こんにちは!インフラやセキュリティの世界に一歩を踏み出したばかりの皆さん、日々の業務本当にお疲れ様です。
「ITとOT(制御システム)のネットワークを分ける」「パデューモデル(Purdue Model)に従ってセグメンテーションする」……。そんな言葉を耳にして、「なんだか難しそうだな」「教科書通りの堅苦しい話なんでしょ?」と感じていませんか?
大丈夫です!今回は、小難しいセキュリティ用語の壁をすっと取り払って、私たちの身近にある「家と泥棒の防犯」に例えながら、現場で本当に役立つネットワーク分離の極意を一緒に紐解いていきましょう。一歩ずつ、優しく解説していくので安心してくださいね。
—
1. なぜITとOTを分ける必要があるの?(家と倉庫の例え)
皆さんの会社や工場を「大きなお家」だと想像してみてください。
- ITネットワーク(オフィスや普段使いの部屋):
メールをしたり、インターネットで調べ物をしたり、社員の皆さんがワイワイ仕事をするリビングのような場所です。外の世界(インターネット)と頻繁につながっています。
- OTネットワーク(工場のラインや発電設備、SCADAサーバーなど):
お家で一番大切なものがしまってある「金庫室」や「職人の作業場」です。ここにある機械が止まると、会社全体の業務がストップしてしまいます。
ここで、もしリビングの窓(ITネットワーク)の鍵が壊れて、泥棒(ランサムウェアやハッカー)に入られてしまったとしましょう。もしリビングと金庫室の間に、頑丈なドアや仕切りがなかったらどうなるでしょうか?
泥棒はあっという間に金庫室まで歩いていき、大切な機械の制御ボタンを勝手に操作してしまうはずです。これが、ITとOTのネットワークが繋がったままで起きる最悪のシナリオです。
現実のサイバー攻撃でも、「総務部の社員がうっかり開いた怪しいメール(IT)」をきっかけにハッカーが侵入し、そこから社内ネットワークを伝って「工場の心臓部であるSCADAシステム(OT)」まで到達してしまい、プラントを停止させてしまった……という事件が後を絶ちません。だからこそ、「ITとOTの間に頑丈な壁を作る」必要があるのです。
—
2. パデューモデル(Purdue Model)ってなに?
セキュリティの世界には、この「壁の作り方」を綺麗に整理したパデューモデルという階層モデルがあります。難しく考えず、「お家の階層ごとの防犯ルール」だと思って見てみましょう。
- Level 5(エンタープライズ・クラウド):会社の全社システムや外部クラウド。
- Level 4(サイトビジネス・プランニング):工場の管理事務所など、ITのオフィステリトリー。
- 【ここが境界線!】DMZ(非武装地帯):ITとOTの「受け渡し場所」。直接行き来させず、ここで一度荷物をチェックします。
- Level 3(サイトオペレーション・制御管理):SCADAサーバーや、工場全体の運転を監視するHMI(人間機械インターフェース)など。
- Level 2 / Level 1 / Level 0(制御・現場デバイス):PLC(プログラマブルロジックコントローラー)、センサー、モーターなど、実際に現場で動くハードウェアたち。
要するに、「一番大切な現場(Level 0〜3)と、外につながるオフィス(Level 4〜5)の間に、厳重なチェックポイント(DMZ)を挟んで直結させないようにしようね」という設計思想がパデューモデルの正体です。
—
3. 現場で使える!ファイアウォール設定の実践アプローチ
「じゃあ、具体的にどうやってネットワークを区切ればいいの?」という疑問に答えるため、実務でよく使われるファイアウォールのルーティング・フィルタリング設定のサンプルを見てみましょう。
ここでは、Linuxベースのルーターやファイアウォールでよく使われる iptables の書き方を例にします。小難しいコマンドに見えますが、日本語のコメントを読めば「あ、こういうことをやっているんだな」とすんなり理解できるはずです。
ファイアウォール設定サンプル(概念スクリプト)
#!/bin/bash
# ==========================================
# パデューモデルに基づくネットワーク分離の基本ルール
# ==========================================
# 1. すべての通信を一旦デフォルトで拒否する(鉄の掟)
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# 2. 【IT層 (Level 4)】から【OT層 (Level 0-3)】への直接通信を完全に遮断する
# 理由:オフィスから工場のPLCを直接触らせないため
iptables -A FORWARD -s 192.168.10.0/24 -d 10.0.100.0/24 -j DROP
# 3. 【DMZ (中継地点)】を経由した安全なデータ収集のみを許可する
# 理由:SCADAのデータをオフィスで見たい時は、直接ではなくDMZのサーバーを経由させる
# 例:DMZのデータ中継サーバーから、OT層のPLCへのModbus通信(TCP 502番ポート)だけを許可
iptables -A FORWARD -p tcp -s 192.168.50.10 (DMZサーバー) -d 10.0.100.50 (PLC) --dport 502 -m state --state NEW,ESTABLISHED -j ACCEPT
# 4. 確立済みの通信(すでに正しく認証されてやり取りが始まっているもの)は継続を許可
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
この設定がやっていることの解説
この設定の肝は、「オフィス(192.168.10.0/24)から工場(10.0.100.0/24)への直接の小包(パケット)のやり取りは、一切お断り!」と門前払いしている点です。
どうしても工場データの見守り(SCADAの画面表示など)が必要な場合は、間に「DMZ(中継地点)」を置き、オフィス側はいったんDMZのサーバーにだけアクセスし、そこから先は厳しく管理されたポート(産業用プロトコルの定番であるModbusの 502 番ポートなど)だけを通すように制限します。
これが、現場の安全を守るための具体的なセグメンテーション(ネットワーク分離)の技術です。
—
4. 実際のイン現場でハマりがちな「落とし穴」
新人エンジニアの皆さんが、実際にこのネットワーク分離を現場で導入・運用する際によく直面する「泥臭いトラブル」をいくつかご紹介しておきますね。
1. 「とりあえず全部通そう」の誘惑に負けない
現場のエンジニアやベンダーから「この機械のメンテナンスソフトを動かすために、ITとOTの間をフルオープン(全許可)にしてくれ」と頼まれることがよくあります。ここで利便性に負けて穴を開けると、セキュリティが台無しになります。「どうしても必要なポート番号は何番ですか?」と粘り強く確認し、最小限の通信だけを通す(最小権限の原則)のがプロの仕事です。
2. 隠れハイブリッド環境(野良Wi-Fiやモデム)の存在
きれいにファイアウォールを引いても、現場の作業員さんが「こっちの方が便利だから」と、市販の無線ルーターをこっそりOTネットワークに挿してしまったり、保守用のダイヤルアップ回線がつながりっぱなしになっていたりすることがあります(これをシャドーITと呼びます)。ネットワーク図だけでなく、定期的に現場を目視で歩いて確認するアナログな泥臭さも、OTセキュリティではめちゃくちゃ大切です。
—
5. おわりに:一歩ずつ、確実なセキュリティを
いかがでしたでしょうか?
パデューモデルやネットワークセグメンテーションと聞くと、なんだか冷たくて難解な壁のように思えますが、本質は私たちが日常生活で「玄関に鍵をかけ、見ず知らずの他人はリビングに通さず、用事がある人は玄関先で対応する」のと同じ、ごく当たり前の防犯の延長線上にあるものです。
新人の皆さんが現場でインフラやコードに触れるとき、「この通信は本当に今、直接つながる必要があるだろうか?」「間に一段、安全なチェックポイントを挟めないだろうか?」という視点を持てるだけで、組織のセキュリティレベルは劇的に向上します。
焦らず、一歩ずつ、確実に知識と経験を積み上げていきましょう。あなたのその丁寧な仕事ぶりが、会社の、そして社会のインフラを守る大きな力になります。応援しています!
コメント