日本語版
最新ニュース
科学&テクノロジー

エアギャップからワイドオープンへ: 産業サイバーセキュリティにおけるリスクの増大

業界には、それほど汚くない小さな秘密があります。AI とサイバーセキュリティの両方が進歩しているにもかかわらず、最大のサイバー脅威は依然としてソーシャル エンジニアリングと産業制御システム (ICS) の悪用から来ています。 AI と生成 AI (GenAI) の進化は、かつて懸念されていたほど多くの新たな脅威を生み出していません。しかし、これらのテクノロジーは従来の計画を強化するものとなり、規模、拡散、さらには脅威の真正性を劇的に加速および拡大させています。かつては個別の攻撃に依存していた電子メール フィッシングのような初歩的なソーシャル エンジニアリング スキームが、現在では強力でより信頼性が高く、これまでよりはるかに多くの被害者を自律的にターゲットにできるようになりました。 によると 2025年レポート DeepStrike によると、フィッシングスキームにおける AI の「兵器化」により、「攻撃の高度化と量が急増しており、生成 AI ツールの導入以来、フィッシングメールが 1,265% 増加していることを示す指標もあります。攻撃者が従来の MFA をバイパスし、すべての侵害の 60% 以上に関与している人間の要素を悪用することが増えているため、防御側は対応するのに苦労しています。」 セキュリティ オペレーション センターを運営し、さまざまなサイバーセキュリティ サービスを提供する Hitachi Cyber 社の最高収益責任者、Matt Castonguay 氏も「自動化と AI により、サイバー犯罪者に対する攻撃が非常に容易になりました」と同意します。…

エアギャップからワイドオープンへ: 産業サイバーセキュリティにおけるリスクの増大

業界には、それほど汚くない小さな秘密があります。AI とサイバーセキュリティの両方が進歩しているにもかかわらず、最大のサイバー脅威は依然としてソーシャル エンジニアリングと産業制御システム (ICS) の悪用から来ています。

AI と生成 AI (GenAI) の進化は、かつて懸念されていたほど多くの新たな脅威を生み出していません。しかし、これらのテクノロジーは従来の計画を強化するものとなり、規模、拡散、さらには脅威の真正性を劇的に加速および拡大させています。かつては個別の攻撃に依存していた電子メール フィッシングのような初歩的なソーシャル エンジニアリング スキームが、現在では強力でより信頼性が高く、これまでよりはるかに多くの被害者を自律的にターゲットにできるようになりました。

によると 2025年レポート DeepStrike によると、フィッシングスキームにおける AI の「兵器化」により、「攻撃の高度化と量が急増しており、生成 AI ツールの導入以来、フィッシングメールが 1,265% 増加していることを示す指標もあります。攻撃者が従来の MFA をバイパスし、すべての侵害の 60% 以上に関与している人間の要素を悪用することが増えているため、防御側は対応するのに苦労しています。」

セキュリティ オペレーション センターを運営し、さまざまなサイバーセキュリティ サービスを提供する Hitachi Cyber 社の最高収益責任者、Matt Castonguay 氏も「自動化と AI により、サイバー犯罪者に対する攻撃が非常に容易になりました」と同意します。 「あなたが地下室で人々をハッキングしようとしているだけの場合、自分一人でできる仕事は限られています。今では AI があり、サービスとしてのランサムウェアがあり、ボットネットもあります。1 日に 100,000 社、50,000 社をスキャンして、大量の脆弱性を見つけることができます。」

「AIは差別をしません」と彼は付け加えました。「AIは、できる限りすべての人をいじめに行くだけです。」

エネルギーからモビリティに至るまで、あらゆる業界のより多くの企業にとって、増大する脅威の状況を遅らせるために必要なのは、産業分野の専門知識に基づいた意図的で包括的な評価計画です。 1 つは、政策の脆弱性と技術的な弱点という 2 つの観点から産業システムを調査するものです。

政策の浸透

今日の産業企業にとって、孤立した「エアギャップ」のプラントは過去のものになっているのが現実です。クラウド サービスや AI からエッジ コンピューティングに至るまで、これまで以上に多くの工場がクラウドに接続されています。こうした相互接続が広がるにつれ、多くの場合、潜在的な政策違反が認識されないまま、かつては侵入不可能に見えた産業企業がさらに危険にさらされるようになりました。

「多くの人は、新しいテクノロジーには最大のリスクがあると考えています」とキャストングアイ氏は言います。 「多くの場合、新しいテクノロジーは、 暴露する 以前は安全だと考えられていた古いシステムの脆弱性。」

産業プロセスの管理に使用される情報システムである ICS は、通常、「地理的に分散した資産を制御するために使用される監視制御およびデータ取得 (SCADA) システム、分散制御システム (DCS)、および局所的なプロセスを制御するためにプログラマブル ロジック コントローラー (PLC) を使用する小規模な制御システム」を指すと米国国立標準技術研究所は述べています。

何十年もの間、ICS はエアギャップが存在するか、ネットワークから完全に隔離されていました。たとえば、コンベア ベルトやレール スイッチを制御するデバイスは、簡単な指示に確実に従うという 1 つの目的のために設計されています。リモート アクセシビリティがシステムに組み込まれていなかったため、セキュリティはシステムに組み込まれませんでした。

しかし、その孤立感は時間の経過とともに幻想となってきました。多くの ICS は、システム インテグレーターや請負業者がファイルを構成したりソフトウェアにパッチを適用したりできるアドホック チャネルで強化されています。結果として、これらのチャネルが悪用される経路となっています。

確かに、インダストリー 4.0 とスマート グリッドの時代では、真の隔離は時代遅れになっています。 IoT の普及について考えてみましょう。工場、発電所、鉄道、その他の産業運営では、効率を高め、リアルタイムの監視を可能にし、パフォーマンスを向上させるために、AI および IoT デバイスを積極的に統合しています。

そしてその普及は減速していない。世界中の接続された IoT デバイスの数は、2025 年の約 210 億からわずか 10 年で 500 億以上に膨れ上がると予想されています。 によると 市場調査会社IoT Analytics。各接続ポイントは、多くの場合、現代のセキュリティ慣行より数十年も前から存在するインフラストラクチャにリンクしています。

「そこで私たちは評価を行います」とキャストングアイ氏は言う。 「重大な問題が見つかった場合は、すぐに修正するようフラグを立てます。しかし、そうでない場合は、ギャップ分析を伴う改善レポートを作成します。私たちは、『ここに抱えている問題がすべてここにあり、ここで優先順位に従って並べ替えられています』と言います。些細な懸念がある場合は、セキュリティ ポリシーを更新することをお勧めします。」

技術的な脆弱性

レガシー ICS の脆弱性に関する警告の兆候は、何年も前からちらつき続けています。 2008 年に遡ると、ポーランドの 14 歳の少年が自家製の赤外線装置を作り、 主導権を握る 路面電車の線路スイッチ。彼は複数の路面電車を脱線させ、複数の乗客を負傷させた。この場合、ICS は認証をまったく必要としませんでした。

「これらのシステムが構築されたとき、セキュリティは考慮されていませんでした」と Castonguay 氏は言います。 「今日では、遡及的および事前的の両方で、すべてのプロセスに適用する必要があります。」

AI は新たな脆弱性を暴くだけでなく、自動化されたマルウェア、暗号化、ランサムウェア管理などのより優れたハッキング ツールを悪者に提供します。その多くは月額料金でサービスとして入手できます。

「悪者たちはただ一本の糸で漁をしているのではなく、網を投げているのです」とキャストングアイ氏は言う。 「彼らは 1 日に 100,000 社をスキャンし、大量の脆弱性を見つけることができます。」

「ハッカーが脆弱性をスキャンするよりも、システムにパッチを適用する方がはるかに時間がかかります」とキャストングアイ氏は言います。

皮肉なことに、従来の攻撃手法は依然として有効です。何年にもわたるセキュリティ トレーニングにもかかわらず、人々は依然として疑わしいリンクをクリックし、パスワードを再利用しています。キャストングアイ氏によれば、変わったのは、正規の契約やベンダーとの通信を驚くべき正確さで模倣する電子メールを作成するなど、フィッシングの試みをより説得力のあるものにする AI の能力だという。

AI によって悪者のツールキットが強化されるため、ターゲットは事業規模や業界に左右されません。 「もはや標的にするには小さすぎる組織はない」とキャストングアイ氏は警告する。

そしてその緊急性は本物です。攻撃側は防御側が追いつくのを待っているわけではありません。 「漁師たちは決して眠らないのです。そして彼らの網は日々大きくなり、より洗練されています。」とキャストングアイ氏は言います。

ギャップを埋めるための 2 つの側面からのアプローチ

数十年前の産業システムの弱点を特定するには、体系的なアプローチが必要です。政策の脆弱性と技術的な弱点の両方について産業システムを調査する包括的な評価。

  • ポリシー 監査では、単にセキュリティ文書を検査するだけでなく、どの個人がさまざまなシステムにアクセスできるかを決定します。このような監査で、元従業員がアクティブなシステム アクセス権を持っていることが判明することは珍しくありません。場合によっては、その資格情報により施設内のすべてのマシンのロックを解除できる管理者が管理者になっている場合もあります。また、複数のシステムにわたって昇格された権限を持つ「jira_admin」のような汎用アカウントを見つけることもできます。 「1 つのシステムの管理者だからといって、ネットワーク上のすべてのシステムにアクセスできる必要があるわけではありません」と Castonguay 氏は言います。 「各システムには独自の ID およびアクセス管理ポリシーが必要です。」
  • テクニカル 評価には、攻撃者が使用する可能性があるのと同じ方法を使用してシステムへの侵入を組織的に試みるレッド チームやペネトレーション テストなどが含まれ、すべてクライアントの許可を得て実施されます。評価には、小規模な操作の場合は最短 2 日、大規模なマルチサイト システムの場合は最大 1 か月かかります。

Hitachi Cyber のアプローチのもう 1 つの重要な側面は、必要に応じて日立グループ全体の専門知識を活用できることです。産業機器およびオペレーショナルテクノロジー (OT) における日立の伝統、および数十年にわたるデータおよび AI ソリューションの開発と導入により、Hitachi Cyber はミッションクリティカルなシステム (世界の社会インフラをサポートするシステム) に関する比類のない深い専門知識を提供します。

「当社の主な利点は、必要に応じて業界固有の専門知識を日立に提供できることです。同様に、日立が市場で発見した産業上の課題に当社の専門知識を活用できることです。AI は 100 万台のデバイスを迅速にスキャンできます。しかし、差別化要因は、これらの結果が実際に何を意味するのかを知るための人間の専門知識です。」

しかし、Hitachi Cyber の産業セキュリティ戦略にはもう 1 つのステップがあります。それは早期警告監査です。 Castonguay 氏によると、ほとんどの組織は、侵害後、または保険会社からの義務付けられた場合にのみ、このような評価を追求します。しかし、成功している企業は積極的なアプローチを採用し、定期的なセキュリティ監査と侵入テストを実施して脆弱性が悪用される前に対処し、産業用サイバーセキュリティを住宅検査と同じくらい日常的なものにしています。

詳細については、以下をご覧ください。 日立サイバー |サイバーセキュリティおよびパフォーマンス分析ソリューション

日立の AI についてはこちら 視点、訪問 AIリソースセンター – 日立デジタル

日立サイバー は、高度なサイバーセキュリティおよびパフォーマンス分析ソリューションの世界的リーダーであり、50 年以上にわたり 50 か国以上のクライアントにサービスを提供しています。革新的なアプローチと 24 時間年中無休の運用により、進化する脅威から組織を守り、自信を持って成長を促進するためのカスタマイズされたソリューションを提供します。

#エアギャップからワイドオープンへ #産業サイバーセキュリティにおけるリスクの増大

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。