OT(制御技術)セキュリティ指針:NISTが改訂版ガイドの草案を公開、CISA/FBIがICSインテグレーターに関する助言

NISTが運用技術(OT)セキュリティガイドの改訂草案を公開し、CISAとFBIはサードパーティのICSインテグレーターと連携する際のリスクに関するファクトシートを発表しました。

NISTは今週、Special Publication 800-82 Revision 4「Guide to Operational Technology (OT) Security」の草案を公開しました。パブリックコメントの受付期限は2026年11月30日です。本書は、こうしたシステム特有のパフォーマンス、信頼性、安全性の要件を踏まえたうえで、OTを安全に保護する方法をまとめています。

今回の改訂版では、ガイドが対象とする分野が拡張され、ビルディングオートメーション、上下水道システム、食品・農業、貨物鉄道、船舶、そして産業用IoTとクラウドの融合分野が新たに含まれるようになりました。

ガイドは現在、NIST Cybersecurity Framework 2.0を軸に構成し直されており、従来のリスクマネジメントの章は、同フレームワークの「ガバナンス」機能に焦点を当てる形で再編されています。

NISTはまた、資産管理やネットワークの監視・検知を含む、OTセキュリティ管理策の実装に関するガイダンスも拡充しました。

改訂版には、システム管理機能を保護するためのセキュリティアーキテクチャの指針や、ゼロトラスト原則の適用に関する内容も盛り込まれています。

CISAとFBI、ICSインテグレーターへの精査を求める

CISAとFBIは、サードパーティの産業制御システム(ICS)インテグレーターと連携している重要インフラの所有者・運用者向けにファクトシートを公開しました。両機関は、インテグレーターに産業プロセスへの高度なアクセス権や制御権を与える際には注意が必要だと呼びかけています。

両機関は、ユーザー、プロセス、システムに対して「割り当てられた作業を遂行するために必要な最小限のアクセス権のみを与え、それ以上は与えない」ことを推奨しています。最小権限の原則を適用しなければ、運用者は悪意あるサイバー攻撃者に狙われるリスクにさらされる可能性があると両機関は指摘しています。

この文書では、米国のある産業オートメーションソリューション企業への侵入について、FBIが行った技術分析が引用されています。2025年3月から4月にかけて、海外の悪意あるサイバー攻撃者が同社のネットワークへの侵入に成功しました。同社は、電力事業者や運輸企業を含む顧客に対し、システムインテグレーション、エンジニアリングコンサルティング、SCADAプログラミングを提供していました。

Image

侵入の過程で、海外の攻撃者はSCADAおよび顧客記録を探索し、ネットワーク図面800件、デバイス構成、顧客情報を含む9つのアーカイブファイルを準備していました。これらは後続の破壊的な攻撃を可能にし得るものでした。

両機関は、運用者に対し、データの保管場所、リモートアクセス、パッチ管理といった分野をカバーするサイバーセキュリティおよびサプライチェーン要件を、契約やサービス合意書に盛り込むよう推奨しています。

また、デバイスがどこでホストされているかをインテグレーターとともに確認し、パブリックインターネットからデバイスを切断するなどして露出を減らすことも助言しています。運用者は、リモートアクセスを監視・記録し、可能な場合はオンデマンド型のリモートアクセスを利用すべきだとしています。

翻訳元: https://www.securityweek.com/ot-security-guidance-nist-drafts-updated-guide-cisa-fbi-advise-on-ics-integrators/

本記事は securityweek.com の記事を翻訳・要約したものです。