データダイオードを介したログ、アラート、およびテレメトリの送信

詳細はこちら
サイト翻訳には人工知能を利用しており、正確性を追求しておりますが、必ずしも100%正確とは限りません。ご了承ください。

ミネソタ州とミシガン州での水に関する攻撃は、驚くことではない

こうした攻撃は、連邦機関が長年にわたり警告してきた手口の最新の事例だが、侵入の手口自体は変わっていない。
著者: オアナ・プレドイウ
この記事を共有する

要約:7月26日から27日にかけて、ミネソタ州の30以上の水道システムが組織的なサイバー攻撃の被害を受けた。その数日後、ミシガン州も同州内の9つの水道システムで同様の侵害を確認した。この一連の事象は、OT(オペレーショナル・テクノロジー)のサイバーセキュリティにおける単一の設計上の欠陥が、いかにして全国的な攻撃対象となったかを浮き彫りにしている。

2026年7月30日、FBIとEPAは共同でPSA(公共サービス広告)を発表しました( アラート I-073026-PSA)を発表し、ミネソタ州での攻撃についてさらに詳細を明らかにした。この勧告によると、攻撃者はインターネットに接続されたPLCにリモートアクセスし、IPアドレスとパスワードを変更することで、オペレーターによる監視・制御機能を遮断した。また、少なくとも1つの組織では、複数の拠点でラダーロジックの不一致に気づいた後、改変されたPLCプロジェクトファイルを発見しており、FBIは、サードパーティが提供するネットワーク設定に類似点があったため、攻撃者が複数の顧客に対して同じ手口を繰り返し使用できた可能性があると指摘した。

8月1日、新たな攻撃が公表された。今回、ミシガン州環境・五大湖・エネルギー局は が、同州の9つの水道システムに対するサイバー攻撃を を認めた。これは、ミネソタ州が州全域で同様の侵害を報告してから数日後のことだった。

連邦当局はイランを主要な容疑者として挙げたが、犯行の帰属については現時点では暫定的なものであり、FBIは両州で発生した事件について引き続き捜査を行っている。

被災した各地域において、公共事業担当職員は 手動操作に切り替え、 これにより、自動制御機能が停止している間も、上水道および下水道サービスが中断されることなく継続されました。これは運用上の成功であり、ミネソタ州のオペレーターたちの功績は称えるべきものです。今回は手動による切り替えが機能しましたが、次回も同様に機能するとは限りません。

重要インフラは、安全なアーキテクチャが欠如している状況を補うために、常にプラントオペレーターの警戒心に頼るわけにはいかない。

防ぐことができたはずのパターンが、長年にわたり繰り返されてきた

この攻撃を、イランとの既存の緊張関係と密接に関連した単発の出来事として、イランによる孤立した事件と見なすのが多少は都合が良いかもしれないが、米国の重要インフラに対する攻撃は、ある種のパターンとして現れている。

ある EPAの共同法執行警報によると、CISA、FBI、国家安全保障局(NSA)、EPA、およびその他の連邦機関は、国家が支援するサイバー攻撃者による、上下水道システムの情報ネットワークやプロセス制御システムに対するサイバー攻撃について、数多くの勧告を発表している。その一例を挙げると:

ミネソタ州とミシガン州で発生した事件は、連邦政府機関が少なくとも2023年後半以降、文書で説明してきた脅威の状況における、最新の事例に過ぎない。

きれいな水へのアクセスは基本的人権です。化学薬品の投与量や圧力制御を自ら確認できないプラントは、いつ発生してもおかしくない国家的な公衆衛生上の危機です。

EPAのリー・ゼルディン長官の言葉を借りれば、その責任は プラントを運営する側にあるにある。勧告は長年にわたり公表されており、事業者は連邦政府の命令を待たずに、自社のシステムを改修すべきである。

今回の事件の中心となったMicroLogixユニットを含め、多くのPLCはレガシーハードウェアであり、 もはや セキュリティ更新プログラムの提供が終了している可能性があり、インターネットではなく工場現場向けに設計されています。こうした制御システムが外部にさらされた場合、わずかな侵入でも、大小を問わず地域社会に深刻な操業上の混乱をもたらすことになります。

ミネソタ州での襲撃事件におけるこのパターンの展開

典型的なOT攻撃は、多くの場合、ITユーザーやエンドポイントを侵害するフィッシングメールから始まります。その後、攻撃者はActive Directoryを介して権限を昇格させ、ITネットワークからOT環境へと侵入経路を転換し、エンジニアリング用ワークステーションを侵害して、最終的にはPLCへのアクセス権を取得し、産業プロセスを操作または妨害します。

ミネソタ州での攻撃では(少なくとも)、攻撃者はほぼすべての手順を省略しました。どうやら、攻撃者はまず企業のITネットワークを侵害する必要はなく、単にインターネットに直接さらされていたPLCを見つけ出し、それを悪用したようです。

入手可能な情報によると、攻撃者はデフォルトの認証情報、脆弱なパスワード、あるいはMFA(多要素認証)ポリシーの欠如を悪用して、PLCへの管理者権限を取得した可能性がある。これにより、攻撃者は従来のITからOTへの攻撃経路を迂回することができ、コントローラを乗っ取るために必要な手順を大幅に削減することができた。

この攻撃の連鎖は、レベル0~1のデバイスが決してインターネットに接続可能な状態にしてはならない理由を如実に示している。

オペレーショナル・テクノロジー(OT)には、ネットワーク制御だけでは不十分である

この攻撃の連鎖は、レベル0~1のデバイスが決してインターネットに接続可能な状態にしてはならない理由を如実に示している。

OTサイバーセキュリティのベストプラクティスに関しては、FBI、EPA、およびCISAが、インターネットへの露出を排除し、ファイアウォール、VPN、ネットワークのセグメンテーション、および強力な認証ポリシーを導入することを適切に推奨しています。これらは依然として基本的な対策であり、リモートアクセスが必要な場所ではどこでも実施すべきです。しかし、重大な影響を及ぼす可能性のある産業用制御システムについては、組織はリモートからのインバウンドアクセスがそもそも必要かどうかを再検討すべきです。

VPNやファイアウォールはソフトウェアであるため、脆弱性を抱えています。また、これらは人間によって設定されるため、設定ミスが起きる可能性があります。7月にインターネット上で露出しているPLCをスキャンしていた攻撃者たちは、次に、脆弱性のある、あるいは設定ミスのあるVPNエンドポイントやファイアウォールに対して、同じスキャナーを容易に向けることができるでしょう。これは、検索クエリが異なるだけで、本質的には同じ問題なのです。

水道、電力、交通、その他の重要インフラを管理する制御装置は、一般のインターネットから直接アクセスできる状態にしてはならない。「安全」と「隔離」には違いがあるが、一部の公益事業者のサイバーセキュリティシステムは、まさにこの点で不備を抱えている。

VPNはリモートアクセスの認証と暗号化を行う一方、ファイアウォールは許可されるトラフィックを制御します。どちらも、ある程度のインバウンド接続性が維持されていることを前提としています。一方通行ゲートウェイ、すなわちデータダイオードは、リモート制御を必要としないシステムについて、インバウンドのネットワーク接続を完全に遮断するという、別のセキュリティ上の目的を果たします。

一方向の流れが、ある種のリスクを完全に排除する方法

一般的に、産業用通信は2つのカテゴリーに分類されます:

1. プロセスにコマンドを送信するトラフィックを制御する

2.トラフィックの監視。これにより、運用データがヒストリアン、SOC、エンタープライズアプリケーション、クラウド分析ツール、または管理ポータルへエクスポートされます。

多くの重要システムでは、結局のところ2番目のカテゴリのみが使用されることになります。こうした環境において、受信接続を許可しても、運用上の価値をもたらすことなく、攻撃対象領域を拡大させるだけとなります。

運用データが外部へ送信される必要がある場合でも、何かが逆方向に流入できる経路を通すべきではありません。その代わりに、ハードウェアによって強制された、物理的に一方向の境界を越えるようにすべきです。

一方向の強制フローにより、運用担当者は工場現場で何が起きているかを完全に把握し続けることができます。一方、攻撃者はその接続を経由して逆方向に戻ってくる機会を一切得られません。

これが、OPSWATの MetaDefender™NetWallの背後にある原理です。MetaDefender (NetWall )は、ハードウェアによる一方向通信を実現し、ヒストリアン情報、アラーム、ログ、テレメトリなどの運用データを重要なOTシステムからエンタープライズシステムへ転送すると同時に、ネットワークセッション、管理トラフィック、制御コマンドが保護対象のコントローラへ逆方向に伝送されるのを防止します。

そもそもリターンパスは存在しないため、それを保護する必要はありません。これにより、ファイアウォールでは完全に防ぎきれない脆弱性(設定ミス、開いたポート、ポリシーの例外など)が排除されます。 また、ダイオードにはファイアウォールで使用されるような複雑な双方向設定ルールが不要であるため、リスク要因となる人的ミスも完全に排除されます。MetaDefender NetWall は、産業環境における厳格なセキュリティ要件に加え、水道分野のレジリエンスに関するEPAの推奨事項を満たすように設計されています。

MetaDefender™のOptical Diode は、ITからOTへの逆方向の通信経路を物理的に遮断します。

1万台のホストが依然として脆弱な状態にある――このギャップをどう埋めるか?

現在、インターネットに公開されているロックウェル・オートメーション/アレン・ブラッドリーのホストが4,100台以上、シーメンスのホストが4,100台以上、シュナイダーエレクトリックのホストが2,000台以上 が、インターネットから直接アクセス可能な状態にある。CISAによると、通信事業者、ベンダー、またはシステムインテグレーターによって追加されたセルラーモデムは、多くの場合、文書化されておらず、その結果、定期的な攻撃面スキャンから除外されてしまうため、頻繁に見落とされがちな死角となっている。

つまり、1万台以上のデバイスが、ミシガン州やミネソタ州の水道事業者を直撃したのと同じ種類の攻撃にさらされているのです。これらのデバイスは、もし侵害されれば、施設を水浸しにしてしまったり、水を未処理のままにしてしまったりする恐れのあるコントローラーを使用しています。CISAは、米国の重要インフラを保護するための基本推奨事項として、VPNやファイアウォールを挙げています。これらには確かに価値がありますが、それでもやはりインターネットベースのツールに過ぎません。 圧力弁や薬品注入装置、さらには一般家庭の水道水を保護するための現在のアドバイスは、ログインページを保護するために構築されたツールと同じカテゴリーに位置づけることはできません。

ミネソタ州とミシガン州の事例は、インターネットレベルのセキュリティが、物理的な公共の安全に不可欠なシステムの最終防衛線として設計されたものではないことを改めて示しています。公共の安全を支えるインフラには、物理的な対策が必要です。つまり、攻撃者が再構成したり、悪用したり、スキャンして突破したりできない境界線が必要です。なぜなら、スキャナーが発見できる「戻り経路」が存在しないからです。

『OPSWAT』の新ドキュメンタリーシリーズの第1話では、『MythBusters』のカリ・バイロンが司会を務め、次のように明言している。ハードウェアによって強制される一方向のデータフローを含む多層的な防御は、重要インフラにとって「あれば便利なもの」ではない。実際、それが「インシデント報告」と「公衆衛生上の緊急事態」を分ける決定的な要因となり得るのだ。

「Firewall を突破する」では、セキュリティカンファレンスの会場から、ファイアウォールがどのように機能不全に陥るのか、そしてそれを何に置き換えるべきかを具体的に実演する場面まで、視聴者を案内します。第1話を視聴し、米国の重要インフラを保護するために何が必要なのかを学びましょう。

OPSWATで最新情報をお届けします!

今すぐご登録ください、 ストーリー、イベント情報などをお届けします。