セキュリティプログラムはファイアウォールを把握していても、エレベーターは把握できているか

8月初旬までに、攻撃者は米国内少なくとも7つの州の水道システムを攻撃していました。FBIとEPA(米環境保護庁)によると、侵入者はポンプやバルブを制御する小型産業用コンピューターであるインターネット接続型のプログラマブルロジックコントローラー(PLC)に遠隔からアクセスしていました。これによりオペレーターは監視・制御機能を失い、一部では水道運用そのものが劣化する事態も発生しました。連邦捜査当局は、イラン系とみられるハッカーとの関連性について調査を進めています。

Image

OT(制御技術)セキュリティプログラムは、こうしたコントローラーを守るために構築されてきました。しかし冷却装置(チラー)、火災報知盤、入退室管理端末、エレベーター、監視カメラといった機器は、その一段上の層に位置しています。これらは物理的な環境条件やアクセスを制御しており、例えば冷却を止めたチラーは、それが冷やしていたサーバー群まで道連れにしてしまいます。

ハネウェル・テクノロジーズは5月から6月にかけて、重要インフラ分野のセキュリティ・リスク・運用部門のリーダー603人を対象に調査を実施しました。その結果、大半の組織はこの層を注意深く監視できておらず、資産の可視性が乏しい組織ほど長時間の停止をより多く報告していることが分かりました。

建物層を監視するプログラムはごくわずか

ビルオートメーションシステム(施設全体の暖房・冷房・照明を制御するソフトウェア)の4分の3以上を継続的に監視していると回答したのは、わずか16%にとどまりました。カメラやサーモスタットといった接続型IoTデバイスについても、その割合は20%です。継続的な監視とは、監査時のみでなく常時、機器の通信や挙動を監視し続けることを意味します。今回の調査対象となった組織の多くで、建物層の大部分が少なくとも部分的にはこの監視対象から外れているのが実情です。

88%が自組織のプログラムを「計画的」または「設計主導」と表現しています。しかし、資産の完全な一覧、すなわちネットワークに接続されている機器の完全なリストを把握していると回答したのは21%にとどまりました。計画も予算もあり、IT部門との連携もうまくいっているプログラムであっても、オンサイトのデータセンターを冷やし続けているチラーコントローラーの存在を見落としていることは十分にあり得ます。

所有資産の把握は、復旧の速さと連動する

回答者が経験した最も重大なインシデントでは、平均16.2時間のダウンタイムが発生していました。重大インシデントを経験した回答者を見ると、資産インベントリの充実度によって結果が分かれています。包括的または相当程度の資産インベントリを保有していたグループでは、42%が6時間以内に復旧しました。一方、中程度・限定的、あるいは正式なインベントリを持たないグループでは、その割合は25%にとどまりました。

ただし、この17ポイントの差は割り引いて捉える必要があります。弱いグループの回答者数は91人で、強いグループの約350人に比べて母数が小さく、この調査結果はあくまで相関関係を示すものであり、インベントリの整備が停止時間を短縮する証拠とまでは言えません。優れたインベントリを持つ組織は、単に他の多くの取り組みもうまくいっている可能性があります。とはいえ、その論理自体は理解しやすいものです。存在すら知らない機器を、対応者が隔離することはできませんし、何がその機器に依存しているかを知らなければ、それを停止した際に何が壊れるかを予測することもできません。この数字から一つだけ教訓を引き出すとすれば、自組織の保有資産を把握していたチームほど、迅速な復旧につながりやすかったという点です。

監査の合否は、被害の有無を予測しない

すべてのコンプライアンス監査に合格した組織が重大インシデントを報告した割合は74%で、不合格や指摘事項があった組織の73%とほぼ同水準でした。この点についてレポートは慎重な姿勢を示しています。この結果は、コンプライアンスに予防的な価値がないことを示すものではなく、あくまで監査の合否がインシデント報告の有無を分ける要因になっていなかったことを示しているに過ぎません。ただし、監査に問題なく合格した組織は、復旧できるという自信をより強く持っていました。検証済みのバックアップ、文書化された対応手順、明確な責任所在は、監査上のエビデンスとして評価される要素であると同時に、実際にプレッシャーの中でチームがシステムを復旧させる助けにもなります。

自組織を「完全に準備が整っている」と評価する回答者はごくわずかで、そう答えたのはわずか31%でした。残りの大半は「おおむね準備できている」と回答していますが、これは計画の一部が未整備、または未検証であることを意味します。最も多く挙げられた障壁は老朽化した設備です。多くのレガシーコントローラーは単独稼働を前提に設計されており、認証や暗号化のないプロトコルを使用しています。こうした機器へのパッチ適用には、計画的なダウンタイムやベンダーへの問い合わせが必要になる場合があります。

翻訳元: https://www.helpnetsecurity.com/2026/09/24/ot-asset-visibility-challenges/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。