水道・下水道事業者は、専門家から「憂慮すべき」と評される脆弱性が存在し、状況はますます厳しさを増している。
世界中で、水道事業者は、ポンプ場、処理システム、センサー、SCADA環境、および遠隔地をネットワークに接続し、一元的な監視、自動化、分析、および遠隔保守を可能にしています。デジタルトランスフォーメーションは水管理を改善する一方で、重要なサービスを支えるOT(オペレーショナルテクノロジー)に攻撃者が侵入する機会も増やしています。NISTの2026年版 水セクター向けサイバーセキュリティガイダンス では、安全な遠隔アクセスを同セクターの当面の優先課題として具体的に挙げています。
脅威はITの枠を超えている ランサムウェアやその他のサイバー攻撃
攻撃者は、上下水道事業の物理的なプロセスを制御するシステムに侵入しつつある。
最近の米国の動きは、とりわけ明確な警告となっている。7月、FBIは は、 、少なくとも7つの州にある上水道および下水道施設において、インターネットに接続されたロックウェル・オートメーション製のPLCが関与するインシデントが発生したと報告した。攻撃者はPLCのパスワードを変更してオペレーターのアクセスを遮断し、IPアドレスを変更してPLCの接続を切断したため、場合によっては水道施設の運用に支障をきたした。
8月、米国の政府機関は、さらに別の 勧告を を公表し、当局は、脅威アクターがAIを活用した機能を用いて攻撃スクリプトを開発していると警告した。影響を受ける技術は、水道、エネルギー、製造、その他の重要インフラ分野に及んでいる。同月、ミネソタ州とミシガン州の水道システムが 組織的なサイバー攻撃を受けたというニュースが報じられた。
これらの事件は米国を舞台としていますが、その根底にある脆弱性は世界的なものです。
旧来のインフラ、接続性の拡大、リモートアクセス、限られたサイバーセキュリティリソース、そしてセキュリティ対策が不十分なOTシステム――こうした要素が組み合わさった状況は、世界中の上下水道システムに共通して見られる。
セキュリティチームは、水道インフラを重要標的として扱い、現在のアーキテクチャが、ITシステムへの侵害がOTに波及する前にこれを封じ込めることができるかどうかを厳密に評価する必要があります。
なぜ水と下水がますます魅力的な標的となっているのか
水道事業者は、特に困難なセキュリティ上の課題を抱えています。保護が必要なインフラが地理的に分散している上、万一障害が発生した場合には、直ちに運用上の影響が生じるからです。
多くの施設では、機器のライフサイクルが長く、旧式のPLCやSCADAコンポーネントが使用されています。小規模な公益事業会社では、サイバーセキュリティ担当者の数が限られている一方で、ベンダーや運用者は地理的に分散したシステムへのリモートアクセスを必要としています。
PLCは、配水や水処理に関わるポンプ、バルブ、その他の機器を制御することができます。最近の 米国のインシデントに関する最近の報道は は、攻撃者がこれらのシステムに侵入することで、単なるデータ窃取にとどまらず、水道インフラの物理的な運用にも影響を及ぼし得ることを浮き彫りにしている。被害を受けた水道事業者の中には、手動操作に切り替えることを余儀なくされたところもあった。
オペレーターがプロセスを監視・制御する能力を奪うこと自体が運用上のインシデントとなり得るため、上下水道施設は従来型の企業環境とは異なる性質を持つことになる。
この問題は、一国や一つの技術の枠にとどまるものではありません。欧州の NIS2フレームワーク では、サイバーセキュリティ要件の強化対象となる重要セクターに飲料水および下水処理が含まれており、これらのサービスの混乱が社会に重大な影響を及ぼし得るという認識が広く共有されていることを反映している。
セキュリティチームはどのような事態に備えるべきか?
1. 露出しているOTに対する直接攻撃
インターネットに接続されているPLCは、優先度の高いリスクと見なすべきである。
セキュリティチームには、PLC、HMI、エンジニアリングワークステーション、リモートアクセスゲートウェイ、およびその他のネットワーク接続型OT資産(サードパーティによって管理されているシステムを含む)に関する、信頼性の高い資産台帳が必要です。
デバイスが脆弱であるとデフォルトで仮定した場合、外部の攻撃者はそもそもそのデバイスにアクセスできるのか?CISAが最近発表した水道業界向けの警報では、特に 推奨している PLCをインターネットへの直接的な露出から遮断し、適切なアクセス制御とネットワークアーキテクチャを通じてOTを保護することを推奨している。
2. リモートアクセス経路の侵害
遠隔アクセスは、分散型の上水道運営やベンダーによる保守業務においてますます不可欠なものとなっていますが、一方で、OTへの直接的な侵入経路となる可能性もあります。
NISTが新たに発表した「水道・下水道セクター向けサイバーセキュリティ」ガイダンスは、規模やリソースレベルが異なる各公益事業体において、OTへのリモートアクセスを安全に実現するための実用的なリファレンスアーキテクチャを提供しています。このガイダンスでは、役割ベースのアクセス制御、認証、ログ記録、ネットワークのセグメンテーションといった管理措置が重視されています。
したがって、公益事業者は、接続を許可された者が誰であるかだけでなく、その接続がどこに到達し得るか、また、不正に取得された認証情報が制御システムへの侵入経路となり得るかどうかについても検証すべきである。
3. AIを活用した迅速な活用
前述のシーメンスのアドバイザリでは、もう1つの懸念点が指摘されています。それは、攻撃者が産業用エクスプロイトツールの開発に必要な専門知識や時間を削減するために、AIをますます活用する可能性があるということです。 このアドバイザリに関する報道によると 、悪意のあるスクリプトが正規のソフトウェアに偽装され、脆弱性のある産業用環境に対して悪用される可能性があることが示されている。
水道事業者にとって、これにより、露出している産業用デバイスの偵察や悪用が、より大規模に行われるようになる可能性があります。したがって、セキュリティチームは、攻撃者が以前よりも迅速に「発見」から「悪用」へと移行できると想定すべきです。
4. 持続的かつ反復的な攻撃
特定のPLC、リモートアクセス設定、またはサードパーティ製ソリューションの脆弱性は、特定され、複数の組織に対して悪用される可能性がある。
特に小規模な公益事業会社においては、このことが不均衡を生み出しています。つまり、攻撃者は多数の潜在的な標的に対して偵察活動を自動化できる一方で、各公益事業会社は自社の環境を調査するための人員やリソースが限られているのです。このリソースの不均衡は、水道業界に対する攻撃に関する最近の分析でも指摘されています。
攻撃経路を制限するためのOT境界の設計
「PLCにパッチを当てる」というだけでは解決にはなりません。OTシステムの中には、すぐにパッチを適用できないものもあります。継続的な稼働が必要なシステムもあれば、リモートアクセスが必要なシステムもあります。また、エンタープライズシステムと運用データをやり取りしなければならないシステムもあります。
より強力な対策としては、攻撃者が利用可能な経路の数を減らすことが挙げられます。OTデータが保護された環境から送信される必要があるものの、コマンドの返信が不要な場合、運用担当者はハードウェアによって強制される一方向通信の導入を検討すべきです。
代わりに:
OT ⇄ IT
データダイオードは、以下を実現できます:
OT → データダイオード → IT
これにより、運用情報をヒストリアン、分析プラットフォーム、SOC、あるいはエンタープライズシステムへ転送しつつ、ネットワークトラフィックが同じ境界を逆方向に通ることを防ぐことができます。
データダイオードは、ファイアウォールやセグメンテーションの代わりとなるものではありません。データダイオードは、ビジネス要件が本質的に一方向である場合に、アーキテクチャ上の制御層をもう1つ追加するものです。
接続だけでなく、コンテンツも保護する
上下水道分野では、設計図面、PLCの設定データ、ソフトウェア、ファームウェア、ベンダーツール、その他のファイルが日常的にやり取りされています。ネットワークの分離は、ある攻撃経路への対策にはなりますが、すべてのファイルが信頼できることを保証するものではありません。
ファイルは、検査されるまでは信頼できないコンテンツとして扱う必要があります。ここで MetaDefender™Core がネットワーク分離を補完できる点です。Multiscanning は、複数のマルウェア対策エンジンを使用してファイルを分析し、検出の視点をさらに広げることができます。
詳細なファイル分析では、ファイル名や拡張子だけに頼るのではなく、実際のファイル構造、埋め込まれたオブジェクト、不審なコンテンツを精査することができます。
Deep CDR™ テクノロジーは、潜在的に危険なアクティブなコンテンツを削除し、セキュリティポリシーに従ってファイルを復元することができます。
その結果、このアーキテクチャでは、2つの異なるセキュリティ上の課題が分離されています:
- データはどこへ流れるのか?データダイオードを使えば、その答えを確実に実現できる。
- どのようなコンテンツが境界を越えることが許されるのでしょうか?Multiscanning 、詳細なファイル分析、およびDeep CDR™テクノロジーが、その答えを見つける手助けとなります。
今後12か月:より手強い敵への備え
水道・下水セキュリティチームは、以下の事項を優先すべきである:
- OTシステムがインターネットに接続されたデバイスに直接さらされる状態を排除する。
- 運用環境におけるすべてのリモートアクセス経路をマッピングする。
- ネットワーク図に頼るのではなく、実際のIT/OT通信経路を検証する。
- 双方向の接続性が本当に必要な箇所を特定し、可能な場合はそれを排除する。
- マルチスキャン、詳細分析、およびCDRを活用し、機密性の高い環境に持ち込まれるファイルを保護します。
- 偵察や攻撃を自動化できる攻撃者への備え。
- OTの可視性または制御が失われた場合の、通常運用および機能低下時の運用に関するテスト。
これらの優先事項は、国際的なサイバーセキュリティ政策の方向性とも合致しています。米国の最新の勧告は、脅威がどのような方向に向かっているかを示す有用な指標となっていますが、その根底にある課題は米国の枠をはるかに超えています。欧州では、上下水道はNIS2の適用範囲に含まれており、ENISAはEUの重要セクター全体におけるサイバーセキュリティの成熟度と重要度を評価する取り組みを続けています。
目標はもはや単に攻撃を検知することにとどまらず、物理的なプロセスを制御するシステム内への攻撃者の侵入範囲を制限することにあります。データダイオードなどの安全なネットワーク境界と、MetaDefender Core によるファイルセキュリティを組み合わせることで、公益事業者は業務の回復力を強化しつつ、システムの近代化を進めることができます。OPSWAT の専門家にお問い合わせいただき、OPSWAT が、業務の継続性に影響を与えることなく、お客様の重要インフラを確実に保護する方法について、詳細をご確認ください。
