OTネットワークセグメントのうち、運用技術を完全に分離できているのはわずか13%

Forescout Vedere Labsによる最新の調査で、重要な運用機器や医療機器がIT資産やIoT資産と同じネットワークセグメントを共有しているケースが頻繁に見られることが分かりました。これにより、攻撃者は初期侵入後に横展開する機会を得やすくなる可能性があります。

同社のサイバーセキュリティ研究チームは、209の組織にまたがる47,700件の実環境ネットワークセグメント(250万台超のデバイスを含む)を分析しました。デバイスはIT、運用技術(OT)、IoT、医療用IoT(IoMT)の4カテゴリーと、327種類の個別デバイス機能に分類されています。

分析対象のセグメントの62%は単一カテゴリーのデバイスのみで構成されていましたが、専門性の高いOT機器や医療機器に絞って見ると、状況は大きく変わりました。

OTデバイスを含むセグメントのうち、OTのみで構成されていたのはわずか13%にとどまり、IoMT機器を含むセグメントに至っては6%まで低下しました。両タイプのセグメントのほぼ半数で、専門機器がIT資産やIoT資産と同居して稼働していたのです。ネットワークセグメンテーションは、システム間の不要な通信を制限し、侵害が発生した際に攻撃者が組織内を移動する能力を制限することを目的としています。異なる種類のデバイスが混在することで、本来なら分離されているべき資産間に意図しない経路が生まれてしまいます。

1台の侵害で危険にさらされる53台の機器

Forescoutの分析では、個々のネットワークセグメントが生み出しうる「被害範囲」についても調べました。その結果、平均的なセグメントには4種類の異なるデバイス機能にまたがる54台のデバイスが含まれていることが判明しました。Forescoutによれば、これは典型的なセグメントにおいて、1台のデバイスが侵害されると、同じセグメント内の他の53台が危険にさらされる可能性があることを意味します。

分析対象のうち約17%は単一デバイスのみで構成されるマイクロセグメントで、72%は2台から50台のデバイスを含んでいました。さらに11%は51台を超えるデバイスを含んでいました。ビジネス・専門サービス業、医療、石油・ガス業界では、平均被害範囲が最も大きい結果となりました。

研究者らはさらに、混在セグメントに最も頻繁に登場するデバイス機能の半数が、Forescoutが発表した「2026年で最もリスクの高い接続デバイス」リストに含まれていることも突き止めました。これにはIPカメラ、プログラマブルロジックコントローラー(PLC)、ビル自動化コントローラー、患者モニター、輸液ポンプなどが含まれます。

IPカメラが浮き彫りにする横展開リスク

IPカメラは、この問題を特に顕著に示す例です。研究者らはIPカメラを含む2,266のセグメントを特定しましたが、これは分析対象全体のほぼ5%に相当します。しかし、IPカメラのみで構成されていたのはわずか51セグメント、2%にとどまりました。それどころか、これらのセグメントの60%にはワークステーションが、47%にはプリンターが、37%にはサーバーが含まれていました。Forescoutによれば、これは攻撃者がIPカメラを侵害した場合の半数以上のケースで、同じセグメント内にITワークステーションやサーバーが存在することを意味します。

この調査結果は、小売業の環境にも同様の懸念があることを示しています。POS(販売時点情報管理)システムを含む478セグメントのうち、POSデバイス専用だったのはわずか20%でした。プリンターがPOSシステムと同居していたケースは46%、VoIPデバイスは36%、IPカメラは30%に上りました。

セグメンテーションにはセキュリティ境界の構築が必要

Forescoutは、この問題に対処するために組織がネットワークを完全に再設計する必要は必ずしもないと述べています。

その代わりに、セキュリティチームは異なるデバイスカテゴリーが交差するセグメント、特にITとOT、医療機器、IoT資産が組み合わさっている箇所を特定すべきです。重要な運用システムは可能な限り汎用ITから分離し、肥大化したセグメントはより小さな環境に分割することで横展開を制限できます。

研究者らはまた、セグメント間でのポリシーベースのアクセス制御と、「セグメンテーション・ドリフト」に対する継続的な監視も推奨しています。セグメンテーション・ドリフトとは、デバイスやビジネス要件の変化によって、それまで分離されていた環境が徐々に相互接続されてしまう現象を指します。今回の調査結果は、ネットワークを単にセグメントに分割するだけでは、必ずしも効果的な分離が実現されるわけではないことを浮き彫りにしています。セキュリティ上の価値は、システム間に意味のある境界を構築し、1台のデバイスの侵害が組織の他の部分への容易な侵入経路にならないようにすることから生まれるのです。

Read the full research blog here: https://www.forescout.com/blog/what-47700-segments-reveal-about-network-segmentation/

翻訳元: https://www.itsecurityguru.org/2026/09/22/only-13-of-ot-network-segments-keep-operational-technology-isolated/

本記事は itsecurityguru.org の記事を翻訳・要約したものです。