2024.03.29 (Fri)
ICTで製造業はどのように変わるのか(第46回)
ITとの違いから学ぶ、OTセキュリティ強化で知るべきポイント
ITとOTのセキュリティ知見を持つ人材は、“極めて少ない”
製造業が扱うシステムは、工場で用いられ生産や設備の制御を担うシステム(OTシステム)とオフィスワーカーの情報管理や業務効率化のためのシステム(ITシステム)の2つに大別されます。前者のOTシステムの管理体制は、企業によって異なるものの、一般的には生産技術部門など現場の人材が担当し、情報システム部門は深く関与しないケースが多く見られます。
OTシステムは、これまで外部のネットワークとつながることの少なかったこともあり、セキュリティ対策を厳格に行う必要がありませんでした。そのため、製造現場のシステム担当者で、セキュリティ対策の知見を有する人材は「極めて限られている」という現状があります。
逆にITシステムは、過去から現在まで常にセキュリティ対策が重要な課題の1つであるため、OTシステムの担当者よりもITシステム担当者のほうがセキュリティの知見があることが一般的です。工場のスマート化やIoT化の流れもあってOTとITが徐々に融合しつつある中、製造現場のセキュリティ対策では両部門が連携することが求められます。そのためには、まずITシステム担当者がOTシステムの特徴を理解することが重要です。
現場は、機械や設備の安定稼働を止めないことが至上命題
ITシステムとOTシステムにおけるセキュリティに関する主な違いは下図の通りです。
ITとOTはそもそも目的が異なります。ITシステムは人間の業務を効率化するための情報を管理する役割を担うのに対して、OTシステムは機械や設備を動かすためのシステムです。さらに、それらの機器や設備は安定稼働(可用性)することが最も重視されます(数値の改ざんにより、危険物を生産してしまう可能性がある化学品や食品業界などでは、完全性が重視されるケースもあります)。
ITシステムの場合、業務やプライベートを問わず「クラウド事業者の障害でSaaSがしばらく使えなかった」「メンテナンスの日でシステムが使えなかった」という体験をした方も多いでしょう。
一方でOTシステムの場合、ものづくりを担うシステムが停止してしまえば売上にも影響します。社会インフラを支える制御システムの停止は、人々の生活の安全を脅かしてしまうかもしれません。ITシステムと比較するとOTシステムは、少しの停止でも許容されにくいのです。
この違いは、サイバー攻撃への対応方針にも現れます。ITシステムの場合、例えばサイバー攻撃によって脅威が侵入したら、データの漏えいなどを防ぐために、感染したと思われるシステムを隔離したりシステムを停止したりしようとIT担当者は試みます。対照的に、OTシステムは停止による業務の影響を避けるために、なるべくシステムの稼働を継続させたいとOT担当者は考えます。
システム停止リスクが、アップデートへの二の足を踏む要因に
ご存じの通り、ITシステムの場合、サーバーやネットワーク機器などを筆頭に3~5年で入れ替えを行うケースが一般的であり、標準的な保守・サポート期間も概ねそれと同等です。システムの変化という観点では、昨今流行するクラウドサービスの場合顕著で、数カ月ごとに小さなアップデートが行われる場合もあるでしょう。
アジャイルな考え方が浸透しているITの世界では「常に変化し、新しい機能を利用できるようにする」という側面がしばしば重視されますが、一方でシステムの安定性が損なわれるという懸念もあります。実際に、アップデートによって多少の不具合や不安定性が生じることは珍しくなく、なかにはアップデートを適用したことで、既存の業務に影響や支障が生じる経験をした方もいるでしょう。
反対に、現場のOTシステムでは、「安定して動いているものは触らない」ということが重要視されます。更新頻度は低く、製造現場のOTシステムは一度導入したら10~20年使われることも珍しくありません。連続稼働を止めないために「システムを停止してアップデートを適用する」というのが困難なのです。
システムを一時的に停止すること自体が、困難であるわけではありません。しかし、アップデート適用後に既存のシステムが滞りなく稼働するとは限らず、場合によっては大幅な停止が生じるおそれもあります。こうした変更後の影響範囲の特定や動作保証ができないのが、「OTはアップデートが困難」という問題に潜む1つの要因です。
このように、OTはシステムを更新したり、構成を変更したりすることに保守的であるため、使用しているPCやサーバーのOSまたはソフトウェアにて、たとえメーカーからのサポートが切れており、セキュリティの脆弱性が存在していたとしても、更新されず使い続けているというケースが多く見られます。
OTには「セキュリティ対策がしづらい」事情がある
OTシステムには、ITシステムではなじみのない特有のソフトウェアがあります。ITシステムとの違いを理解するためには、どのような種類があるか、また自社にはどのようなものが使用されているかを、地道に棚卸しして把握することも必要です。
実際の制御システムとしては、SCADA(監視制御システム)やDCS(統合制御システム)、PLC(機器制御装置)などがあります。昨今では、無線化や自動化の流れから、IoTデバイスやAGV(Automatic Guided Vehicle:無人搬送車)などが制御システムに接続され、活用されるようになっています。ネットワークへの接続制御をしていない場合、デバイスや機器が勝手にネットワーク機器に接続し、管理されないままとなっている「野良デバイス」になるケースも見受けられます。
SCADAなどの制御システムは、特に工場やプラントなどにおいて中核となるシステムですが、アクセス権が窃取され発生したセキュリティ事故もあります。Fortinetの調査によると、SCADAなどの制御システムでは、ITシステム担当者では常識となっている「特権ID管理」や「ロールベースのアクセス制御」といった概念が、まだ十分に広まっていない問題点が指摘されています。「どのようなシステムが使われているか」という点に加えて、「どのように運用されているか」という点にも注意するべきでしょう。
IT担当者が、OTセキュリティ対策に関わる上で重要なのは、ITとOTには違いがあるのを認識することです。企業によっては、OTシステムを受け持つベンダーから、生産ラインの安定性を担保するために制御端末へのEPPやEDRといったセキュリティツールの導入を禁止されているケースもあります。ITに比べて「対策が遅れている」「なぜできていないのだ」と否定的に解釈するのではなく、ITとは異なる事情があることを理解することが、製造現場の担当者と対話をはじめる第一歩になります。システムに携わる人が、システムや業務に対して異なる思いや優先度を持っていることを前提とした上で、落とし所を見つけながら、前向きなセキュリティ体制の構築を進めていきましょう。
連載記事一覧
- 第1回 製造業におけるDX(デジタルトランスフォーメーション)の必要性とは?事例も合わせて紹介 2022.03.04 (Fri)
- 第2回 製造業における機械学習の事例および活用可能な機械学習技術について解説 2022.03.04 (Fri)
- 第3回 工場のスマートファクトリー化を進める課題とは何か 2022.03.04 (Fri)
- 第4回 ローカル5Gとは? 工場で導入する方法や事例を解説 2022.03.04 (Fri)
- 第5回 ファクトリーオートメーション(工場の自動化)とは?今後はどうなる? 2022.03.04 (Fri)
- 第6回 スマートファクトリーの土台となる工場のネットワークとは? 2022.03.04 (Fri)
- 第7回 ファクトリーオートメーションの事例や企業、今後とは? 2022.03.04 (Fri)
- 第8回 2021年6月より義務化! 食品事業者が知っておくべきHACCPの基本と事例を紹介 2022.03.04 (Fri)
- 第9回 製造業で注目を集めている「Anywhere Operations」とは?概要などについて解説 2022.03.04 (Fri)
- 第10回 製造業における情報セキュリティリスクの高まりとその対策方法 2022.03.04 (Fri)
- 第11回 製品開発のDX化のカギを握るCAE解析とは? 2022.03.04 (Fri)
- 第12回 製造業で導入が始まっているデジタルツインとは 2022.03.04 (Fri)
- 第13回 インダストリー4.0とは?概要や課題、事例などを紹介 2022.03.04 (Fri)
- 第14回 製造プロセスの最適化が期待できるPLMソリューションとは 2022.03.04 (Fri)
- 第16回 製造業を取り巻く現状と考えられる課題とは? その対策についても解説2023.01.30 (Mon)
- 第18回 工場を見える化するには? メリットや具体的な方法を紹介2023.01.30 (Mon)
- 第19回 製造業におけるヒューマンエラー対策とは? エラーが起こる原因も解説2023.01.30 (Mon)
- 第25回 製造業の今後は? 現状の課題や生き残るための手段を解説2023.01.30 (Mon)
- 第42回 事例から学ぶ、被害最大の「製造業」ランサムウェア対応2024.03.29 (Fri)
- 第43回 【用語解説】製造業が必ず押さえたい3つのセキュリティトレンド2024.03.29 (Fri)
- 第44回 工場停止で数千万の損害も、製造業に"すぐ必要"なサイバー攻撃対策とリスクアセスメント診断2024.03.29 (Fri)
- 第45回 自社だけ万全でも意味がない、サプライチェーン攻撃を防ぐには2024.03.29 (Fri)
- 第46回 ITとの違いから学ぶ、OTセキュリティ強化で知るべきポイント2024.03.29 (Fri)
- 第20回 製造業における品質管理の重要性とは? 品質対策のポイントも解説2023.01.30 (Mon)
- 第47回 突然、取引停止?工場セキュリティ未対策のリスク2024.03.29 (Fri)
- 第48回 OTセキュリティ強化の必読書、経産省発行のガイドラインを読み解く2024.03.29 (Fri)
- 第49回 製造業にも遵守義務、EUサイバーレジリエンス法とは?2024.03.29 (Fri)
- 第50回 ゼロからはじめる工場のセキュリティ対策2024.03.29 (Fri)
- 第21回 トレーサビリティとは? 種類や製造業におけるメリットを解説2023.01.30 (Mon)
- 第23回 工場に求められる安全対策とは?その重要性と対策のポイントを紹介2023.01.30 (Mon)
- 第27回 工場を見える化することで得られるメリットは? 具体的な導入の流れも解説2023.01.30 (Mon)
- 第28回 工場の省人化とは? 実現するための具体的な方法を解説2023.01.30 (Mon)
- 第31回 生産管理とは? 目的や内容からシステムの選び方までわかりやすく解説2023.01.30 (Mon)
- 第32回 製造業の生産性を向上させるメリットやその際の着目ポイントなどを解説2023.01.30 (Mon)
- 第30回 製造業で品質向上をめざすには? 解決すべき課題について解説2023.01.30 (Mon)
- 第33回 生産管理が属人化する理由とは? 解消方法と標準化するメリットを解説2023.01.30 (Mon)
- 第35回 製造業におけるコスト削減のポイントとは? 具体例や今後の動向を解説2023.01.30 (Mon)
- 第37回 製造業における働き方改革とは? メリットや成功のポイントを解説2023.01.30 (Mon)
- 第36回 SCMとは? メリット・デメリットやERPとの違いについて解説2023.01.30 (Mon)
- 第38回 【製造業向け】RPA導入のメリットや注意点とは?2023.01.30 (Mon)
- 第29回 工場にAIを導入するメリット・デメリット、失敗するケースを解説2023.01.30 (Mon)
- 第34回 QCDとは? 生産管理の考え方やQCDの改善法について解説2023.01.30 (Mon)
- 第15回 工場の改善アイデア・事例5選! 業務改善を成功させるコツや実施手順も紹介2023.01.30 (Mon)
- 第17回 製造業のヒヤリハット事例5選 報告書の書き方や対策の進め方2023.01.30 (Mon)
- 第22回 製造業にIoTを導入するメリットとは? 事例や課題を解説2023.01.30 (Mon)
- 第24回 生産管理はAIでどう変わる? 製造業におけるAIの活用事例を紹介2023.01.30 (Mon)
- 第26回 工場は深刻な人手不足。その原因と5つの対策法とは2023.01.30 (Mon)
- 第39回 増えている製造業へのサイバー攻撃! 理由や対策法を徹底解説2023.02.15 (Wed)
- 第40回 工場の現場をペーパーレス化するメリットとは? 導入ステップやツールを紹介2023.02.15 (Wed)
- 第41回 多能工化とは何か? メリット・デメリットと失敗しない進め方を解説2023.02.15 (Wed)