ベニー・チャーニーの著書『Cybersecurity Upside Down』について詳しく知る

詳しくはこちらから
サイト翻訳には人工知能を利用しており、正確性を追求しておりますが、必ずしも100%正確とは限りません。ご了承ください。

USB からOTへのパイプライン:CRAの報告期限がプラントのゲートから始まる理由

著者: アンキタ・ダッタ、シニア・プロダクト・マーケティング・マネージャー
この記事を共有する

2026年9月11日より、EUのCRA(サイバーレジリエンス法)により、メーカーは実際に悪用されている脆弱性について24時間以内に報告することが義務付けられます。OT(オペレーショナル・テクノロジー)環境において、この報告期限のカウントダウンを引き起こす可能性が最も高いインシデントは、USB ドライブを介して発生しますが、多くのオペレーターは、そのドライブがその後どこへ送られたのか、依然として把握できていません。

24時間制の時計は、実は視認性のテストなのです。

2026年9月11日以降、EU域内で販売されるデジタル要素を含む製品の製造業者は、実際に悪用されている脆弱性および重大なセキュリティインシデントを報告しなければなりません。報告の期限は厳格に定められており、実際に悪用されている脆弱性については、その事実を把握してから24時間以内に早期警告を行い、72時間以内に詳細な通知を行い、是正措置が利用可能になってから14日以内に最終報告を行う必要があります。また、重大なインシデントについては、1か月以内に最終報告を行う必要があります。

この時計が何に紐づいているかに注目してください。それは「認識」です。規則に定められたすべての期限は、当該事象を検知し、その経緯を再構築し、是正措置を説明できることを前提としています。これは、法的な問題となるはるか以前から、文書化とテレメトリの問題なのです。また、この義務は将来だけでなく過去にも遡って適用されます。なぜなら、その対象は、2027年12月にCRAが完全に適用開始された後に出荷される製品だけでなく、すでにEU市場に流通している製品も含まれるからです。

産業用およびOT環境を運用または提供するすべての関係者にとって、これは気掛かりな課題を浮き彫りにしています。OTにおいて報告対象となるインシデントを引き起こす可能性が最も高い経路は、同時に監視体制が最も不十分な経路でもあります。それは、リムーバブルメディアです。幸いなことに、これは解決可能な技術的課題であり、3つの十分に確立された対策があります。すなわち、境界での強制的な検査ポイント、ゾーン間のハードウェアによる一方向転送の強制、そしてすべての移動をログに記録する管理された転送です。これら3つすべてが必要であり、その順序も重要です。

問題その1:門をくぐるだけの脅威

ハネウェルの産業用サイバーセキュリティ調査によると、同社が分析したマルウェアの51%が、USB (USB)デバイスを介して拡散するように設計されており、これは5年前の9%から増加している。同社の2025年脅威レポートでは、同社の対応チームが処理したインシデントの4件に1件が、USB のプラグアンドプレイに関連していたことが判明した。典型的なケースとしては、誰かがドライブを接続したことで、マルウェアが環境内に拡散した事例が挙げられる。 リムーバブルメディアが、ICS(Industrial Control Systems:産業用制御システム)環境への最も確実な初期侵入経路の一つとなっているのは、まさに、運用者が多大なコストをかけて導入したあらゆるネットワーク制御を迂回できるからである。

標準化団体は、この問題を何年も前から指摘していました。NIST SP 800-82 Rev. 3『オペレーショナルテクノロジー(OT)セキュリティガイド』では、まさにこの理由から、メディア保護を独立した制御カテゴリとして扱っており、IEC 62443のゾーンおよびコンジットモデルでは、ゾーンに持ち込まれるメディアはすでに検査済みであると想定しています。 問題となるのは、ほとんどの場合、ポリシーそのものではありません。ほとんどの工場では、どこかのバインダーの中にリムーバブルメディアに関するポリシーが収められています。問題となるのはその実施です。請負業者が自発的にスキャンステーションまで歩いていくことに依存するポリシーでは、彼らがその場を通り過ぎた日には、何の証拠も残らないことになります。

したがって、最初の管理措置は、物理的な境界における必須のチェックポイント、すなわち、ベンダーのノートPC、技術者のドライブ、ファームウェアの更新など、すべてが通過しなければならないスキャンステーションです。ここでは、複数のエンジンを用いてファイルが検査され、埋め込まれた脅威を除去するために再構築され、記録されます。ここで重要なのは、2つの結果が同等に重要であるという点です。すなわち、感染したメディアが決して持ち込まれないこと、そして持ち込まれたすべてのメディアが記録に残ることです。2つ目の結果は、72時間以内の通知の根拠となるものです。

問題2:ゲートをくぐった後はどうなるのか

入口でのメディアの消毒は、ある一つの疑問、すなわち「何が侵入してくるか」という疑問に答えるものです。その後、データがどのように移動するかは、別の問題です。

ファイルがクリーンになったとしても、企業側からの制御ネットワークへの転送が必要であり、ほとんどのプラントでは、その経路はファイアウォールのルールによって構成されています。ファイアウォールはソフトウェアであり、設計上双方向で設定変更が可能であるため、誤った設定が行われる可能性もあります。インバウンドのファイル転送を許可するファイアウォールは、その構造上、攻撃者が利用しようとする可能性のあるリターンパスとなります。

アーキテクチャ上の解決策は、論理的にではなく物理的にリターンパスを排除することです。単方向ゲートウェイやデータダイオードは、ハードウェアレベルで一方向のデータフローを強制します。つまり、データは信頼度の低い側から高い側へ(あるいは、ヒストリアンや分析のユースケースのために企業外部へ)流れることはできますが、いかなるプロトコルやルールの変更、あるいは認証情報の漏洩によっても、その流れを逆転させることはできません。 そもそも設定すべきものが何もないため、設定ミスが生じる余地もありません。

これは、セキュリティと同様に、規制対応の観点からも重要です。CRA附属書Iでは、製品に対し、転送中のデータの機密性と完全性を保護し、コマンド、プログラム、および設定に対する不正な操作を防ぐことが求められています。Hardware によって強制される方向性は、ベンダーがデータシート上で主張するのではなく、ベンチテストで実証できる数少ない性能要件の一つであり、技術ファイルを作成する際や監査官と向かい合う際には、大きな強みとなります。

課題3:実際に人が操作できるものにする

多くのセキュア転送プロジェクトは、この段階で行き詰まってしまいます。サニタイズチェックポイントと一方向ゲートウェイは、境界を定義するものですそれらはワークフローを 定義するものではありません。そのため、 調達チーム早い段階で 次のような現実的な疑問を投げかけます。「それはいいとして、ロッテルダムのエンジニアが、ある特定の日に、検証済みのPLC(プログラマブル・ロジック・コントローラ)の設定をポーランドのプラントにどうやって届ければいいのでしょうか?」

もしその答えが、誰かがUSB ドライブをキオスクまで運ぶというものであれば、そのアーキテクチャは、本来解決すべきだった問題を再び招いてしまっていることになる。

マネージド・ファイル転送はこの問題を回避します。SFTP、REST API、仲介型ワークフローといった標準的な仕組みにより、人が手作業でファイルを運ぶことなくゾーン間のファイル転送が可能となり、ゾーンを横断するたびに、キオスクでファイルが受けるのと同じマルチスキャンおよびDeep CDR™テクノロジーの処理が適用されます。 また、すべての転送にはセッション記録が生成されます。誰が転送を開始したか、何が送信されたか、スキャン結果はどうだったか、どこに保存されたか、そしていつ行われたかといった情報です。この監査証跡こそが、CRAの報告期限に対する運用上の解決策となります。万が一問題が発生した場合、24時間以内に早期警告を提出できるか、それとも期限を逃してしまうかの違いは、通常、ログがすでに存在しているか、それとも聞き取り調査から再構築しなければならないかにかかっています。

3つの問題、1つのパイプライン

ベンダーは、チェックポイント、ゲートウェイ、転送層を、それぞれ別個の製品として販売しています。これらは、単一の経路上の3つの地点に位置しています:

ステージ

この質問が扱う内容

制御

エントリー

このメディアを持ち込んでも大丈夫ですか?

スキャンおよびファイルのクリーンアップが必須のチェックポイント

交差

何かが外へ戻って行くことはあるのでしょうか?

Hardware-強制的な一方向転送

オペレーション

これを毎日、具体的な証拠を交えてどのように活用すればよいのでしょうか?

管理・ログ記録・プロトコルベースのファイル転送

「エントリ」だけを解決しても、内部への安全な経路がないクリーンなファイルができるだけです。「交差」だけを解決しても、人々が迂回する堅固な境界ができるだけです。「操作」だけを解決しても、検証されていないファイルの移動に関する優れた記録ができるだけです。真の価値は、一連のプロセスを包括的に解決することにあります。

範囲に関する補足

9月の期限が何を対象とし、何を対象としないかについて、正確に把握しておく価値があります。CRAは製品に関する法律であり、その報告義務は、デジタル要素を含む製品の製造業者、輸入業者、および販売業者に課せられるものであり、プラントの運営者そのものには課せられるものではありません。EU内の重要インフラの運営者は、NIS2によってより直接的に規制されており、NIS2には独自のインシデント通報義務が定められています。

しかし実際には、この2つは同じ機能に収束します。CRAに基づく製造業者としての義務であれ、NIS2に基づく重要事業者としての義務であれ、事象を迅速に検知し、データの移動経路を説明し、実施されていた管理措置を示すことが求められています。監視機能を備えたデータパイプラインは、これら3つの要件すべてを満たします。一方、ポリシー文書は、どれほど入念に作成されたものであっても、これらの要件のいずれも満たすことはできません。

どこから始めればいいでしょうか

9月11日が予定に入っている場合は、規制条文に基づくギャップ分析は省略し、代わりに実地検証を行ってください。実際のファイル(ファームウェアの更新、ベンダーパッチ、更新されたバッチレシピなど)を1つ選び、サプライヤーのノートPCからコントローラーに至るまでの全行程を追跡します。強制的な管理措置の代わりに人的判断が介入するすべてのポイント、および追跡の痕跡が途絶えるすべてのポイントを記録してください。

ほとんどの組織では、同じ3つの課題が、同じ順序で明らかになります。

OPSWAT 当社は、まさにこのパイプラインに関して、重要インフラ事業者やOEM各社と連携しています。具体的には、境界でのリムーバブルメディアのセキュリティを確保する「MetaDefender Kiosk™」、ゾーン間のハードウェアによる一方向転送を実現する「MetaDefender (Unidirectional Security Gateway )」、および完全なセッション監査機能を備えた管理されたデータ移動を実現する「MetaDefender (Managed File Transfer )」です。CRAおよびNIS2の報告要件に準拠したデータパス構築をご検討の際は、ぜひ当社チームまでお問い合わせください。

OPSWATで最新情報をお届けします!

今すぐご登録ください、 ストーリー、イベント情報などをお届けします。