午前I問題

OT(Operational Technology)環境と一般的なIT環境のセキュリティ管理に関する記述として,適切なものはどれか。

ア)OT環境では可用性が最も重視されるため,脆弱性パッチの適用はIT環境と同様に速やかに行うことが原則である イ)OT機器のライフサイクルはIT機器より一般的に短く,最新のセキュリティ機能を備えた機器への置き換えが容易である ウ)産業用制御システム(ICS)における機密性・完全性・可用性(CIA)の優先順位は,一般的なITシステムと異なり可用性が最も重視される エ)OT環境をインターネットに接続しないエアギャップ構成を採用すれば,USB経由の感染など物理的な攻撃ベクタも排除できる

午前I の解答・解説を見る

正解: ウ

解説:

  • ア)不正解。OT環境では稼働停止が人命や事業に直結するため,パッチ適用の際はベンダ確認・定期メンテナンス停止窓・代替策の検討など慎重な手順が必要で,IT環境とは異なるアプローチが求められる。
  • イ)不正解。OT機器(PLC,SCADA等)は10〜30年以上の長期稼働が一般的であり,IT機器より寿命が格段に長い。このためセキュリティサポートが終了したレガシー機器が多く残存する。
  • ウ)正解。一般的なITシステムでは機密性が最優先とされるが,OT環境(工場・電力・水道等の制御系)では生産停止や物理的損傷が人命・社会インフラに影響するため,可用性が最も重視される。CIAの優先順位がIT環境とは異なる点はSC試験で頻出。
  • エ)不正解。エアギャップはインターネット経由の攻撃を防ぐが,USBメモリ・保守用ノートPC・CD/DVD等の物理媒体を介した感染(スタックスネット事例等)は依然として有効な攻撃手段であり,排除できない。

午前II問題

産業用制御システム(ICS/SCADA)環境のセキュリティ対策に関する記述として,適切なものはどれか。

ア)ICS向けCERTが公表するOT機器の脆弱性情報は,機器ベンダとの保守契約がなければ入手できない イ)データダイオードは双方向の通信を許可しつつ特定プロトコルのみを通過させる装置であり,OTネットワークとITネットワークの境界に設置される ウ)IEC 62443は産業用オートメーション及び制御システム(IACS)のセキュリティを体系的に定めた国際規格群であり,コンポーネントからシステム,組織レベルまで階層的に要件を規定している エ)OT環境では能動的なネットワークスキャン(脆弱性スキャン)を実施しても,OT機器がクラッシュするリスクはないとされている

午前II の解答・解説を見る

正解: ウ

解説:

  • ア)不正解。ICS-CERTをはじめ各国のCISA等が公表するICS脆弱性情報は一般に公開されており,ベンダ保守契約なしに参照できる。契約が必要なのはパッチの提供・適用支援等に関してである。
  • イ)不正解。データダイオード(ユニダイレクショナルゲートウェイ)はハードウェア的に片方向のみ通信を許可する装置であり,双方向通信は物理的に不可能である。OTネットワークからITネットワークへのデータ送出のみ許可し,逆方向の侵入を防ぐことに使われる。
  • ウ)正解。IEC 62443はOT/ICSのセキュリティ国際規格群であり,要求事項をシステムインテグレータ・製品ベンダ・資産所有者・組織の各レベルに分け,セキュリティレベル(SL)の概念で要件を体系化している。SC試験でも頻出の規格名である。
  • エ)不正解。OT機器(PLC等)は通常のIT機器向けスキャンに対して脆弱なものが多く,ネットワークスキャンが機器のフリーズや誤動作を引き起こす事例が多数報告されている。OT環境では受動的な監視(パッシブスキャン)を優先する。

午後問題

製造業のX社は,工場の製造ラインをPLC(プログラマブル論理コントローラ)とSCADAシステムで制御するOT環境を運用している。近年の重要インフラへのサイバー攻撃増加を受け,X社のセキュリティ担当Aさんはリスク評価を実施した。

調査の結果,以下の現状が判明した。

  1. OTネットワークとITネットワーク(企業ネット・インターネット接続あり)は同一ネットワークセグメントに置かれており,論理的な分離がない。
  2. 生産管理システムがOTネットワーク上のSCADAと直接通信している。
  3. PLCのファームウェアは10年以上更新されておらず,既知の脆弱性(CVE)が複数存在する。
  4. OT機器の稼働ログはSCADAサーバに90日分保存されているが,SIEMとの連携はない。
  5. 保守員が工場ネットワーク端末を保守作業後にそのまま接続したままにしていた事例が複数回確認されている。

設問1

現状のOT環境において,サイバー攻撃者が初期侵入後にSCADAシステムへ到達するまでの攻撃経路として最も現実的なものを,上記の現状調査結果を根拠にして60字以内で述べよ。

設問1の解答・解説を見る

正解例: ITネットワークへの侵入後,OTとITが同一セグメントで論理分離されていないため,そのままSCADAへ横断的に到達できる。(56字)

解説: 現状1「OT/ITが同一セグメント」が最大のリスクポイント。攻撃者はメールやVPN等でITネットワークに侵入した後,ネットワーク分離がないため直接SCADAへのアクセスが可能となる。攻撃者が侵入後に同一ネットワーク内を横移動する「ラテラルムーブメント」がOT侵害の典型的手口であり,現状2(生産管理システムとSCADAの直接通信)も攻撃経路の踏み台となる。

採点基準(計12点): IT/OT未分離(論理的分離の欠如)を根拠として明示すること(6点)。横断的なアクセス(ラテラルムーブメント相当の概念)に言及すること(4点)。現状調査結果の内容を根拠として用いていること(2点)。

設問2

Aさんはリスク低減のため,短期(3か月以内)と中長期(1年以内)の対策を立案した。現状1の課題(OT/IT未分離)に対する対策として,短期・中長期それぞれ1つずつ,合わせて80字以内で述べよ。

設問2の解答・解説を見る

正解例: 短期:OTとITネットワーク間にFWを設置してVLAN分離し通信を制御する。中長期:データダイオードやDMZを活用しOT/ITを物理・論理的に完全分離する。(75字)

解説: 短期対策としては,ネットワーク機器(ファイアウォール・VLAN)による迅速な論理分離が現実的。中長期では,データダイオード(一方向通信装置)によるより強固な分離や,OTとITの通信をDMZ(非武装地帯)を介した許可リスト方式に絞ることが推奨される。IEC 62443に基づく「ゾーン&コンジット」設計も有効な対策例として挙げられる。

採点基準(計10点): 短期対策としてFW/VLANによる論理分離の言及(5点)。中長期対策としてデータダイオード・DMZ・完全分離等の具体的手法の言及(5点)。短期・中長期の両方の時間軸で具体的な対策が示されていること。

重要キーワード

用語説明
OT/IoTセキュリティ製造・インフラの制御系(OT)とIoT機器に特化したセキュリティ管理の概念・対策体系
IEC 62443産業用オートメーション及び制御システム(IACS)のセキュリティを規定する国際規格群。ゾーン・コンジット・セキュリティレベル(SL)を定義する
データダイオードハードウェアで片方向のみ通信を許可する装置。OTネットワークへの外部侵入を物理的に防ぎながらデータ収集を実現する
IDS/IPS侵入検知・防止システム。OT環境では誤検知・性能影響を避けるため受動型センサ(パッシブIDS)が多く採用される
ラテラルムーブメント攻撃者が初期侵入後に同一ネットワーク内を横移動し,目標システムへ到達する攻撃手法。OT/IT未分離環境で特に脅威となる
ゾーン&コンジットIEC 62443の設計概念。信頼レベルが異なるシステムを「ゾーン」で分割し,ゾーン間通信を「コンジット」で必要最小限に制御する

まとめ

  • 午前I視点: OT環境ではCIAの優先順位がIT環境と異なり「可用性最優先」である点と,レガシー機器の長期運用・エアギャップの限界を正確に理解する
  • 午前II視点: IEC 62443の体系とデータダイオードの仕組みなど,OT/ICS特有の規格・セキュリティ技術を他の選択肢と区別できるようにする
  • 午後視点: OT/IT未分離を起点とした攻撃経路を具体的に分析し,短期・中長期の対策を実務的・段階的に提示する能力を磨く