【入門編】 OT環境における無線通信(WirelessHART/Wi-Fi)の暗号化 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

工場やプラントの現場で働く皆さん、こんにちは!SCADAやIoTデバイスのセキュリティの世界へようこそ。

今回は、工場の「目」や「耳」となる無線通信、その裏側に潜むセキュリティの仕組みについてお話ししていきます。「無線通信の暗号化」というと、なんだか難しそうだな……と身構えてしまうかもしれませんよね。でも大丈夫です。身近な例えを交えながら、一歩ずつ優しく紐解いていきましょう!

—

1. 工場の無線通信は、まるで「筒抜けの伝言ゲーム」?

まずは、私たちの身近な世界から考えてみましょう。
ご近所さんに聞こえるような大きな声で「今日の夕飯はカレーだよ!」と叫んだら、通りすがりの人全員に聞こえてしまいますよね。これと同じことが、工場の無線ネットワークでも起きています。

工場やプラントの現場では、温度センサーや圧力計といったたくさんのIoT機器(フィールドデバイス)が、ケーブルを使わずに、無線(Wi-FiやWirelessHARTなど)でデータを中央の監視室(SCADA)へ飛ばしています。
もし、この無線通信に「鍵」がかかっておらなかったらどうなるでしょうか?

悪い人が工場の外からノートパソコンを持ってやってきて、空中に飛び交うデータをこっそり傍受(盗聴)するだけで、プラントの稼働状況や、どこにどんな危険なバルブがあるのかが丸見えになってしまいます。さらに、データを勝手に書き換えて送信する「中間者攻撃(なりすまし)」をされたら、現場は大パニックです。

だからこそ、無線通信のデータをしっかりと暗号化し、部外者には絶対に読めない「秘密の暗号手紙」に変えてやり取りする必要があるのです。

—

2. AES-CCM と WPA3 ってなに?(身近な防犯に例えて解説)

無線通信のセキュリティを語る上で欠かせないのが、AES-CCM と Wi-Fi 6 / WPA3 というキーワードです。難しそうに聞こえますが、これも私たちの日常生活に例えるとすんなり理解できますよ。

暗号化の金庫番:AES-CCM

「AES」は、現代のデジタル世界で最も信頼されている強力な金庫のようなものです。どれくらい強力かというと、世界中のスーパーコンピュータを何年動かしても破れないと言われるほどのガチガチの暗号化方式です。

そして、そこに「CCM」というモードが組み合わさると、すごいパワーを発揮します。
AES-CCMは、データを秘密の暗号にするだけでなく、「途中で誰にも中身を書き換えられていませんよ」という保証(完全性)もセットでつけてくれます。

  • AESのイメージ: 頑丈なダイヤル式金庫に入れて運ぶ。
  • CCMのイメージ: 金庫に特殊な「封印シール」を貼り、誰かがこじ開けたり中身をすり替えたりしたら一目でわかるようにする。

この2つが合わさることで、データが盗まれないだけでなく、改ざんされて誤作動を起こすリスクも防げるわけですね。

最新の合言葉:WPA3

工場で一般的なWi-Fiを使うとき、接続するためのパスワード(合言葉)が必要ですよね。昔の「WPA2」という方式は、実は総当たり攻撃(パスワードを片っ端から試す方法)に少し弱い弱点がありました。

そこで登場したのが最新のWPA3です。
WPA3は、たとえ弱いパスワードを設定していたとしても、カフェのWi-Fiのように誰かに通信を盗み見られてパスワードを解析されるリスクを劇的に減らしてくれます。工場という絶対に止めてはならない重要なインフラを守るためには、このWPA3の導入が今や必須のスタンダードになっています。

—

3. 無線通信を守るための設定と鍵管理の基本

それでは、新人のIT担当者や開発者の皆さんが、実際の現場やデバイス設定で直面したときに、どうやってこのセキュリティを担保していけばよいのかを見ていきましょう。

ここでは、IoTデバイスやルーター側でよく使われる無線セキュリティの設定ファイルのイメージを例に挙げます。

実践:WPA3-Enterprise(証明書ベースの認証)の設定例

工場などの本格的なOT環境では、単純なパスワードだけでなく、デバイス一台一台に「電子証明書」を配って認証を行う WPA3-Enterprise がよく使われます。これは、合言葉を知っている人だけでなく、「身分証明書」を持っている社員しか入れない厳重なオフィスのイメージです。

以下は、Linuxベースの無線インターフェース設定(wpa_supplicant.conf)のサンプルです。

# /etc/wpa_supplicant/wpa_supplicant.conf
# 工場の重要Wi-Fiネットワークに安全に接続するための設定ファイルです

ctrl_interface=/var/run/wpa_supplicant
ctrl_interface_group=wheel
update_config=1

network={
    # 接続する工場の無線ネットワークのSSID
    ssid="Plant-OT-Secure-Network"
    
    # 最新のWPA3プロトコルを指定(WPA2とのフォールバックも考慮する場合は適宜調整)
    key_mgmt=WPA-EAP
    proto=WPA3
    
    # 暗号化アルゴリズムに強固なCCMP(AES-CCM)を指定
    pairwise=CCMP
    group=CCMP
    
    # エンタープライズ認証(EAP-TLS)を用いたデバイス証明書による認証
    eap=TLS
    identity="device-sensor-01@factory.local"
    
    # デバイスの身分を証明するクライアント証明書と秘密鍵のパス
    client_cert="/etc/ssl/certs/device_client.crt"
    private_key="/etc/ssl/private/device_client.key"
    
    # 秘密鍵のパスワード(※本番環境では環境変数やセキュアなストレージで管理すべきです)
    private_key_passwd="VerySecurePassword123!"
    
    # 接続先サーバー(RADIUS)の正当性を検証するためのルート証明書
    ca_cert="/etc/ssl/certs/factory_root_ca.crt"
}

鍵管理(Key Management)の現場の泥臭い現実

セキュリティ対策で一番頭が痛い問題は、「暗号化の鍵(パスワードや証明書)をどこにどうやって保存するか」という点です。

よくやってしまう失敗が、ソースコードや設定ファイルの中に、先ほどの private_key_passwd のような秘密情報をそのまま書き込んでしまうこと(ハードコード)です。これでは、GitHubなどのリポジトリにうっかりコードをプッシュしてしまった瞬間、世界中に工場の鍵をばら撒くことになってしまいます。

現場での鉄則:
1. 秘密情報をコードに直書きしない: 設定ファイルやソースコードから切り離し、環境変数やセキュアなKMS(Key Management Service)を使いましょう。
2. 定期的な鍵のローテーション: 一度決めた暗号化の鍵や証明書は永久に使えるわけではありません。デバイスのファームウェア更新のタイミングなどに合わせ、定期的に新しい鍵へと取り替える仕組み(ライフサイクル管理)をあらかじめ設計しておきましょう。

—

まとめ

今回は、OT環境における無線通信の暗号化(AES-CCMやWPA3)について、基本の考え方から具体的な設定のイメージまで解説しました。

セキュリティは、一度設定したら終わりではなく、日々の運用や「もしも」を想定した泥臭い工夫の積み重ねです。難しく感じるかもしれませんが、「この通信、もし道端の知らない人に読まれたらやばいぞ」という想像力を働かせることこそが、最強のセキュリティ対策の第一歩になります。

一歩ずつ、確実に安全なシステムを作っていきましょう!応援しています!

コメント

タイトルとURLをコピーしました