米国は水道システムを守る本格的な計画が必要だ

この夏、イランのハッカーが12州の水道システムにサイバー攻撃を仕掛けました。この事件は、米国の水道システムが外国の敵対勢力に対していかに脆弱であるかを浮き彫りにしました。水道インフラに対する大規模な攻撃は、国民全体に影響を及ぼす公衆衛生危機に匹敵する事態を招きかねません。

水道への脅威は以前から明らかでした。米情報機関による2026年版年次脅威評価も、「中国、ロシア、イラン、北朝鮮のサイバー攻撃者やランサムウェアグループは、米国のネットワークと重要インフラに深刻な脅威をもたらしている」と指摘しています。

人工知能(AI)の進歩によって、こうした脆弱性はさらに深刻になっています。AnthropicのClaude Mythosなどの高度なAIモデルは、主要なOSやブラウザを含む重要なソフトウェアシステムで、数千件のゼロデイ脆弱性を特定する能力を示しました。中国で開発されたものを含む他のシステムも、同様の能力を見せています。AIシステムは現在、数分から数秒という短いサイクルで「攻撃を計画、テストし、実行する」ことが可能です。

米国の水道システムがサイバー攻撃に対して脆弱なのは、技術面、法制度面、実務面にそれぞれ理由があるためです。

技術面:米国の水道システムの約80%は、基本的なサイバー衛生さえ欠いています。この弱点が、この夏の攻撃で突かれました。人口の大半に給水する大規模・中規模のシステム(大規模約450、中規模約4500)でさえ、障害が壊滅的な結果を招きうる他の分野(航空、鉄道、公共交通、医療機器、金融、原子力など)で使われている高度なサイバーセキュリティ機能を導入していません。

法制度面:環境保護庁(EPA)には、水道システムに広範なサイバーセキュリティ要件を課す明確な法的権限がありません。EPAは2023年、水道システムのサイバーセキュリティを強化するため、既存の規則を解釈する覚書を発出しました。しかし、水道業界から広く反対されたうえ、正式な法的異議も申し立てられ、EPAは最終的にこの覚書を撤回しました。現在、同庁に残る権限は限定的です。水道システムにリスクとレジリエンスの評価の実施や緊急対応計画の維持を求めることはできます。緊急時には、重大なサイバーセキュリティ上の欠陥への対処を命じることもできます。

実務面:米国の水道システムの大半は小規模です。約4万5000のシステムが、給水人口3300人以下です。規模が小さいため、多くはEPAの規制権限の対象外にあり、「サイバー貧困線」を下回っています。効果的なサイバーセキュリティに必要な資金、人員、専門知識が不足しているのです。

この夏の攻撃が政権や議会の注目を集めたのは当然です。EPAはFBIと連携し、CISAもそれぞれ、是正措置に関するガイダンスを発表しました。可能な場合は制御技術(OT)をインターネットから切り離すことや、堅牢なパスワード管理を採用することなどを求めています。

エイミー・クロブシャー上院議員(民主党、ミネソタ州)とアダム・シフ上院議員(民主党、カリフォルニア州)は、水安全シールド法案(Water Safety Shield Act)を提出しました。この法案は、水道分野に段階的なサイバーセキュリティ基準を義務づけ、水道のサイバーセキュリティに年間6億ドルを充てることを提案しています。同分野のレジリエンス向上を目指したこれまでの、規定の緩やかな取り組みよりも踏み込んだ内容です。

政権もテキサス州や民間のサイバーセキュリティ企業と連携し、水道システムの脆弱性を特定して、公益事業者に無償で対処するパイロットプログラムを立ち上げました。これらの取り組みは善意に基づくものですが、問題の根本原因には対処していません。

米国の大規模・中規模の水道システムは、以前から高度な技術を持つ敵対勢力の標的になってきました。中国の「Volt Typhoon」は、国家安全保障や経済安全保障、市民社会を支える水道システムなどの重要インフラに、中国が深く侵入していることを明らかにしました。多くのシステムがゼロトラストアーキテクチャのような周知の防御策を導入していないため、脆弱なままです。さらに根本的には、システムが依存するソフトウェア自体が、悪用される脆弱性を抱え続けています。

政策立案者が対応に苦慮してきた理由は2つあります。より強力な技術的防御を導入するコストと複雑さ、そして水道分野が極めて細分化されていることです。比較的少数の大規模システムが、米国の人口の約半分に給水しています。残りの人口には、約4万9000のシステムが給水しており、その中には、給水人口3300人以下のシステムが占める80%も含まれます。こうした小規模システムが給水するのは、人口の約7%です。

こうした課題はあるものの、米国の水道システムのセキュリティを大幅に強化するために必要な能力は、すでによく知られています。前述のとおり、障害が壊滅的な結果を招きうる他の分野では広く使われています。

5つの柱からなる連邦プログラムによって、米国の水道システムに高度なサイバーセキュリティを提供できる可能性があります。

より強力な技術的能力を確立する。水道システムはゼロトラストアーキテクチャを導入すべきです。ゼロトラストは、認証済みで必要最小限のアクセスのみを許可し、ネットワークを分割します。そのため、ある領域への侵害がシステム全体に波及することはありません。このアーキテクチャなら、この夏の攻撃で使われた不正侵入を阻止できた可能性があります。ゼロトラストシステムはすでに複数の分野で広く使われており、商用プロバイダーが導入を支援できます。国防総省は、省内の各組織向けにゼロトラストアーキテクチャを提供する企業を数社認定しています。

    水道システムは、安全に障害を起こすことが許されないソフトウェアの脆弱性を減らす、あるいは排除するため、形式手法も活用すべきです。この夏の攻撃者は、水道システムのコードの欠陥を突いたようには見えません。しかし、中国のような高度な敵対勢力であれば、そうする可能性が高いでしょう。

    形式手法の範囲は広く、コンピューターのメモリを攻撃にさらすコーディングミスを防ぐ「メモリ安全」なプログラミング言語から、ソフトウェアが意図どおりに動作することを検証する厳密な数学的証明まで及びます。ソフトウェアの機能を厳格に分離し、攻撃者がシステム内を横移動することをはるかに難しくする、安全な「マイクロカーネル」の実現にも役立ちます。

    安全なコード開発は、形式手法の原則を取り入れつつ、より実践的な準形式的アプローチです。GoogleやCrowdStrikeなどの企業が開発したAIツールは、ソフトウェアの脆弱性を特定し、その修復を支援できます。このプロセスは「コード修復(code mending)」と呼ばれることもあります。水道システムは、高度な敵対勢力に対抗するため、こうしたツールを使うべきです。

    水道システム向けに形式的に検証されたコードを開発するのは、簡単ではありません。しかし、水道事業者の機械的な運転を制御するソフトウェアの多くは、Siemens、Schneider、Rockwell Automationなど、ごく少数の企業が提供しています。これらの企業には、必要な箇所でより安全なコードを開発する技術力があります。安全なマイクロカーネルも市販されています。

    大規模な水道システムを支援する。議会は、大規模な水道システムに対し、重要なソフトウェアでゼロトラストアーキテクチャ、コード修復ツール、形式手法を導入するよう義務づけるべきです。要件は時間をかけて段階的に導入すべきです。法案には、こうした防御策の開発、導入、維持にかかる費用を補うための税額控除も盛り込むべきです。

      中規模の水道システムを支援する。連邦政府は、市営の公益事業者を含む中規模の水道システムに、技術的な専門知識と財政支援を提供するプログラムを設けるべきです。このプログラムは、ゼロトラストアーキテクチャ、コード修復ツール、ソフトウェア開発における形式手法の導入を支援する必要があります。

      中規模システムには、大規模な公益事業者より長い段階的導入期間が必要になるでしょう。政府と民間から集めた専門家で構成する、連邦政府出資のチームが必要な支援を提供できます。地理や技術的専門分野ごとに編成した地域チームなら、水道システムごとに異なるニーズに対応できるでしょう。

      小規模な水道システム向けに安全な運用体制を整える。給水人口3300人以下のシステムで、十分なサイバーセキュリティ資源を持つ組織が運営しているところは、あったとしてもごくわずかです。資金難のシステムの多くは、現地での保守が予算的に難しいため、遠隔監視に頼っています。しかし、適切なファイアウォールや仮想プライベートネットワーク(VPN)なしに産業用デバイスを公開インターネットに直接さらすと、遠隔監視は深刻なリスクを生みかねません。

      この夏の攻撃は、主にそうした露出したデバイスを突いたものです。EPA、FBI、CISAのガイダンスによると、影響を受けたシステムは「運転(run)」モードに固定すれば保護できます。これで遠隔からの再プログラムを防げるためです。この措置は当面のリスクを減らせるかもしれませんが、システムを現地で人が操作する必要も生じます。

      そのため小規模な公益事業者には、手動運用のための人員と資金か、訓練を受けた要員が運用する安全な遠隔アクセスシステムのどちらかが必要です。

      志願制のサイバーセキュリティ部隊は、小規模な水道システムが抱える予算と人員の課題の解決に役立つ可能性があります。1つのモデルは州兵方式で、州知事が取り組みを監督し、連邦政府が資金を提供します。州主導のプログラムは水道システムから始め、のちに脆弱な他の重要インフラ分野へ広げることができます。

      州、連邦政府、民間企業が協力するテキサス州のパイロットプログラムは、モデルになりうるでしょう。以前の寄稿で私たちが提案した地域的アプローチの検証の場にもなりえます。

      AIに対応できるサイバーセキュリティ専門チームを構築する。提案するチームには、大手AI企業の専門家を含むAIのスペシャリストを加えるべきです。彼らはAIツールを使い、あらゆる規模の公益事業者向けに、ゼロトラストアーキテクチャやコード修復システムなどのサイバーセキュリティプログラムを開発、展開できます。AIは急速に進歩しており、水道システムの防御への応用は国家的な優先課題とすべきです。AIの専門家は、Siemens、Schneider、Rockwellなどの主要な産業技術企業と連携するとともに、大規模・小規模を問わず水道システムとも直接連携する必要があります。

      米国の水道システムは、重大かつ拡大する脅威に直面しています。トランプ政権、議会、各州、民間部門は、すべての米国民が安全で清潔な水を利用できるよう、緊急に協力すべきです。

      フランクリン・D・クレイマー氏は、元国防次官補(国際安全保障担当)です。

      ロバート・J・バトラー氏は、Cyber Strategies LLCの共同創業者兼マネージングディレクターです。国防次官補代理(宇宙・サイバー政策担当)を初めて務めたほか、グローバルなデータセンター事業者IO Data CentersのCSO(最高セキュリティ責任者)など、企業や政府機関でサイバーセキュリティ関連の役職を歴任しました。

      メラニー・J・テプリンスキー氏は、アメリカン大学(AU)ワシントン法科大学院の技術・法・安全保障プログラムで、非常勤教授兼シニアフェローを務めています。以前はSteptoe & Jonson LLPで技術法の実務に携わり、CrowdStrikeのIPO前アドバイザリーボードのメンバーも務めました。

      翻訳元: https://cyberscoop.com/us-water-system-cybersecurity-ai-threats-op-ed/

      本記事は cyberscoop.com の記事を翻訳・要約したものです。