【入門編】 産業用スイッチのポートセキュリティとMACアドレスフィルタリング – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

こんにちは!工場やプラントといった、私たちの生活のインフラを陰で支える「制御システム(OT)」の世界へようこそ。

普段、WEBアプリやクラウドの開発をしていると、目に見える「物理的な世界」を意識する機会は少ないかもしれませんね。でも、工場の現場にあるIoTデバイスや産業用スイッチ(ネットワークを分岐させる機械)は、実はオフィスのPCと同じように、あるいはそれ以上に「物理的なリスク」にさらされているんです。

今回は、工場のネットワークを守るための第一歩である「産業用スイッチのポートセキュリティとMACアドレスフィルタリング」について、身近な防犯にたとえながら、一緒に優しく紐解いていきましょう!

—

1. 工場ネットワークの防犯って、家の鍵にすごく似ているんです

みなさん、ご自宅の玄関にはちゃんとかぎをかけますよね? では、お家のリビングの窓が全開だったり、誰でも自由に挿せる「謎のLANポート」が家の外壁にポツンとあったりしたら……夜も安心して眠れないはずです。

産業用の制御システム(SCADA)が動く現場でも、これと全く同じことが言えます。

オフィスの会議室なら、見知らぬ人が勝手に入ってきて自分のノートPCを会社のネットワークに繋ぐ…なんてことは少ないかもしれません。しかし、広大な工場や倉庫、あるいは無人の屋外ポンプ場などはどうでしょう? 悪意を持った人間がこっそり忍び込み、壁にあるネットワークの差込口(スイッチのポート)に自分のPCを直接ガチャリと挿すだけで、工場の心臓部である制御ネットワークへ簡単に侵入できてしまうのです。

「えっ、そんなアナログな手口があるの?」と思うかもしれませんが、実際のサイバー攻撃やペネトレーションテスト(侵入テスト)では、この「物理ポートからの侵入」が一番の近道としてよく使われます。

だからこそ、スイッチのポートを守る仕組みが必要になるんですよね。

—

2. MACアドレスフィルタリングってなに?(合言葉は「身分証チェック」)

物理的な侵入を防ぐための最もシンプルでポピュラーな技術が、MACアドレスフィルタリングです。

すべてのネットワーク機器(PCやPLC、センサーなど)には、世界にただ一つだけの固有の識別番号が割り振られています。これが「MACアドレス」です。人間でいう「指紋」や「マイナンバー」のようなものだと思ってください。

MACアドレスフィルタリングは、家の玄関に「この家族(登録されたMACアドレス)以外の靴が置いてあったら、絶対に入室お断り!」という厳しい番人を置くような仕組みです。

攻撃者はどうやってこれを突破しようとするの?

ここで少し意地悪な攻撃者の視点を見てみましょう。攻撃者は、工場で使われている正規の機械(例えば、温度を測るセンサーなど)のMACアドレスを盗み見ます。そして、自分の持ってきたノートPCのMACアドレスを、そのセンサーの番号にこっそりと「偽装(スプーフィング)」してスイッチに接続するんです。

番人から見ると、「あれ、さっきのセンサーくんが別の場所から話しかけてきたぞ? まあ、番号は合ってるから通しちゃおう」となってしまい、いとも簡単に侵入を許してしまいます。

だからこそ、MACアドレスフィルタリング「だけ」に頼るのではなく、もっと強力な防犯システムを組み合わせる必要があるんです。それが次に紹介する IEEE 802.1X認証 です。

—

3. ポートベース認証(IEEE 802.1X)でガチガチに固める

もっと安全なアパートやマンションを想像してください。いくら合鍵(MACアドレス)を持っていても、管理人の前で「IDとパスワード」を毎回入力しないと部屋に入れない仕組みになっていますよね。これが IEEE 802.1X(アイ・イー・イー・イー・ハチマルニ・テン・イチエックス) というポートベースの認証技術です。

仕組みはこうです:
1. デバイスが産業用スイッチのポートにケーブルを挿す。
2. スイッチは「ちょっと待った! 認証するまで通信はさせないよ(Unauthorized状態)」と足止めする。
3. デバイスは、専用のID/パスワードや証明書を提出する。
4. 認証サーバー(RADIUSサーバーなど)が「よし、通ってよし!」と許可を出して初めて、スイッチの扉が開く(Authorized状態)。

これなら、仮に誰かが不正なPCをケーブルに挿しても、IDとパスワードを持っていない限り、工場のネットワークには一歩も足を踏み入れられません。

—

4. 【実践】産業用スイッチでの設定サンプルを見てみよう

「理屈はわかったけど、実際の現場ではどう設定するの?」
安心してください。ここでは、よくある産業用L2スイッチ(Cisco製品やそれに準ずるCLI操作を想定)での、MACアドレス制限とポートセキュリティの設定例を優しく見ていきましょう。

実務でそのままコピー&ペーストして、コメントを参考に調整してみてくださいね。

! --- 1. まず、設定を行いたいスイッチのポートを指定します ---
interface GigabitEthernet 0/1
 description === 工場ラインAのPLC接続用ポート ===

! --- 2. ポートを「アクセスモード(端末専用)」に固定します ---
 switchport mode access

! --- 3. ポートセキュリティ機能を有効にします ---
 switchport port-security

! --- 4. このポートに接続できる最大デバイス数を「1台」に制限します ---
 switchport port-security maximum 1

! --- 5. 接続されたデバイスのMACアドレスを自動で学習させます ---
 switchport port-security mac-address sticky

! --- 6. 万が一、許可されていない別のMACアドレスの機器が挿された時のアクションを決めます ---
! (ここでは「即座にポートをシャットダウン(封鎖)し、ログを残す」設定にします)
 switchport port-security violation shutdown

! --- 設定を保存します ---
end
write memory

設定のポイント解説

  • switchport port-security maximum 1: 「この穴から入れるのは1匹の猫(1台の機器)だけ!」と決めることで、ハブを使って複数のPCをこっそりタコ足配線するのを防ぎます。
  • switchport port-security violation shutdown: 不正な機器が接続された瞬間、スイッチが「不審者だ!」と察知して、そのポートの電源をプチッと切断(シャットダウン)します。現場のインシデントハンドリングにおいて、不正接続を即座に無力化する非常に頼りになる設定です。

—

5. 現場のインシデントハンドリング:もしポートがシャットダウンしたら?

先ほどの shutdown 設定が発動すると、現場のPLCやセンサーが突然通信できなくなり、保守担当者から「急に機械が止まったんだけど!」と焦った連絡が飛んでくるはずです。

そんなときの現場対応の流れ(インシデントハンドリング)はこうなります:

1. 状況確認: スイッチのログを確認し、本当に不正なデバイスが接続されたのか、あるいは正規の交換用PCを繋いだだけの手続きミスなのかを切り分けます。
2. 原因の排除: もし不審なケーブルや未知のUSB-LANアダプターなどが接続されていたら、すぐに物理的に撤去します。
3. ポートの復旧: 管理者がスイッチにログインし、該当ポートを一度手動でリセット(一度 shutdown をかけてから no shutdown を実行)して正常な状態に戻します。

! --- 誤検知や対応完了後にポートを復旧させるコマンド例 ---
interface GigabitEthernet 0/1
 shutdown
 no shutdown
end

泥臭い現場では、こうした物理的なケーブルの抜き差しや、作業員の見落としが原因でアラートが鳴ることもよくあります。「システムだけでなく、現場の足元(物理)も守る」という意識を持つことが、一流のセキュリティエンジニアへの第一歩です。

—

まとめ

いかがでしたでしょうか?
今回は、産業用スイッチのポートセキュリティとMACアドレスフィルタリングについて、身近な防犯にたとえて解説しました。

  • 物理ポートは家の玄関と同じ。無防備に開けておかない。
  • MACアドレス制限や802.1X認証を使って、「誰が繋いでいるか」を常に監視する。
  • 万が一の不正接続には、ポートシャットダウンで迅速に対応する。

一歩ずつ、こうした基礎固めを積み重ねていくことで、サイバー攻撃者にとって「スキのない強固な工場ネットワーク」を作り上げることができます。

それでは、次のセキュリティの冒険でお会いしましょう!安全なネットワーク構築を応援しています!

コメント

タイトルとURLをコピーしました