こんにちは!ITインフラやセキュリティの現場に配属されて間もない新人エンジニアの皆さん、日々の業務本当にお疲れ様です。
「オフィス内のWebシステムやクラウドの守りは何となくわかってきたけれど、工場やプラントで使われている『OT(制御システム)』や『IoT機器の無線通信』の話になると、途端に難しく感じる…」そんなお悩みを持っていませんか?
今回は、プラントや工場などの過酷な現場で大活躍している産業用無線通信規格「WirelessHART」や「ISA100.11a」を取り上げます。電波は見えないからこそ、どうやって安全を守っているのか気になりますよね。
小難しいセキュリティ用語も、身近な「家の鍵」や「防犯」にたとえて一歩ずつ丁寧に紐解いていきますので、安心してついてきてくださいね!
—
1. なぜ工場で無線(WirelessHART / ISA100.11a)を使うの?
工場の中を想像してみてください。鉄骨が入り組み、巨大なタンクやパイプが所狭しと並んでいますよね。そんな場所で、温度や圧力などを測るセンサーを何百個、何千個と設置しなければならないとします。
すべてをケーブル(有線)で繋ごうとすると、工事費用が膨大になるだけでなく、長い年月でケーブルが劣化したり、重機で断線させられたりするリスクがあります。だからこそ、「無線」でデータを飛ばしたいという強いニーズがあるのです。
しかし、ここで大きな問題が生じます。オフィスのWi-Fiと同じ感覚で無線を飛ばしてしまうと、次のようなリスクに晒されます。
- 盗聴(スニッフィング): 重要な製造データの盗み見
- 改ざん(マイルドマン・イン・ザ・中継): センサーの数値を書き換えて異常を隠す
- なりすまし(スプーフィング): 偽のセンサーから「異常なし」の嘘の信号を送り続ける
工場の無線ネットワークでこれらをやられてしまうと、最悪の場合、プラントの爆発や重大な事故に直結します。だからこそ、オフィス用とは比較にならないほど強固なセキュリティの仕組みが求められるのです。
—
2. 身近な防犯にたとえて理解する「無線セキュリティの3大要素」
WirelessHARTやISA100.11aといった産業用無線が、どうやって外敵から守られているのか。まずは身近な「一戸建ての防犯」にたとえてイメージしてみましょう。
① 暗号化 = 「頑丈な二重ロック付きの郵便受け」
手紙をそのままポストに入れると、通りすがりの人に読まれてしまいますよね。そこで、専用の特殊な鍵をかけたカプセルに手紙を入れて投函します。
産業用無線では、通信の中身を強力なアルゴリズム(AES-128など)でガチガチに暗号化し、仮に電波を空中でキャッチされても、正しい鍵を持っていなければただの「意味不明なノイズ」に見えるようにしています。
② 認証 = 「ご近所さんの合言葉(パスワード)」
見知らぬ怪しい人物が「私はこの家の家族です!」と言って玄関に入ってきたら大変です。
無線ネットワークに参加する時も、「我が家のメンバーであることを証明する合言葉」が必要です。WirelessHARTなどでは、デバイスごとに固有の証明書や秘密鍵を持たせ、ネットワークの門番(セキュリティマネージャー)が厳しく身元を確認します。
③ メッシュネットワーク = 「裏道を知り尽くした伝言ゲーム」
一本道だけで通信していると、悪意ある人がその道(電波)を妨害(ジャミング)した瞬間に連絡が途絶えてしまいます。
産業用無線は「メッシュネットワーク」という仕組みを使い、近くのセンサー同士が網の目のように繋がっています。もしAルートが妨害されても、自動的にBルートやCルートといった裏道を迂回してデータを届けるため、非常にタフなんです。
—
3. 通信パケットの裏側を覗いてみよう(防御ヘッダーの仕組み)
セキュリティを支えているのは、データと一緒に流れる「制御用ヘッダー」です。ここでは、無線フレームの中でどのようにセキュリティが担保されているのか、その構造を少しだけコード風のデータ構造で覗いてみましょう。
+-------------------+-----------------------+------------------------+-------------------------+
| MACヘッダー | セキュリティコントロール | フレームカウンタ | 暗号化されたペイロード |
| (宛先・送信元情報) | (暗号方式の指定) | (リプレイ攻撃の防止) | (実際のセンサー計測値等) |
+-------------------+-----------------------+------------------------+-------------------------+
この中でも特に重要なのが、「フレームカウンタ」という仕組みです。
攻撃者の手口:「リプレイ攻撃(録音カセット作戦)」
もし悪意ある攻撃者が、過去にセンサーが送信した「正常に稼働中(異常なし)」という電波をこっそり録音し、後から何回もオウム返しで送信したとします。受信側がこれをそのまま信じてしまうと、本当は異常が発生しているのに「正常」と勘違いしてしまいますよね。これがリプレイ攻撃です。
対策:フレームカウンタによる「使い捨ての数字」
無線パケットには、通信が行われるたびに1ずつ増えていく「フレームカウンタ」というカウンター値が埋め込まれています。
受信側は、「一度受け取ったカウンタ値、またはそれより古いカウンタ値を持つパケットは、過去の使い回し(リプレイ攻撃)だ!」と判断して、容赦なくゴミ箱行き(破棄)にします。
もし実務でパケットキャプチャツール(Wiresharkなど)を使ってOTネットワークの無線を解析する機会があれば、このフレームカウンタが綺麗にインクリメント(加算)されている様子を確認してみてください。「あ、教科書通りの防衛がちゃんと動いているな」と実感できるはずです。
—
4. 実務で役立つ設定・運用のヒント
新人の皆さんや開発者の皆さんが、将来的にIoTデバイスやOTゲートウェイの選定・設定に関わる際、絶対に押さえておきたい実務のポイントをいくつかご紹介します。
① デフォルト鍵のまま運用しない(最も多いミス)
市販のIoTデバイスや無線ゲートウェイには、テスト用に共通の初期パスワードやマスターキーが設定されていることがあります。「セットアップが面倒だから…」とこれをそのまま本番環境で使うのは、「玄関の鍵を開けっぱなしにして出かけるのと同じ」です。必ず導入時に固有の暗号鍵へ変更しましょう。
② 鍵のライフサイクル管理(ジョインキーの扱い)
新しいセンサーを無線ネットワークに参加(ジョイン)させる際、「ジョインキー」と呼ばれる一時的な鍵を使います。この鍵が工場内の作業員や外部の協力業者に漏れないよう、安全なチャネルで受け渡し、登録完了後は速やかに無効化する運用フローを構築することが大切です。
—
まとめ
今回は、OTネットワークの無線通信(WirelessHART / ISA100.11a)におけるセキュリティの仕組みを、身近な例えを交えて解説しました。
- 暗号化で電波の盗聴を防ぎ、
- 認証でなりすましをブロックし、
- フレームカウンタで過去のパケットの使い回し(リプレイ攻撃)を防ぐ。
一見難しそうに見える産業用無線の世界も、基本の「泥棒よけの知恵」の積み重ねで出来ていることがお分かりいただけたかと思います。
セキュリティに正解のゴールはありませんが、こうした基礎的な仕組みを一つずつ理解していくことで、現場の安全を守る頼もしいエンジニアへと一歩ずつ近づいていけますよ。それでは、次回の記事もお楽しみに!
コメント