ニュースの概要
米国標準技術研究所(NIST)は、運用技術(OT)を守るための指針改訂案を公表し、ゼロトラストの考え方を明確に組み込みました。OTは工場の制御装置、電力設備、交通機器など、止めることが難しい現場を動かす技術です。今回の案は、機器や接続経路の把握、通信の監視、危険度に応じた対策を重視し、NIST Cybersecurity Framework 2.0との整合も図っています。意見公募は11月30日までで、現場の安全性や稼働継続と、細かな確認を求めるゼロトラストをどう両立するかが焦点になります。
引用元: NIST、OTセキュリティ指針改訂案を公表しゼロトラストを組み込み(NIST)
分析・見解
OTでは「信用しない」より安全に確認できる仕組みが重要
ゼロトラストは、社内ネットワークにいるから安全とは考えず、利用者や機器、接続先を毎回確認する考え方です。IT環境では多要素認証や端末管理を導入しやすい一方、OTでは事情が異なります。十年以上使われる制御装置が残り、停止すると製造不良だけでなく、設備損傷や人身事故につながる可能性もあります。認証ソフトを追加しただけで制御通信が遅くなれば、セキュリティ対策そのものが運用上の危険になり得ます。
そのため、OT向けゼロトラストの核心は、すべての通信を機械的に遮断することではありません。設備の役割、通信の周期、停止時の影響を理解し、許可された動作だけを静かに確認する仕組みを作ることです。例えば、通常は一方向にしか流れない監視データが突然外部へ送られた場合に警告を出す方が、制御命令を都度止めるより現実的です。
資産台帳の精度が監視と復旧の速さを左右する
改訂案で重みを増すと考えられるのが、機器やソフトウェアの把握です。現場には、正式な台帳に載っていない保守用ノートパソコン、古い通信変換器、協力会社の遠隔接続装置が残っていることがあります。これらが見えなければ、脆弱性の影響範囲も、侵入後の動きも判断できません。
重要なのは、単なる機器一覧ではなく、資産同士の関係を記録することです。どの制御装置がどの工程を動かし、誰が保守し、どの経路から接続できるのかを整理します。ここまで分かれば、脆弱性が公表された際に全設備を止めるのではなく、該当する経路だけを閉じる判断が可能になります。資産管理は守りの基本であると同時に、復旧時間を短くする投資でもあります。
IT向け対策をOTへ移すだけでは稼働継続を損なう
NIST Cybersecurity Framework 2.0との整合は、経営層と現場の共通言語を作る点で有効です。ただし、IT部門が使っている対策をそのまま工場へ持ち込むのは危険です。定期的な更新、強制的な再起動、通信の暗号化などは、機器の仕様や工程によって実施できる時期が限られます。
OTでは、対策の有無だけでなく、導入による停止リスクも評価する必要があります。まず監視だけを行う受動的な仕組みから始め、通信の基準値を作り、計画停止の機会に設定変更や分離を進める段階的な方法が適しています。安全計装や手動操作の代替手段を確認した上で、異常時に人が判断できる余裕を残すことも欠かせません。
改訂案は技術仕様より経営判断の基準になり得る
今回の動きは、OTセキュリティを設備担当者だけの課題から、経営が継続的に管理するリスクへ引き上げる意味を持ちます。ゼロトラストを導入したかどうかではなく、重要工程を支える資産が把握され、接続が管理され、異常時の判断手順が検証されているかが問われます。
今後は、調達仕様や委託先との契約にも影響が及ぶでしょう。遠隔保守の認証、作業記録、緊急時の接続方法、脆弱性情報の共有期限などを契約に明記しなければ、社内だけを厳格にしても抜け道が残ります。意見公募では、現場が実行可能な例や、設備停止を避けながら確認を強化する手順を示すことが、指針を実効性のあるものにする鍵です。
ビジネスへの影響
最初に予算化すべきは製品導入より資産と接続の棚卸し
企業が直ちに高価な監視製品を購入する必要はありません。先に、工場や拠点ごとに機器、通信経路、保守会社、遠隔接続の時間帯を洗い出すべきです。台帳に製造元、型式、稼働中のソフトウェア、交換期限、停止時の影響を加えると、投資の優先順位が見えます。
評価は「古い機器があるか」だけでなく、「外部から到達できるか」「代替操作があるか」「停止した場合に何時間で復旧できるか」で行います。例えば、外部接続を持つ管理端末が重要工程へ直接つながっているなら、認証強化や中継地点の設置を優先します。一方、孤立した装置は、更新より物理的な分離や監視を先に選ぶ方が費用対効果に優れる場合があります。
現場を止めない導入計画と責任分担を先に決める
導入では、IT部門、工場の設備担当、安全管理、法務、経営企画を初期段階から同じ会議に置くことが重要です。ITだけで接続を制限すると、現場が緊急時の抜け道を作ることがあります。反対に、現場だけで判断すると、拠点ごとに異なる運用が固定化されます。誰が接続を承認し、誰が例外を期限付きで管理し、誰が解除を決めるのかを明文化します。
実施は、まず一つの工程で通信を観測し、通常の動きを記録する小規模な試験から始めます。その後、保守用接続に多要素認証を適用し、作業時間を限定し、終了後に権限を自動で無効化します。数値目標には、未把握資産の削減率、外部接続の確認率、異常検知から連絡までの時間を置くと、経営会議でも進捗を判断しやすくなります。
取引先と契約を見直し、供給網の抜け道を塞ぐ
OTへの攻撃では、設備メーカーや保守会社の接続が侵入経路になることがあります。したがって、自社のネットワークだけを守っても十分ではありません。委託先に対し、利用者ごとのアカウント、接続記録の保存、脆弱性発見時の連絡、緊急停止時の連絡網を求める必要があります。
契約更新の際は、共有アカウントの禁止や、常時接続ではなく必要時だけ開く方式を盛り込みます。NISTの改訂案を社内基準や取引先評価の根拠にすれば、個別の担当者の経験に頼らず、設備更新や保守費用の説明もしやすくなります。企業にとってのゼロトラストは、認証製品を増やす計画ではなく、稼働を守るために接続と責任を再設計する経営課題です。