2024.03.29 (Fri)
ICTで製造業はどのように変わるのか(第45回)
自社だけ万全でも意味がない、サプライチェーン攻撃を防ぐには
近年、製造業のサプライチェーンを狙ったサイバー攻撃が急増しています。「サプライチェーン攻撃」と呼ばれるこの手法は、セキュリティ対策が手薄なサプライチェーンの企業を踏み台にして、大企業をはじめとする他の企業へ侵入するものです。そのため、自社だけでなく取引先ともセキュリティポリシーを共有していく必要があります。本記事では、このようなサプライチェーンセキュリティの観点から対策と取り組み事例について紹介します。
なぜ、サプライチェーン攻撃が増え続けているのか?
サプライチェーン攻撃の脅威は、年を追うごとに高まっています。独立行政法人情報処理推進機構(IPA)が毎年公表している「情報セキュリティ10大脅威」における「サプライチェーンの弱点を悪用した攻撃」は、2021年版は4位でしたが、2023年、2024年版では2位となっています。
増加している背景には、セキュリティ対策が手薄な中小企業がまだ多くあるためです。サプライチェーン攻撃対策の難しさは、関連する企業全体で同等のセキュリティポリシーを共有していかなければ防ぐことができない点です。しかし、中小企業では、大企業のようにセキュリティ対策に費用や人員を投下することが難しく、結果としてサプライチェーンの弱点となってしまっています。
製造業におけるサプライチェーン攻撃の事例として、外部接続機器の脆弱性を突かれて攻撃を受けた小島プレス工業の報道を覚えている方もいるかもしれません。この事件では取引先であるトヨタ自動車まで被害が拡大するかたちとなりました。
中小企業にとっては、こうした攻撃を受けて取引先に損害を与えてしまうリスクを考えた場合、セキュリティ対策の重要性はもはや無視できないものとなっています。大企業にとっては、自社だけでセキュリティ対策を考えるのでなく、取引先も踏まえてサプライチェーン全体でセキュリティ対策を検討する必要が生じていると言えます。
IPAが提唱する、サプライチェーン攻撃対策3つの観点
各所で生じる被害例を受けて、IPAは2022年3月31日、中小企業および取引先を含めたサプライチェーン全体での適切なセキュリティ対策をうながす『サプライチェーンにおけるサイバーセキュリティ対策の強化について』を公開しました。同資料においてIPAは大きく3つの対策を提言しています。
・リスク低減のための措置
セキュリティリスク低減のために取り組むべき対応が示されています。例えば、パスワードが単純でないかの確認、アクセス権限の確認および多要素認証の利用、不要なアカウントの削除などによる認証強化の実施などです。そのほか、IoT機器を含む情報資産の保有状況の把握、セキュリティの更新プログラム(パッチ)の迅速な適用、メールの添付ファイルを不用意に開かないこと、URLを不用意にクリックしないことなども含まれます。
・インシデントの早期検知
侵入を許した際の被害を最小限に抑えるためインシデントの早期検知の仕組みを整える必要性について言及されています。具体的には、サーバーなどの各種ログを確認する、通信内容を監視・分析する、アクセス制御が適切かを点検するといったものが挙げられます。
・インシデント発生時の適切な対処・回復
有事の際、データの消失などに備えてデータのバックアップと復旧手順を確認する、インシデント発生時に備えてインシデントを認知した際の対処手順を確認し、対外応答や社内連絡体制などを準備するといった対策の必要性を訴求しています。
【事例】世の中の企業は、サプライチェーン攻撃をどのように防いでいるのか
最後に、世の中の企業がサプライチェーン攻撃にどのように対応しているのかについて、内閣サイバーセキュリティセンター(NISC)が発表した「サイバーセキュリティ対策の強化について(注意喚起)」から参考となる事例を紹介します。
一つ目は、チェックリストを用いて、サプライチェーン全体におけるサイバーセキュリティ対策の状況を確認した例です。この企業では、日本語版と英語版の資料を用意して、国内外の全グループ企業に配布しました。グループ各社の対応状況を確認したうえで、取引先企業300社に対しても注意喚起項目をアンケートツールでチェックリスト(Yes/No)にして送付。必要な対策についての意識共有を図りました。
二つ目は、特に留意すべきポイントを絞ってセキュリティ対策の強度を点検した例です。この企業は、外部接続機器に存在する脆弱性の悪用や認証の突破などによる不正アクセスといった、攻撃者が「正面突破」する場合の対処法を再検討。さらに、従業員が取るべき行動やビジネス面から注意が必要なポイントは何かを整理し直しました。
具体的には、IPS(Intrusion Prevention System:不正侵入防御システム)などで不正通信を検知・ブロックできるようになっているか、未承認の接続ポイントはないかなどの「サプライチェーンとのネットワーク上の接点」の安全を確認。さらに、トラフィックの出入り口となる機器に脆弱性が残っていないか、認証強度は十分か、必要に応じて多要素認証などが設定されているかなどを確認しました。
従業員が取るべき行動としては、WordやExcelなどオフィスソフトのファイルを開く時にマクロの実行を禁止すること、手動で自動起動に修正しないことが明記されています。ビジネス面において注意すべきこととしては、サプライチェーンの業務が停止した場合の代替手段を用意することが挙げられています。
三つ目は、グループ全社への注意喚起とCSIRTによる対応手順の点検・確認を実施した例です。CSIRTとは「Computer Security Incident Response Team」の略で、セキュリティインシデントが発生した際に対応を行う組織を指します。
この企業は、政府による「サイバーセキュリティ対策の強化について注意喚起」の発表を受け、グループ全社に複数回にわたり注意喚起しました。さらに、セキュリティインシデント発生時のCSIRTによる対応手順が最新化されていることを確認しています。
ここまで触れた事例以外にも、製造停止という事態を避けるために、多くの製造業がサプライチェーン攻撃への対策を強化しています。中小企業の取引先や関係会社を抱えている大手企業は、そうした企業に対して定期的な注意喚起やポリシーの徹底などの取り組みが今後より一層求められ、中小企業はその要請に応えていく必要があるでしょう。
製造業にとってセキュリティ対策は、自社だけでなく「業界が一丸となって」取り組むべきものになってきているのです。
連載記事一覧
- 第1回 製造業におけるDX(デジタルトランスフォーメーション)の必要性とは?事例も合わせて紹介 2022.03.04 (Fri)
- 第2回 製造業における機械学習の事例および活用可能な機械学習技術について解説 2022.03.04 (Fri)
- 第3回 工場のスマートファクトリー化を進める課題とは何か 2022.03.04 (Fri)
- 第4回 ローカル5Gとは? 工場で導入する方法や事例を解説 2022.03.04 (Fri)
- 第5回 ファクトリーオートメーション(工場の自動化)とは?今後はどうなる? 2022.03.04 (Fri)
- 第6回 スマートファクトリーの土台となる工場のネットワークとは? 2022.03.04 (Fri)
- 第7回 ファクトリーオートメーションの事例や企業、今後とは? 2022.03.04 (Fri)
- 第8回 2021年6月より義務化! 食品事業者が知っておくべきHACCPの基本と事例を紹介 2022.03.04 (Fri)
- 第9回 製造業で注目を集めている「Anywhere Operations」とは?概要などについて解説 2022.03.04 (Fri)
- 第10回 製造業における情報セキュリティリスクの高まりとその対策方法 2022.03.04 (Fri)
- 第11回 製品開発のDX化のカギを握るCAE解析とは? 2022.03.04 (Fri)
- 第12回 製造業で導入が始まっているデジタルツインとは 2022.03.04 (Fri)
- 第13回 インダストリー4.0とは?概要や課題、事例などを紹介 2022.03.04 (Fri)
- 第14回 製造プロセスの最適化が期待できるPLMソリューションとは 2022.03.04 (Fri)
- 第16回 製造業を取り巻く現状と考えられる課題とは? その対策についても解説2023.01.30 (Mon)
- 第18回 工場を見える化するには? メリットや具体的な方法を紹介2023.01.30 (Mon)
- 第19回 製造業におけるヒューマンエラー対策とは? エラーが起こる原因も解説2023.01.30 (Mon)
- 第25回 製造業の今後は? 現状の課題や生き残るための手段を解説2023.01.30 (Mon)
- 第42回 事例から学ぶ、被害最大の「製造業」ランサムウェア対応2024.03.29 (Fri)
- 第43回 【用語解説】製造業が必ず押さえたい3つのセキュリティトレンド2024.03.29 (Fri)
- 第44回 工場停止で数千万の損害も、製造業に"すぐ必要"なサイバー攻撃対策とリスクアセスメント診断2024.03.29 (Fri)
- 第45回 自社だけ万全でも意味がない、サプライチェーン攻撃を防ぐには2024.03.29 (Fri)
- 第46回 ITとの違いから学ぶ、OTセキュリティ強化で知るべきポイント2024.03.29 (Fri)
- 第20回 製造業における品質管理の重要性とは? 品質対策のポイントも解説2023.01.30 (Mon)
- 第47回 突然、取引停止?工場セキュリティ未対策のリスク2024.03.29 (Fri)
- 第48回 OTセキュリティ強化の必読書、経産省発行のガイドラインを読み解く2024.03.29 (Fri)
- 第49回 製造業にも遵守義務、EUサイバーレジリエンス法とは?2024.03.29 (Fri)
- 第50回 ゼロからはじめる工場のセキュリティ対策2024.03.29 (Fri)
- 第21回 トレーサビリティとは? 種類や製造業におけるメリットを解説2023.01.30 (Mon)
- 第23回 工場に求められる安全対策とは?その重要性と対策のポイントを紹介2023.01.30 (Mon)
- 第27回 工場を見える化することで得られるメリットは? 具体的な導入の流れも解説2023.01.30 (Mon)
- 第28回 工場の省人化とは? 実現するための具体的な方法を解説2023.01.30 (Mon)
- 第31回 生産管理とは? 目的や内容からシステムの選び方までわかりやすく解説2023.01.30 (Mon)
- 第32回 製造業の生産性を向上させるメリットやその際の着目ポイントなどを解説2023.01.30 (Mon)
- 第30回 製造業で品質向上をめざすには? 解決すべき課題について解説2023.01.30 (Mon)
- 第33回 生産管理が属人化する理由とは? 解消方法と標準化するメリットを解説2023.01.30 (Mon)
- 第35回 製造業におけるコスト削減のポイントとは? 具体例や今後の動向を解説2023.01.30 (Mon)
- 第37回 製造業における働き方改革とは? メリットや成功のポイントを解説2023.01.30 (Mon)
- 第36回 SCMとは? メリット・デメリットやERPとの違いについて解説2023.01.30 (Mon)
- 第38回 【製造業向け】RPA導入のメリットや注意点とは?2023.01.30 (Mon)
- 第29回 工場にAIを導入するメリット・デメリット、失敗するケースを解説2023.01.30 (Mon)
- 第34回 QCDとは? 生産管理の考え方やQCDの改善法について解説2023.01.30 (Mon)
- 第15回 工場の改善アイデア・事例5選! 業務改善を成功させるコツや実施手順も紹介2023.01.30 (Mon)
- 第17回 製造業のヒヤリハット事例5選 報告書の書き方や対策の進め方2023.01.30 (Mon)
- 第22回 製造業にIoTを導入するメリットとは? 事例や課題を解説2023.01.30 (Mon)
- 第24回 生産管理はAIでどう変わる? 製造業におけるAIの活用事例を紹介2023.01.30 (Mon)
- 第26回 工場は深刻な人手不足。その原因と5つの対策法とは2023.01.30 (Mon)
- 第39回 増えている製造業へのサイバー攻撃! 理由や対策法を徹底解説2023.02.15 (Wed)
- 第40回 工場の現場をペーパーレス化するメリットとは? 導入ステップやツールを紹介2023.02.15 (Wed)
- 第41回 多能工化とは何か? メリット・デメリットと失敗しない進め方を解説2023.02.15 (Wed)