復旧するまでサービスを維持し続けました。これらはいずれもセキュリティ製品によって実現されたものではなく、攻撃が発生する以前から存在していた運用能力によって成し遂げられたものです。画面を復旧させることも、実はゴールではありません。権限のない者がコントローラーの設定を変更した後、最初に問われるべき復旧上の問いは、HMIがオンラインに戻ったかどうかではなく、そこに表示される情報を信頼できるかどうかです。つまり、表示が権威を取り戻す前に、水位、圧力、ポンプの稼働状態を現場の計器と照合して検証する必要があるのです。

手動運転は、言い伝えではなく設計された能力です。それには紙の上に——文字通り紙の上に、というのもHMIこそ失われたものかもしれないからです——存在する手順と、それに習熟した人員、そして事前に定められた意思決定権限が必要です。実際、この業界はつい先日この事態を想定した訓練を行ったばかりでした。ミネソタ州の事案の18日前にあたる7月8日に実施されたEPAの2026年全国サイバー訓練では、SCADAの遠隔接続、クラウドサービス、通信が劣化または利用不能になった状況下での運用を、まさにこのシナリオに沿って各水道事業者に体験させていました。こうした能力が実際に自組織にあるかどうかは、検証可能です。私は、無料でブラウザ上で使える「アイランドモード72時間ストレステスト」を公開しています。これは、私がGitHub上で無登録で公開している6つの補助ツール群のうちの一つで、認証情報のキャッシュからオフラインバックアップに至るまで、まさにこの問いを施設ごとに検証できるものです。7月下旬にCISAがオーストラリア、英国、カナダの各当局と共同で発表したガイダンスも、原則レベルで同じ点を指摘しています。手動または代替のSCADA経路を通じて、劣化した状況下でも重要サービスを継続できるよう、隔離計画と復旧計画を維持すべきだというものです。

意思決定権限に関する部分は、ほとんどの計画で見落とされがちです。SOCやMSSPが単独で隔離してよいシステムはどれで、そのプロセスを理解しているオペレーターの判断が必要なシステムはどれか——これは、私が2週間前に本誌で取り上げた「封じ込めのパラドックス」そのものであり、水道業界における事情もまったく同じです。この成果物自体はわずか1ページで済みますが、それをまとめる議論には半日を要します。そして、それが欠けていることこそが、2時間で済んだはずのインシデントを2日がかりの事態に変えてしまうのです。

対応スケジュール

72時間以内:外部への直接的な経路とパブリックIPをすべて遮断し、通信キャリアの請求書を取り寄せて機器と紐付けられないSIMカードにフラグを立て、ゲートウェイおよびエンジニアリング用端末のログを保全し、物理プロセスの状態を現場の計器と照合して検証し、各重要コントローラーから稼働中のロジックをアップロードしてアーカイブと比較してください。

30日以内:SIMカードと資産の突合作業を完了させ、露出した経路を一度でも通過した認証情報はすべてローテーションし、すべてのサードパーティにセッションログ付きの個人ごとのIDを付与し、各重要コントローラーについて復旧に即対応できるパッケージ(プロジェクトファイル、ファームウェアバージョン、HMI設定、ソフトウェア、ケーブル)を用意してください。

四半期以内:代表的なコントローラーで工場出荷時リセットからの復旧訓練を実施し、実際の演習で手動運転への切り替え時間を計測し、最後に残った常設のベンダー用トンネルをジャストインタイム方式のアクセスに置き換え、インテグレーターとの契約に通知条項を盛り込み、誰が何を隔離してよいかを定めた封じ込めマトリクスに署名を得てください。

金曜日までに把握すべき5つの数字

  1. 通信キャリアの請求書に記載されたSIM搭載OTエンドポイントの数と、資産台帳に記載された機器の数の差分。この差はすべて管理されていない攻撃対象領域です。
  2. デフォルト設定、空欄、または共有のパスワードのまま運用されているコントローラーの数。今月の事案以降、この数字は見落としではなく、意図的な判断の結果として扱われるべきものです。
  3. コントローラーごとの、検証済みオフラインプロジェクトファイルの最終バックアップからの経過日数。「検証済み」とは、実際にアップロードして比較したことを意味し、そうだろうという想定ではありません。
  4. 拠点ごとの、実測された手動運転への切り替え時間。ワークショップでの見積もりではなく、実際にシフトに入っている人員による演習で計測された値です。
  5. OT環境への常設アクセス経路を持つサードパーティの数。目標はゼロです。それ以外はすべてジャストインタイム方式に置き換えるべきです。

犯人特定は今後固まっていくかもしれませんし、あるいはその曖昧さ自体が攻撃者にとって狙い通りの結果なのかもしれません——どちらに転んでも攻撃者側に有利に働きます。上記の5つの数字は、誰がミネソタ州を攻撃したのかを教えてはくれません。しかしそれらは、次の攻撃者があなたの施設内でどれだけの余地を持っているかを教えてくれます。次のキャンペーンは、今回の事案から学ぶことになるでしょう。犯人特定は待つことができます。しかし、自組織のリスク計算は待ってくれません。

本記事はFoundry Expert Contributor Networkの一環として掲載されています。
参加をご希望の方はこちら

翻訳元: https://www.csoonline.com/article/4204541/the-minnesota-attackers-may-hold-a-better-backup-of-your-plant-than-you-do.html

ソース: csoonline.com