MetaDefender Industrial Firewall 3.5.1は、既存の4ポートおよび8ポートアプライアンスにMetaDefender Core™を直接組み込んだファームウェアリリースです。OT(オペレーショナルテクノロジー)ゾーンの境界を通過するトラフィックからファイルが抽出され、2つの商用マルウェア対策エンジンおよびPredictive Alin AIによって、デバイス上でスキャンが行われます。Predictive Alin AIは、ファイル自体を検査することなく、ファイルを分析して悪意のある意図を予測する指標を特定するため、未知のマルウェアやゼロデイマルウェアに対しても検出範囲を拡大します。
各ファイルのスキャン状況と判定結果は、オペレーターに報告されます。
これまで、ベンダーのファームウェアイメージやインテグレーターのプロジェクトファイルは、完全に正当なセッション内であれば、その内容を確認されることなく境界を越えることが可能でした。これは、ファイアウォールルールが接続を許可するものであり、その内容まで許可するものではないためです。バージョン3.5.1では、すでにファイアウォールが導入されているすべての通信経路において、この死角を解消しました。これにより、別途スキャンアプライアンスを設置したり、制御対象資産にエージェントをインストールしたりする必要がなくなりました。
リリース 3.5.1 の新機能
- 境界でのファイル抽出。OTゾーンの境界を横断する検査済みセッションからファイルが再構築され、ローカルのスキャンスタックに渡されます。
- アプライアンス上でのオンデバイススキャン。スキャンスタックはファイアウォール上でローカルに実行されるため、スキャン時に外部への接続は必要ありません。
- 2つのマルウェア対策エンジンに加え、Alin AIを搭載。AviraとBitdefenderに加え、アプライアンスのリソース制限に合わせて最適化された予測型Alin AIを採用しています。スキャン処理は、堅牢な産業用ハードウェアの温度および演算能力の制限範囲内で実行されます。
- シグネチャを超えた検知。Alin AIは、未知のマルウェアやゼロデイマルウェアなど、どのエンジンにもまだシグネチャが存在しない脅威に対してもスキャン範囲を拡大します。
- スキャン状況の更新。各ファイルのスキャン状況と判定結果は、バッチ処理の終了時だけでなく、スキャンが完了するたびにオペレーターに報告されます。
- 結果の完全な可視化。判定結果、エンジンレベルの詳細、およびファイルのメタデータがインターフェース上に表示されるため、オペレーターは監査担当者やインシデント調査担当者に具体的な情報を提示することができます。
- ファームウェアのアップデートとして提供されます。この機能は、すでに導入済みの4ポートおよび8ポートのアプライアンスに対し、標準的なアップグレードを通じて提供されます。スキャン用アプライアンスをラックに設置する必要はなく、管理対象アセットにエージェントをインストールする必要もありません。
ファイルスキャンがOTゾーンの境界で行われるべき理由
産業環境におけるファイル抽出に対する従来の解決策は、通常、産業用DMZ(非武装地帯)に導入される独立したスキャンアプライアンスです。これは有効であり、大量の集中検査を行う場合には、依然として適切なアーキテクチャと言えます。ただし、これは経済性が成立することを前提としています。しかし、9つの生産セルを持つ工場や、数十の変電所を抱える電力会社などでは、ゾーンごとに1台のスキャンアプライアンスを配置する方式が機能することはほとんどありません。
その結果、おなじみの妥協案が導き出されました。ファイルの検査は単一のボトルネック地点に一元化され、その下流にあるすべてのゾーン境界では、トラフィックの検査のみが行われます。セル間を移動するファイルや、ベンダーのセッションからエンジニアリング用ワークステーションに到達するファイルは、境界で一度検査された後、その内部ではどこでも信頼されることになります。
ファイアウォール本体でスキャンエンジンを実行することで、別途スキャンアプライアンスを用意する必要がなくなり、また、それらをファームウェアのアップデートとして提供することで、新しいハードウェアを導入する必要もなくなります。 すでにMetaDefender Industrial Firewall が設定されているゾーン境界であれば、追加のハードウェア、設置スペース、消費電力、保守契約を必要とせずに、その地点でファイルのスキャンが可能になります。この変化は、完全に隔離された環境よりも、接続された環境においてより顕著に感じられます。エンタープライズシステム、クラウド分析、およびベンダーによるリモートアクセスが産業ゾーンにさらに浸透するにつれ、ファイルが境界を越える正当な理由は増え続けています。その一つひとつが、トラフィック検査だけでは完全に検証できない経路となっているのです。
導入シナリオ:ベンダーアクセス、Industrial のDMZ、およびゾーン間接続
バージョン 3.5.1 は、ほとんどの産業用アーキテクチャにすでに存在するクロスオーバーに対応して構築されています:
- ベンダーや請負業者によるリモートセッションを通じて提供されるファームウェア、パッチ、および設定ファイル
- 制御ネットワークから企業やクラウドの利用者に向けて送信される、ヒストリアンおよびテレメトリデータ
- 企業ネットワークと、産業用DMZ内のLevel 3システム間でのファイルの転送
- 生産セル間、変電所間、またはその他の同等のゾーン間の送電
- ゾーン内のエンジニアリング用ワークステーションへのツールおよびプロジェクトファイルの更新
提供状況、対応機種、およびアップグレードパス
バージョン 3.5.1 は、MetaDefender (Industrial )、Firewall 向けのファームウェアリリースであり、4ポートモデルおよび8ポートモデルで現在利用可能です。既存のお客様は、すでに導入済みのハードウェアに対して追加ライセンスを購入することで、ファイルの抽出およびスキャン機能を利用できます。アプライアンスの交換や追加のラックユニットの導入は必要ありません。
既存のお客様は、本番環境に展開する前に、アップグレードの前提条件についてリリースノートをご確認ください。
ファイルスキャンをゾーンアーキテクチャのどこに組み込むかについてご相談の際は、OPSWAT の専門家までご連絡ください。24時間以内にご連絡いたします。
よくある質問
ファイルスキャン機能を利用するには、新しいハードウェアが必要ですか?
いいえ。バージョン 3.5.1 は、すでに現場で稼働しているMetaDefender Industrial Firewall アプライアンス向けのファームウェアリリースです。4 ポートおよび 8 ポートモデルでは、標準的なアップグレードを通じてファイルの抽出およびスキャン機能が追加されます。これが重要な点です。つまり、この機能は、組織が別途スキャンアプライアンスの購入を正当化できるようなごく少数の場所ではなく、ファイアウォールがすでに導入されているすべての拠点に提供されるのです。
産業用ファイアウォールとエンタープライズ向けファイアウォールは、どのように異なるのでしょうか?
エンタープライズ向けファイアウォールは機能の幅広さを重視しているのに対し、産業用ファイアウォールは決定性と耐障害性を重視しています。Industrial のファイアウォールは、広い動作温度範囲、可動部のない構造、DINレールまたはパネルへの取り付け、および必要に応じて危険場所での使用が認定されるなど、過酷な物理環境下でも耐えられるよう設計されています。産業用プロトコルを理解しているため、エンタープライズ向けファイアウォールが「不透明」とみなすトラフィックについても、検査を行い、ポリシーを適用することができます。また、可用性を最優先に設計されています。プラントにおいて、プロセスを中断させるセキュリティ制御は、阻止した脅威そのものよりも深刻な事態を招くことが多いためです。
ITとOTの間にはすでにファイアウォールが設置されています。ファイルスキャンを追加することで、どのようなメリットがあるのでしょうか?
ファイアウォールがこれまで把握できなかったものに対する可視性。ファイアウォールのルールは、通信そのものを許可するものであり、その内容を許可するものではありません。ベンダーが、承認されたプロトコルを通じて、承認された送信元からファームウェアイメージを転送することが許可されている場合、ファイアウォールにはそれを拒否する根拠がありません。そのセッションは、ポリシーで許可されている通りのものです。許可されたファイル転送の中に紛れ込んだマルウェアは、ファイアウォールが従来検査してきた範囲外のものとなります。ファイルスキャンとは、許可された通信の中身を検査し、その内容を確認する層のことです。
これはエアギャップやデータダイオードの代わりになるのでしょうか?
いいえ。データダイオードや一方向ゲートウェイは、ハードウェアレベルで通信方向を強制します。つまり、物理的に戻り経路が存在しないのです。一方、ファイアウォールはソフトウェアでポリシーを適用するため、設定ミスが発生する可能性があります。規制やリスク許容度により、ハードウェアによる一方向通信が求められる場合、ファイルのスキャンが行われるようになったからといって、その要件が変わることはありません。データダイオードは「何かが戻ってくることはあるか?」という疑問に答えを提示し、ファイルスキャンは「何が通過したのか、その内容は何か?」という疑問に答えるものです。
PLC(プログラマブル・ロジック・コントローラ)やエンジニアリング・ワークステーションに何かをインストールする必要はありますか?
いいえ。データの抽出とスキャンは、すべてファイアウォール上で実行されます。制御資産には何もインストールされず、ゾーン内のデバイスに変更を加える必要もありません。これは意図的な仕様です。なぜなら、検証済みまたはベンダーがサポートする産業用機器へのエージェントの導入は、契約上の理由や実務上の理由から、多くの場合不可能だからです。
Alin AIは、マルウェア対策エンジンでは検出できないどのようなものを検出するのでしょうか?
シグネチャベースのエンジンは、過去に確認・登録されたマルウェアを検知します。Alin AIは、既知のシグネチャと一致しないファイルに対してもスキャン範囲を拡大します。こうしたファイルには、未知の脅威やゼロデイ脅威が潜んでいるのです。これは、工場が容易に検証できない経路を通じて届くファイルにとって、産業分野において最も重要な点です。例えば、請負業者のノートPC、ベンダーからのファームウェアの配布、インテグレーター間でやり取りされるプロジェクトファイルなどが挙げられます。
これは、IEC 62443のゾーンおよびコンジットモデルにおいて、どの位置づけになるのでしょうか?
コンデュイト上。このアプライアンスは2つのゾーン間の適用ポイントであり、バージョン3.5.1では、すでにそこで適用されているポリシーにコンテンツの可視性が追加されました。パデュー・モデルの用語で言えば、これは多くの場合、レベル3とレベル3.5の境界、およびレベル3とその下位のセルまたはエリアゾーンとの境界を意味します。より実用的な捉え方としては、単に、コンデュイトがすでにファイルを伝送している場所であればどこでも該当する、というものです。
これは、USB (ユニバーサル・シリアル・バス)メディア向けのMetaDefender Kiosk に代わるものですか?
いいえ、それらは異なる侵入経路を対象としています。技術者が施設内に持ち込んだリムーバブルメディアは、ファイアウォールを通過することはないため、そこでスキャンされることはありません。その経路に対する制御手段としては、依然として物理的なチェックポイントが用いられており、ほとんどの組織ではその両方が必要となります。
これはコンプライアンス監査において、どのような助けになるのでしょうか?
主に証拠を通じてです。境界でのスキャンにより、何がいつ通過したか、そしてその結果どう判断されたかという記録が生成されます。これは、IEC 62443、NERC CIP、NIS2の審査で求められることが多い種類の記録であり、多くの組織では事後に手作業で再構築しているものです。
