Cyber security of OT networks: A tutorial, survey of attacks and overview of current state of defense tools, protocols, & challenges
本論文は、OT/ITサイバーセキュリティに関する包括的なチュートリアルおよびサーベイを提供し、攻撃のタクソノミー、防御技術、69件のインシデントの定量化された歴史的記録、およびグローバルな規制環境を統合することで、重要インフラの投資およびレジリエンス戦略を導くものである。
原論文は CC0 1.0 (http://creativecommons.org/publicdomain/zero/1.0/) のもとパブリックドメインに提供されています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
世界の重要な機械——発電所、水処理施設、病院の生命維持装置、自動車工場など——を、巨大で古めかしい城だと想像してみてください。数十年の間、この城には「オフィス・タワー」(メールやスプレッドシートが存在する場所)と「ワークショップ(作業場)」(実際の物理的な機械が稼働している場所)を隔てる、厚く難攻不落の堀がありました。ワークショップは外部の世界から物理的に切り離された「エアギャップ」状態であったため、誰も侵入できず安全でした。
しかし最近、城の設計者たちは、業務をより円滑にするために、オフィスとワークショップの間にガラスの橋を架けることにしました。彼らはこれをインダストリー4.0と呼びました。この橋によって、機械が実際に故障する前に故障を予測するといった素晴らしいことが可能になりましたが、同時にワークショップの正面玄関をハッカーに対して丸出しにしてしまったのです。
この論文は、そのガラスの橋が建設されたときに何が起きたのか、悪党たちがどのようにしてそこを渡ってきたのか、そして善意の人々がその混乱を収拾するためにどれほどの費用を投じたのかを調査した、膨大な探偵報告書です。
主な発見:「オフィス」が最大の弱点である
この報告書における最大の驚きは、最も危険な攻撃は通常、機械自体をハッキングすることから始まるのではないということです。代わりに、ハッカーはオフィス・タワーから攻撃を開始します。
このように考えてみてください。ハッカーが工場のマネージャーに偽のメールを送ります(フィッシング)。マネージャーがリンクをクリックすると、ハッカーはオフィスへの鍵を手に入れます。そこから、彼らはガラスの橋を渡ってワークショップへと歩いて入っていきます。一度中に入れば、彼らは天才的なエンジニアである必要はありません。ただ、ワークショップの鍵が古くて錆びついていることを知っていればいいのです。彼らは、鍵がかかっていない、あるいはパスワードが依然として「12345」に設定されている「Modbus」や「DNP3」と書かれたドアを見つけ出します。
この論文では、調査対象となった69件の主要な攻撃のうち、3分の2がこの方法で始まったことが判明しました。ハッカーは機械を壊すための超複雑なロボットを発明する必要はなく、ただオフィスの人間を欺き、鍵のかかっていないドアを通って歩いていけばよかったのです。
この論文が「答えではない」としていること
この論文は、何が問題を解決しないのかについて非常に明確に述べています。単に昔ながらの「シグネチャ(署名)」による検知(特定の赤い帽子を被っている人だけを止める警備員のようなもの)に頼るという考えに対し、明確に反対しています。
- 「赤い帽子」の問題: もしハッカーが青い帽子を被っていたら(新しい、未知のウイルス)、警備員は彼らを止められません。論文は、TritonやINCONTROLLERのような新しい恐ろしいウイルスは非常に独特であるため、古い警備員では完全に見逃してしまうことを示しています。
- 「身代金を支払えば済む」という神話: 論文は、身代金を支払うことは決して解決策にならないと主張しています。実際、ほとんどの大規模な攻撃において、支払われる身代金は、発生した被害額に比べれば微々たるものです。例えば、コロニアル・パイプラインが攻撃を受けた際、彼らは約440万ドルを支払いました。しかし、パイプラインを5日間停止させなければならなかったため、彼らは事業において1日あたり2,500万ドル以上の損失を出しました。身代金はほんの雀の涙に過ぎず、真のコストは工場が停止したことによるものでした。
証拠:混沌のタイムライン
著者たちは単に推測したのではなく、2010年から2025年までの69件の実世界の事例をまとめました。彼らは政府の報告書、裁判資料、および企業の声明を用いて、そのすべてを検証しました。
データに基づくと、物語は以下のように変化してきました。
- 「特殊作戦」の時代(2010年–2016年): 攻撃は稀であり、超一流のスパイ技術を必要としました。最も有名なのは2010年のStuxnetで、これはUSBドライブを使用してイランの秘密核施設に忍び込み、遠心分離機を物理的に破壊しました。これは、特定のハイテクな錠前を解錠する熟練の泥棒のようなものでした。
- 「ワーム」の時代(2017年–2021年): 次に、2017年のNotPetyaが登場しました。これは機械を壊そうとしているのではなく、単にインフルエンザのように広がるコンピュータウイルスでした。しかし、これが物流会社のオフィスのコンピュータに感染したことで、世界中が停止しました。これは世界に約100億ドルの損失を与えました。
- 「ランサムウェア」の時代(2022年–2025年): 今や、攻撃は至る所に存在します。ハッカーはもはや国家レベルの組織だけではありません。犯罪グループも含まれます。彼らは2025年にジャガー・ランドローバーを襲撃し、英国でのすべての自動車生産を5週間にわたって停止させました。論文は、これが英国経済に約19億ポンドの損失を与えたと推定しています。また、2024年にはチェンジ・ヘルスケアを襲い、1億9,270万人の人々の処方箋に支障をきたし、24.6億ドルの損失を生みました。
「ヘルスケア」の深掘り:機械が止まると、人々が苦しむ
論文は病院について特別に考察しています。オフィスでは、コンピュータのクラッシュはメールが送れないことを意味します。しかし、病院では、コンピュータのクラッシュはMRI装置が止まることや、患者のモニターが消えることを意味します。
著者らは、病院が「完璧な嵐」の場所であることを明らかにしました。
- 古い機械: 15〜20年前の医療機器を保有しており、それらをアップデートすることができません。
- フラットなネットワーク: 多くの場合、医師用のコンピュータのネットワークと、生命維持装置のネットワークが同一になっています。
- コスト: 2024年にアセンション・ヘルスが攻撃を受けた際、彼らは1年間で18億ドルを失いました。また、英国のNHSのラボであるシノビスが攻撃を受けた際には、わずか13日間で1,134件の手術がキャンセルされました。
私たちが持つツール(と埋めるべきギャップ)
論文は、防御側が使用しているツールをレビューしていますが、それらがどこで力不足であるかについても正直に述べています。
有効なもの:
- ゼロトラスト: すべての人が鍵を持っていても、すべてのドアでIDを示す必要がある城を想像してください。これにより、ハッカーが侵入した後に自由に動き回るのを防ぎます。
- AI検知: 「赤い帽子」を探す代わりに、AIは機械の「動き」を監視します。もし、通常は閉まっているはずのバルブが午前3時に開いた場合、AIは警報を鳴らします。論文は、これが新しい奇妙な攻撃を見つけるのに優れていると示唆しています。
- デジタルツイン: これは、工場のビデオゲーム版を作るようなものです。ハッカーは、実物の機械を危険にさらすことなく、ゲーム版で破壊を試みることができます。
大きなギャップ(まだ手に入れていないもの):
- パッチ管理: 電話のアップデートのように、原子力発電所や浄水器を簡単に「更新」することはできません。時間がかかりすぎますし、システムを壊す恐れもあります。論文は、これらの古い機械を停止させることなく修正するための、より良い方法が必要であると述べています。
- データの不足: AIを訓練するには、攻撃の事例が必要です。しかし、工場にハッカーが侵入した実例は多くありません。そのため、AIは小さく不完全なライブラリから学習している状態です。
- 古いプロトコル: 多くの機械は、セキュリティが存在する前に発明された言語(Modbusなど)で通信しています。これらの古い言語を新しい安全な布で包み込む必要がありますが、機械全体を交換せずにそれを行うのは困難です。
結論
論文は、悪党たちがより速く、より安価に攻撃を仕掛けてくる一方で、善意の側はまだガラスの橋をどう守るべきかを模索している段階にあると結論づけています。
最も重要な教訓は何でしょうか?それは、事業の中断こそが真の脅威であるということです。盗まれたデータや支払われた身代金が最も痛いのではありません。工場が車の製造を止め、発電所が電気の供給を止め、あるいは病院が患者の治療を止めてしまうことこそが、最大の打撃なのです。
著者らは、勝利するためには、IT(オフィス)とOT(ワークショップ)を別々の世界として扱うのをやめる必要があると示唆しています。より優れた橋を築き、あらゆるドアに優れた警備員を配置し、不審な動きを監視するためにスマートなAIを活用する必要があります。しかし、私たちのツールとデータのギャップを修正しない限り、ガラスの橋は依然として危険な場所であり続けるでしょう。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。