午前I問題

産業制御システム(ICS)や工場のOT(Operational Technology)環境における情報セキュリティ対策の考え方に関する記述のうち,適切なものはどれか。

ア)OT環境ではITと同様に,機密性・完全性・可用性の優先順位を機密性 > 完全性 > 可用性として対策を検討するのが一般的である イ)OT環境では稼働の継続性が最優先されるため,パッチ適用前に十分な検証期間を設け,計画停止のタイミングでのみ適用することが多い ウ)OT機器は長期間同一構成で稼働することが前提のため,出荷後にファームウェアを更新する必要は生じない エ)OT環境はインターネットに直接接続しないため,IT環境と同水準の脅威分析やリスクアセスメントは不要である

午前I の解答・解説を見る

正解: イ

解説:

  • ア)不正解。OT環境ではCIAの優先順位が一般に可用性(Availability)> 完全性(Integrity)> 機密性(Confidentiality)とされ,IT環境(機密性優先が多い)と逆転する点が特徴。
  • イ)正解。制御システムは24時間365日の連続稼働が求められることが多く,パッチ適用による予期せぬ停止・誤動作のリスクを避けるため,事前検証と計画停止時の適用が基本方針となる。
  • ウ)不正解。近年のOT機器もファームウェア更新は行われるが,更新頻度や適用サイクルはIT機器より長く,慎重な検証プロセスを経る点が異なるだけであり,「更新不要」は誤り。
  • エ)不正解。IT-OT連携が進む現在,OT環境が直接インターネットに接続していなくても,USBメディア経由の感染やIT経由の侵入など間接的な脅威は存在し,リスクアセスメントは必須。

午前II問題

IT環境とOT(制御システム)環境の境界に配置するセキュリティ対策に関する記述のうち,最も適切なものはどれか。

ア)IT-OT境界にはDMZ(非武装地帯)を設け,OT側から直接ITネットワークへの通信を許可し,IT側からOT側への通信のみを制限する イ)Purdue Model(パーデューモデル)に基づき,エンタープライズ層と制御層の間にDMZ層を設けて,データ収集や中継処理を行うサーバをそこに配置する ウ)OT機器はリアルタイム性が要求されるため,境界にファイアウォールを設置すると遅延が生じ制御に支障をきたすので設置を避けるべきである エ)OT環境のセキュリティ対策としては,境界防御よりもエンドポイントでのウイルス対策ソフト導入を最優先すべきである

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。境界防御の基本方針は逆であり,OT側からIT側・外部への通信を厳しく制限し,IT側からOT側への通信も最小限に絞るのが原則。「OT側から直接ITへ許可」は誤り。
  • イ)正解。Purdue Model(ISA-95に基づく階層モデル)では,レベル4-5(エンタープライズ層)とレベル0-3(制御層)の間にレベル3.5としてDMZを設け,履歴データサーバや中継サーバを配置してIT-OT間の直接通信を避ける構成が標準的なベストプラクティス。
  • ウ)不正解。産業用ファイアウォール(IDS/IPSを含む)は制御通信プロトコル(Modbus等)に対応した低遅延製品があり,境界に設置しないことは重大なセキュリティリスクとなる。「設置を避けるべき」は誤り。
  • エ)不正解。OT機器は組込み型でエンドポイント対策ソフトを導入できない・動作保証外となる場合が多く,境界防御・ネットワークセグメンテーションが対策の中心となる。

午後問題

Y社は食品製造業であり,工場内に生産管理システム(OT環境)とオフィス系情報システム(IT環境)を運用している。近年,工場のライン監視効率化のため,IoT対応の温度センサー・振動センサーを新規導入し,収集データをクラウド上のダッシュボードで可視化する計画を進めている。センサーは工場内の制御ネットワーク(OTセグメント)に接続され,収集データはOT-DMZ上の中継サーバを経由してクラウドへ送信される設計である。

セキュリティ担当のBさんは,IoTセンサー導入によって以下のリスクが新たに生じると考えている。

  • センサーのファームウェアに既知の脆弱性が存在し,工場出荷時のデフォルト認証情報のまま運用されるおそれがある
  • センサーから中継サーバ,中継サーバからクラウドへの通信経路が暗号化されない場合,データの盗聴・改ざんのリスクがある
  • IoTセンサーが侵害された場合,OTセグメント内の他の制御機器への侵入の足掛かりにされるおそれがある

設問1

IoTセンサーが工場出荷時のデフォルト認証情報のまま運用されることで生じる具体的なリスクを40字以内で述べよ。また,このリスクへの対策を20字以内で1つ挙げよ。

設問1の解答・解説を見る

正解例:

  • リスク:デフォルト認証情報は公開情報として攻撃者に既知であり,第三者がセンサーに不正ログインし設定変更や不正操作を行われる(52字→要約:デフォルト認証情報を悪用され,第三者に不正ログイン・不正操作されるリスク(38字))
  • 対策:初期設定時に個別の強固なパスワードへ変更する(22字→短縮例:導入時に個別の強固なパスワードへ変更(19字))

解説・採点基準(計15点):

採点項目キーワード配点
リスクの記述「デフォルト認証情報」「公開・既知」への言及4点
リスクの記述「不正ログイン」「不正操作・設定変更」への言及4点
対策の記述「個別のパスワードへ変更」「強固な認証情報への変更」4点
字数・簡潔性指定字数内で要点を過不足なく記述3点

デフォルト認証情報を用いた侵害はIoT機器を狙う攻撃の典型的な初期侵入経路であり(例:Miraiボットネット等),SC試験の午後問題でも頻出のテーマである。対策としては初期設定時のパスワード変更に加え,機器ごとに個別のクレデンシャルを割り当てることが実務上のポイント。

設問2

IoTセンサーが侵害された場合に,OTセグメント内の他の制御機器への侵入の足掛かりにされるリスクを低減するために,ネットワーク構成上採るべき対策を,「セグメント」という語を用いて50字以内で述べよ。

設問2の解答・解説を見る

正解例: IoTセンサー専用のネットワークセグメントを他の制御機器のセグメントと分離し,必要最小限の通信のみ許可する(49字)

解説・採点基準(計15点):

採点項目キーワード配点
セグメント分離への言及「セグメント」を用いてIoT機器と制御機器を分離する記述6点
通信制御への言及「必要最小限の通信のみ許可」「フィルタリング・アクセス制御」6点
具体性マイクロセグメンテーションやVLAN分離等の具体的手法への言及(加点)3点

IoT機器は攻撃対象となりやすい一方,制御機器と同一セグメントに配置すると侵害の横展開(ラテラルムーブメント)が容易になる。ネットワークセグメンテーション(VLAN分離やマイクロセグメンテーション)により,侵害範囲を限定する「多層防御」の考え方がOTセキュリティでも重要となる。

重要キーワード

用語説明
OT/IoTセキュリティ制御システム(OT)とIoT機器を対象としたセキュリティ対策の総称。可用性優先の特性とIT-OT境界防御が中心的な論点
Purdue ModelICSのネットワークをエンタープライズ層から制御層まで階層化し,各層間にDMZを設けるアーキテクチャモデル
デフォルト認証情報機器出荷時に設定されている初期ID・パスワード。変更せず運用すると不正アクセスの主要な原因となる
ネットワークセグメンテーションネットワークを機能や信頼レベルごとに分割し,侵害範囲を限定する対策手法
ラテラルムーブメント侵入した攻撃者が内部ネットワーク内で他のシステムへ侵入範囲を広げていく攻撃活動
ファームウェア組込み機器のハードウェアを制御するソフトウェア。脆弱性対応のための更新管理が課題となる

まとめ

  • 午前I視点: OT環境ではCIAの優先順位がIT環境と逆転し(可用性優先),パッチ適用は計画停止時に限定されるという特性を正確に理解する
  • 午前II視点: Purdue Modelに基づくIT-OT境界のDMZ構成と,境界防御・産業用ファイアウォールの必要性を具体的に説明できるようにする
  • 午後視点: IoT機器のデフォルト認証情報や通信経路の脆弱性を特定し,ネットワークセグメンテーションによる侵害範囲限定という実務対策を記述できる力を養う