検索
特集

5分で分かる制御システムセキュリティITエンジニアにも無縁ではないこれからの課題(5/6 ページ)

ITエンジニアの皆さんに向けて、制御システムセキュリティの現状、情報システムとの考え方の違い、対策の指針などについて解説します。

Share
Tweet
LINE
Hatena

4分 - 制御システムはこうやって守る

 こういった課題のある制御システムセキュリティへの取り組みとして、次の2点の検討から始めることをお勧めしたいと思います。

1.短期的な視点での対応――まずは現状把握から

 Stuxnetの発見以降、制御システムに関係する脆弱性が顕在化しつつあり、増加傾向にあります。また、ネットワークに接続された制御システムに関係する機器やサービスを検索する技術も整備されています。そのため、まずは制御システムがどのような攻撃を受け得る状況にあるのかを把握することが大切です。

 例えば、インターネットにつながっていないか。不要な機器は接続されていないか。第三者が侵入できる部分はないかなど、現状を把握することが第一歩となります。

2.長期的な視点での対応――方針の決定、把握した現状との比較、対策

 制御システムの運用において、何が一番大切なのか/重要なのかを、今一度考えてみることが必要です。

 例えば、「誤操作によって爆発の危険性がある」など、人命に関わるようなシステムであれば、当然安全性が最優先されるでしょう。また、「セキュリティに問題のある古いシステムだが、継続運用が必須」という状況であれば、防御と監視の強化を行った上での安全な運用が求められます。

 「何が一番大切なのか」が明確になれば、短期的に解決が難しいセキュリティ問題に対してどう取り組むのかという方針が立てられます。その方針と把握した現状、制御システムのライフサイクルから考えた必要な取り組みを洗い出し、システムや人といった観点も含め制御システムのセキュリティを検討します。制御システムのセキュリティにとっては、運用に関わる人の意識も重要なポイントとなります。

 具体的な取り組み策の一例として、JPCERTコーディネーションセンター(JPCERT/CC)が提供する制御システム用のセキュリティ自己評価ツール「J-CLICS」の利用などが挙げられます。

 J-CLICSで自己評価ができたら、次の段階として、制御システム用の情報セキュリティ管理システム「CSMS」の認証取得に挑戦してもよいでしょうし、より制御システムの本質に沿った枠組みとして「RIPE」と呼ばれるセキュリティ管理フレームワークを試みることも考えられます。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 堅調なID管理や認証、脅威インテリジェンスなどを抑え、2024年上半期で最も成長したセキュリティ分野は?
  2. 従業員は「最新のサイバー脅威との戦い」を強いられている セキュリティ教育に不満を持つ理由の1位は?
  3. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  4. 「SQLite」のゼロデイ脆弱性、GoogleのAIエージェントが見つける AIは脆弱性調査の課題をどう解決したのか?
  5. 長続きする高度セキュリティ人材育成の秘訣を「第19回情報危機管理コンテスト」から探る
  6. セキュリティ専門家も「何かがおかしいけれど、攻撃とは言い切れない」と判断に迷う現象が急増 EGセキュアソリューションズ
  7. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  8. 日本人の約半数が「1年前より危険」と考えるオンライン詐欺とは マカフィーがホリデーショッピング詐欺に関して調査
  9. ランサムウェア攻撃を受けた企業、約6割が「サプライチェーンのパートナー経由で影響を受けた」 OpenText調査
  10. ゼロトラストの理想と現実を立命館大学 上原教授が語る――本当に運用できるか? 最後は“人”を信用できるかどうか
ページトップに戻る