【入門編】 サプライチェーンリスク:ベンダー保守用PCのセキュリティ – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

こんにちは!ITインフラやセキュリティの現場に配属されて、「覚えることがたくさんあって大変だな…」と感じていませんか?

今回は、私たちが日々向き合っている工場やプラントといった「産業用制御システム(SCADA:スカダ)」の世界と、そこで絶対に無視できない「サプライチェーンリスク」についてお話しします。

特に、「外部からやってくるベンダー(業者)さんの保守用PC」が、セキュリティにおいてどれほど大きな魔窟になり得るのか、そしてそれをどうやって安全にいなしていくのかを、身近な例えを交えながら一歩ずつ紐解いていきましょう!

—

1. 家の合鍵を渡すようなもの?ベンダー保守PCの恐怖

想像してみてください。あなたは自分の家のセキュリティを完璧に固めました。頑丈な玄関ドアに、最新の防犯カメラ、窓にはすべて二重ロック。泥棒の入り込む隙はありません。

しかしある日、水回りの修理のために、信頼している水道業者さんがやってきました。「いつもメンテナンスしている工具箱です」と言われれば、あなたは疑いもなく家の中に招き入れますよね。

…お気づきでしょうか? ここに大きな落とし穴があります。

その水道業者さんが、もし直前に立ち寄った別の汚染されたお家で、知らず知らずのうちに靴の裏へ「強力なウイルス(泥)」をびっしりつけていたらどうなるでしょうか? あなたがどれだけ自分の家をピカピカに守っていても、その業者の工具箱や靴底を通じて、リビングの真ん中にウイルスが持ち込まれてしまいます。

工場やビルを動かすSCADA(制御システム)の世界でも、これとまったく同じことが起きています。
機械のメンテナンスをするために外部のベンダーさんが専用のPCを持ち込み、それを工場の心臓部であるネットワークに「ちょっとケーブル挿して点検しますね」と接続する――。これが、現代のサイバー攻撃者にとって最も狙い目となるサプライチェーンの盲点なんです。

—

2. 攻撃者はどうやって「安全なはずのPC」を狙うのか?

外部ベンダーのPCは、彼らにとっては「便利な仕事道具」ですが、攻撃者から見れば「セキュリティのガバガバな踏み台(トロイの木馬)」にしか見えません。

攻撃者の手口はこうです。
1. ベンダー企業が普段使っている中小企業向けのPCや、社員の自宅のPCをこっそりハッキングしておく。
2. そのPCが、次のメンテナンスの際に「安全な業者さんのPC」という免罪符(フリーパス)をぶら下げたまま、ターゲットとなる重要インフラ(工場や発電所)の内部ネットワークに物理的・論理的に潜入する。
3. 一度内部に入ってしまえば、もうこっちのもの。ウイルス対策ソフトの目をかいくぐり、工場の制御システムを人質に取ったり、データを破壊したりする。

実際に、世界中で起きた大企業の工場停止や重要インフラへのサイバー攻撃の多くは、この「外部業者の持ち込み端末」が最初の侵入経路(起点)になっています。「うちはファイアウォールがあるから大丈夫!」と油断していると、内側からスルスルと崩壊してしまうのです。

—

3. 「検疫ネットワーク」ってなに? 身近な例えで理解しよう

では、外部からやってきた怪しいかもしれない(でも仕事だから入れなきゃいけない)PCを、どうやって安全に迎え入れればよいのでしょうか?

ここで登場するのが、今回の主役である「検疫ネットワーク(VLAN / ネットワーク分離)」です。

空港の「検疫所」をイメージしてください。海外からやってきた旅行者は、たとえパスポートを持っていてVIPだとしても、いきなり一般の街へ放り出されることはありませんよね。まずは検疫エリアに通され、熱はないか、感染症を持っていないか、持ち込み禁止のものはないか、徹底的にチェックを受けます。そして「安全だ」と証明されて初めて、国内に入ることができます。

ITの世界でも全く同じことをします。
ベンダーのPCを社内ネットワークに繋ぐ前に、専用の「検疫用エリア(隔離された小さなネットワーク)」に一度接続させます。そこで、以下のチェックを自動で行うのです。

  • ウイルス対策ソフトの定義ファイルは最新か?
  • OSの重要なセキュリティアップデートは当たっているか?
  • 不正な遠隔操作ツールや怪しい常駐プログラムが動いていないか?

もしここで不合格(ウイルス発見、アップデート未適用など)であれば、「そのままでは工場のネットワークには一歩も入れません! まずそこのパソコンをきれいにしてきてください!」と、自動的に門前払い(あるいは治療エリアへ誘導)するのが検疫ネットワークの仕組みです。

—

4. 実務で役立つ!検疫の仕組みをコード(設定)で覗いてみよう

「理屈は分かったけれど、具体的にどうやって設定するの?」
新人エンジニアの皆さんのために、ネットワークの現場でよく使われる設定の雰囲気を感じてもらえるよう、スイッチやルーターで使われる「VLAN(仮想ネットワーク)とアクセス制御」のイメージをコード風に書いてみました。

難しく考えず、「こういうルールで部屋を分けているんだな」と眺めてみてくださいね。

# 【ネットワークスイッチの設定イメージ】
# ベンダー保守用PCが接続されたポートを、通常の社内LANから完全に隔離する設定

# 1. 検疫用VLAN(VLAN ID: 100)を作成する
vlan 100
  name QUARANTINE_ZONE

# 2. 本番の制御システム用VLAN(VLAN ID: 10)を作成する
vlan 10
  name SCADA_CORE_SYSTEM

# 3. 検疫エリアに接続したPCに対するアクセス制限(ACL)の定義
ip access-list extended BLOCK_UNTUNELED_PC
  # 工場の中枢(SCADAサーバー等)への通信はすべて拒否する
  deny ip any 192.168.10.0 0.0.0.255
  # ただし、セキュリティパッチを配るアップデートサーバーへの通信だけは許可する
  permit tcp any host 192.168.100.10 eq 80
  permit tcp any host 192.168.100.10 eq 443
  # それ以外のインターネットや社内への怪しい通信はすべてブロック!
  deny ip any any log

# 4. 検疫チェックがOKになったPCだけ、次のグループへ昇格させる仕組みを作る
# (※実際の現場では、IEEE 802.1X認証やRADIUSサーバー等と連携して動的にVLANを切り替えます)

このように、ネットワークのスイッチレベルで「お前はまだ検疫が終わっていないから、この狭い小部屋から出ちゃダメだよ!」とガチガチに制限をかけておくことが、インフラエンジニアの腕の見せ所なんです。

—

5. 持ち込み端末に対する「厳格なセキュリティポリシー」の運用

ネットワークの技術的な仕掛けだけでなく、人間側のルール(ポリシー)も忘れてはいけません。現場で運用する際は、以下の「鉄の掟」をベンダーさんにお願いする必要があります。

1. 持ち込みPCの事前登録制

  • 「誰が、どの端末を、いつ持ち込むのか」を事前に申請させ、MACアドレス(端末固有のID)やシリアルナンバーを管理データベースに登録しておきます。登録されていない謎のPCは、物理的にLANケーブルを挿しても通信できないように設定(ポートセキュリティ)しておきましょう。

2. USBメモリや外部記録媒体の完全禁止

  • 「ちょっとこのプログラムをコピーさせて」と、よく分からないUSBメモリを制御端末に挿す行為は、セキュリティにおける「自殺行為」です。PC側のUSBポートやCDドライブ自体を物理的・論理的に無効化(あるいはログ監視)しておきます。

3. 作業ログの完全記録と立ち会い

  • メンテナンス作業中は、必ず自社のセキュリティ担当者や運用担当者が立ち会うこと。そして、PCがどのサーバーにアクセスし、どんなコマンドを実行したのかをすべてログとして残します。

—

まとめ:一歩ずつ、確実な防犯の網を広げよう

今回は、SCADA・制御システムを守るための「サプライチェーンリスク(ベンダー保守用PC)」と、その対策である「検疫ネットワーク」についてお話ししました。

セキュリティの対策と聞くと、「なんだか難しそうだな…」と及び腰になってしまうかもしれませんが、基本の考え方は私たちの身の回りの防犯(家の鍵、身分証の確認、入館チェック)と全く同じです。

  • 「信頼している人であっても、外から来るものは一度立ち止まってチェックする」
  • 「万が一、中に入られても、被害が最小限で済むように部屋を分けておく(ネットワーク分離)」

この2つを意識するだけで、あなたの守るシステムは劇的に強くなります。
最初から完璧なシステムを作る必要はありません。「まずは怪しいPCを隔離する小部屋を作ってみようかな」という一歩から、一緒にセキュアなインフラづくりを進めていきましょう!

コメント

タイトルとURLをコピーしました