こんにちは!OT(制御システム)やIoTの世界へようこそ。
工場を自動で動かしたり、ビルやプラントの空調をコントロールしたりする「産業用制御システム(SCADA)」の現場では、日々たくさんの機器が働いていますよね。
今回は、そんな工場の心臓部であるPLC(プログラマブル論理コントローラ)という頭脳に対して、指令を書き込むための「エンジニアリングワークステーション(EWS)」の守り方について、一緒にお話ししていきたいと思います。
「セキュリティって難しそう……」「専門用語が多くてよく分からないな……」と感じている新人エンジニアの方もご安心ください!身近な「家の防犯」に例えながら、一歩ずつ分かりやすく紐解いていきましょう。
—
1. EWS(エンジニアリングワークステーション)ってなぁに?家の鍵に例えてみよう
工場やプラントの現場を思い浮かべてみてください。そこにはモーターやバルブを動かすためのPLCという小さなコンピュータがあちこちに設置されています。
このPLCに対して、「次はこういう順番で機械を動かしてね」というプログラム(ロジック)を書き込んだり、設定を変えたりするための専用パソコンがEWS(エンジニアリングワークステーション)です。
これを私たちの生活に例えるなら、「家全体の合い鍵を自由自在に作れてしまう、ものすごく強力なマスターキー製造機」のようなものなんです。
もし、このマスターキー製造機(EWS)が悪い人に乗っ取られてしまったらどうなるでしょうか?
工場全体がめちゃくちゃにされてしまったり、最悪の場合は物理的な破壊や大事故に繋がったりする危険性があります。だからこそ、このEWSをガチガチに守る必要があるんですね。
—
2. 攻撃者はどうやってEWSを狙う?(泥棒の侵入経路)
映画などで、ハッカーが華麗なテクニックで一瞬にしてシステムをハックするシーンを見たことがあるかもしれません。でも現実のサイバー攻撃は、もっと泥臭くてシンプルなところからやってきます。
例えば、こんな手口です。
- 古いOSの隙(脆弱性)を突かれる:
家の鍵が何年も前の古い型式のままで、ピッキングにめちゃくちゃ弱い状態だったらどうでしょう?簡単に泥棒に入られてしまいますよね。EWSのOSパッチ(更新プログラム)をサボっている状態は、まさにこれと同じです。
- 拾ったUSBメモリをうっかり挿してしまう:
「これ、落とし物かな?」と気になって、つい職場のPCやEWSにUSBメモリを挿してしまう……。これ、実はOTの現場で最もよくある侵入パターンのひとつです。USBの中身がウイルスだらけだったら、一瞬でEWSが乗っ取られてしまいます。
- 「パスワードは 123456」のような甘い認証:
いくら頑丈な鉄の扉をつけても、鍵をそのへんに置きっぱなしにしていたり、誰でも当てられる簡単なパスワードにしていたりしたら意味がありませんよね。
こうした「うっかり」や「油断」を突かれないために、私たちが現場で今すぐできる3つの具体的な対策を見ていきましょう!
—
3. 対策その1:OSパッチ管理(家の定期的な鍵のメンテナンス)
「またアップデートの通知が出てるよ……めんどくさいな」なんて後回しにしていませんか?
OSのパッチ(更新プログラム)を適用することは、いわば「見つかった家の弱点を補強するリフォーム工事」です。
特にEWSは、工場のラインを止められないという理由で、長年同じ古いOS(Windows 7や古いWindows 10など)のまま放置されがちです。これは非常に危険な状態です。
実務でのアプローチ:WSUSやパッチ適用ルールの策定
勝手にアップデートが走って現場のシステムが止まるのも困りものですよね。そのため、以下のような手順で計画的に管理します。
1. まずはテスト用の環境(検証機)で最新パッチを当てて、PLCとの通信ソフトが正常に動くか確認する。
2. メンテナンスタイム(夜間や稼働停止日)に計画的に適用する。
もしオフライン環境(インターネットに繋がっていない閉じたネットワーク)のEWSであっても、安全な踏み台端末を経由して、定期的にパッチを持ち込んで適用する仕組みが絶対に必要になります。
—
4. 対策その2:USBポート制御(怪しい荷物の持ち込み・持ち出し禁止)
先ほどお話した「USBメモリ経由のウイルス感染」。これを防ぐには、EWSの物理的なUSBポート(穴)自体を賢くコントロール(制限)するのが一番の近道です。
「全部のUSBを塞いでしまえ!」とセメントで固めるわけにはいきません。マウスやキーボード、あるいは正規のメンテナンス用USBを使う必要があるからです。
Windows環境でのUSB制御設定例(レジストリやポリシー)
例えば、社内のWindows端末で「社外のUSBメモリは一切読み込ませないが、会社が許可したUSBだけは使えるようにする」という設定をする場合、以下のようなグループポリシーやレジストリ調整を行います。
【設定の考え方】
1. デバイスのインストール制限ポリシーを使用する。
2. 「他のグループポリシー設定で明示的に許可されていないデバイスのインストールを禁止する」を有効にする。
3. 業務に必要な特定のUSBデバイスのハードウェアID(ベンダーIDやプロダクトID)だけを例外として許可リストに登録する。
これにより、従業員や外部の業者が「ちょっとこれ見せて」と持ち込んだ私物のUSBメモリを挿したとしても、EWSは「そんな知らないUSBは無視します!」と完全スルーしてくれるようになります。
—
5. 対策その3:多要素認証(MFA)の導入(本人確認の二重チェック)
最後の砦が、EWSへのログイン時の多要素認証(MFA)です。
「IDとパスワードを入力して終わり」という形は、もう現代のセキュリティにおいては「合鍵を1本持っているだけ」の非常に心もとない状態です。
パスワードが万が一盗み見られても、「本人しか持っていないスマホに届く確認コード(ワンタイムパスワード)」や「指紋・顔などの生体認証」を組み合わせることで、なりすましを強力にブロックします。
Web3やモダンなインフラからの学び:特権アクセスの保護
ブロックチェーンの世界や最新のクラウドインフラでは、重要なスマートコントラクトをデプロイ(公開)する際、必ず複数の署名を必要とする「マルチシグ(マルチシグネチャ)」や厳格なMFAが当たり前になっています。
この考え方をOTのEWSにも取り入れましょう。PLCのロジックを書き換えるという、「工場全体の運命を変える重い操作」を行うときには、以下のような運用ルールを設けます。
- EWSへのサインインには、必ずハードウェアトークンや認証アプリによるMFAを必須化する。
- 重要な書き込みを実行する際は、自分一人だけでなく、上長や別担当者の承認(2人羽織のような仕組み)が必要なワークフローを構築する。
—
まとめ:一歩ずつ、確実な防犯対策を
今回は、SCADA/OTの要であるEWSの堅牢化について、OSパッチ管理、USBポート制御、多要素認証という3つの柱でお話ししました。
セキュリティ対策は、一気にすべてを完璧にやろうとすると息切れしてしまいます。
「まずはオフィスのEWSのUSBポートがどうなっているか確認してみようかな」「次の点検日にはOSのアップデート状況をチェックしよう」といったように、できることから一歩ずつ進めていくことが何よりも大切です。
日々の地道な積み重ねが、あなたの工場や大切なシステムをサイバー脅威から守る最大の盾になります。一緒に安全なOTライフを作っていきましょう!
コメント