日本語版
最新ニュース
科学&テクノロジー

BitsightはICS/OTインターネット露出の急増について警告し、重要なインフラストラクチャサイバーセキュリティの懸念を引き起こす

BitSightの新しい研究によると、長年の着実な改善の後、ICS(産業制御システム)とOT(運用技術)の公開インターネットへの曝露は再び増加しています。同社は、世界のICS/OTエクスポージャーが2024年に12%上昇し、毎月180,000を超えるデバイスが見えることを発見し、合計は2025年に200,000に近づくと予想されます。平均月額検出は約160,000から約180,000の一意のIPアドレスから増加します。この上昇は、単一のプロトコルによって駆動されませんでした。代わりに、研究されたすべてのプロトコルで上昇傾向が見えました。 この調査結果は、最小限の保護と既知の脆弱性に関連するエネルギー、水、建物の自動化など、重要なインフラストラクチャシステムのセキュリティに関する懸念を提起し、深刻な安全性と国家安全保障上の影響を伴う搾取の影響を受けやすくなります。 「これらは忘れられたレガシーシステムではありません」とBitsightの研究者は最新の調査レポートで特定しました タイトル 「ICS/OTの許されない露出。」 「多くの場合、時代遅れまたは不安定なプロトコル、最小限の認証、ネットワークセグメンテーションまたは攻撃の表面削減をほとんど考慮していない、多くの場合、インターネットアクセスを伴う新しいICS/OTエクスポージャーがインターネットアクセスでライブになります。確保されています。」 曝露の増加に加えて、Bitsightはニュースに関する別のものを特定しました。これらのタイプのデバイスで見られる脆弱性の数は成長し続けています。 CISAはこれらを定期的に追跡します アドバイザリを公開します ICSシステムに影響を与える新たに発見された脆弱性について。 CVEの数 帰属することはほぼ毎年上昇しています。 「私たちは、より多くのICS/OTデバイスをオンラインで見ているだけでなく、既知の搾取可能な脆弱性を抱えているそれらの多くを見ています」とBitsightレポートは付け加えました。 「それは複雑なリスクです。攻撃面は増加しています。攻撃者がそれをどうするかを正確に知っている可能性もあります。CISAの既知の搾取された脆弱性カタログは、主に重要または高等の脆弱性の脆弱性で構成されるICS/OT固有のCVEの着実な増加を見てきました。 KEVカタログ、そしてトレンドは明らかです。」 14ページのレポートは、文書化されたICSとOTの脆弱性の増加には、PLCおよびRTUの論理欠陥、Webインターフェイス認証バイパス、プロトコルレベルのメモリ腐敗バグ、およびリモートコードの実行と特権のエスカレーションの問題が含まれていることを明らかにしました。これらはニッチな問題ではありません。 CVEを割り当てられた文書化された脆弱性の中で、一部のCVSSスコアは、些細なエクスプロイトパスで10.0のCVSSスコアを持ち、燃料システム、建物の自動化、水処理施設、製造などの重要なインフラストラクチャに多くの影響を与えます。 Bitsightは、「これは明確な傾向を示しています。ICS/OTエコシステムが近代化し続けているため、レガシーソフトウェアのすべてのセキュリティ債務に加えて、物理的安全に影響を与える可能性がある暴露サービスのリスクプロファイルも継承します。」 トップ13のICS/OTプロトコルに焦点を当てたBitsightは、これらには、Modbus、KNX、BACNET、S7、Ethernet/IP、ATG、OPC UAなど、広く展開された制御および自動化プロトコルが含まれると述べました。 調査によると、「単一のプロトコルは観察できる曝露の増加に関与していないようです。一般に、すべてではないにしても、ほとんどのプロトコルの観察結果でわずかな上昇傾向を検出します。これらのすべての変更は、2024年12月に180Kを超えています。」 さらに、「2024年すべての国ごとのプロトコルの内訳を調べることにより、ICS/OTデバイスの露出が世界中に均等に分布していないことが明らかになります。一部のプロトコルは、地域市場やベンダーの浸透に密接に結び付けられています。 Bitsightは、際立っているいくつかの顕著なプロトコル使用パターンを指摘しました。 KNXはヨーロッパに大きく集中しており、北米ではほぼ存在していません。これは、プロトコルが主にヨーロッパで作成および開発された可能性が高いためです。 Codesysは、イタリア、ドイツ、トルコで最も目に見えるものです。 BACNETとイーサネット/IPは米国とカナダで広く使用されていますが、自動タンクゲージ(ATG)システムも米国で普及しています。米国では、燃料インフラストラクチャが弱いセグメンテーションでリモートで管理されることがよくあります。 Lantronixは日本で幅広いユーザーベースを持っており、産業自動化層またはベンダー固有の統合の展開を提案しています。 S7はイタリア、スペイン、ドイツ、ベトナムで人気があり、モクサのデバイスはロシア、ニュージーランド、ベルギーで一般的であり、多様な地理全体の採用を反映しています。 全体として、米国は依然として最も暴露された国です。これは、ModbusとEthernet/IPが広く展開されている製造業とユーティリティ、Niagara FoxとBacnetを使用した自動化の構築、およびATGシステムを介した燃料インフラストラクチャに特に当てはまります。 Bitsightは、ICSとOT暴露に対処する際の最も差し迫った問題の1つが帰属であることを認識しました。ほとんどのICSとOTアセットは、デバイスを運営する実際の施設や組織ではなく、固定電話、モバイル、または衛星であろうと、インターネットサービスプロバイダーにのみトレースできるIPアドレスを介して到達可能です。これらの場合、所有権を決定することは通常困難です。 多くの場合、研究者は、モバイルブロードバンドまたは4G/5Gマシンからマシンへの展開、動的に割り当てられた商用IPスペースの背後で動作する産業機器、およびサードパーティのサービスインテグレーターを通じてパブリックIPSを介してアクセスできるデバイスにリンクされているIPを観察します。 「この帰属の欠如は、修復の取り組みに真の摩擦をもたらします」とBitsightは報告しました。 「露出した脆弱なICSデバイスを確認できる場合でも、オペレーターまたは資産所有者に通知する明確なパスはしばしばありません。資産所有者が不明な場合、修復のために通知することはほぼ不可能になるだけでなく、組織がサプライチェーン内の露出したデバイスに間接的に依存し、決して知らないことも意味します。」 Bitsightはまた、ISPがICS/OT暴露の目に見えないイネーブラーになりつつあると述べました。故意にかかわらず、彼らのネットワークは露出した制御システムをホストしています。その多くは、私たちの社会が適切に機能するための重要なプロセスを制御しています。 今後、ISPが全身のICSとOTリスクを減らす上で最も重要な役割を果たしていることが明らかになりつつあります。これは、既知のICSおよびOTプロトコルと露出パターンを監視するために独自に位置するためです。脆弱なシステムまたは露出システムの所有者に通知を提供し、セキュリティベンダーや証明書と協力してアラートをルーティングし、上流の顧客アウトリーチのためのリスクの高いトラフィックにフラグを立てることができます。 結論として、Bitsightは、露出したICS/OTデバイスが運用リスクを表し、リスクがもはや理論的ではないことを特定しました。 「それは観察可能で、定量化可能であり、野生でますます悪用されています。攻撃は増加しており、洗練されています。」…

BitsightはICS/OTインターネット露出の急増について警告し、重要なインフラストラクチャサイバーセキュリティの懸念を引き起こす

BitSightの新しい研究によると、長年の着実な改善の後、ICS(産業制御システム)とOT(運用技術)の公開インターネットへの曝露は再び増加しています。同社は、世界のICS/OTエクスポージャーが2024年に12%上昇し、毎月180,000を超えるデバイスが見えることを発見し、合計は2025年に200,000に近づくと予想されます。平均月額検出は約160,000から約180,000の一意のIPアドレスから増加します。この上昇は、単一のプロトコルによって駆動されませんでした。代わりに、研究されたすべてのプロトコルで上昇傾向が見えました。

この調査結果は、最小限の保護と既知の脆弱性に関連するエネルギー、水、建物の自動化など、重要なインフラストラクチャシステムのセキュリティに関する懸念を提起し、深刻な安全性と国家安全保障上の影響を伴う搾取の影響を受けやすくなります。

「これらは忘れられたレガシーシステムではありません」とBitsightの研究者は最新の調査レポートで特定しました タイトル 「ICS/OTの許されない露出。」 「多くの場合、時代遅れまたは不安定なプロトコル、最小限の認証、ネットワークセグメンテーションまたは攻撃の表面削減をほとんど考慮していない、多くの場合、インターネットアクセスを伴う新しいICS/OTエクスポージャーがインターネットアクセスでライブになります。確保されています。」

曝露の増加に加えて、Bitsightはニュースに関する別のものを特定しました。これらのタイプのデバイスで見られる脆弱性の数は成長し続けています。 CISAはこれらを定期的に追跡します アドバイザリを公開します ICSシステムに影響を与える新たに発見された脆弱性について。 CVEの数 帰属することはほぼ毎年上昇しています。

「私たちは、より多くのICS/OTデバイスをオンラインで見ているだけでなく、既知の搾取可能な脆弱性を抱えているそれらの多くを見ています」とBitsightレポートは付け加えました。 「それは複雑なリスクです。攻撃面は増加しています。攻撃者がそれをどうするかを正確に知っている可能性もあります。CISAの既知の搾取された脆弱性カタログは、主に重要または高等の脆弱性の脆弱性で構成されるICS/OT固有のCVEの着実な増加を見てきました。 KEVカタログ、そしてトレンドは明らかです。」

14ページのレポートは、文書化されたICSとOTの脆弱性の増加には、PLCおよびRTUの論理欠陥、Webインターフェイス認証バイパス、プロトコルレベルのメモリ腐敗バグ、およびリモートコードの実行と特権のエスカレーションの問題が含まれていることを明らかにしました。これらはニッチな問題ではありません。

CVEを割り当てられた文書化された脆弱性の中で、一部のCVSSスコアは、些細なエクスプロイトパスで10.0のCVSSスコアを持ち、燃料システム、建物の自動化、水処理施設、製造などの重要なインフラストラクチャに多くの影響を与えます。

Bitsightは、「これは明確な傾向を示しています。ICS/OTエコシステムが近代化し続けているため、レガシーソフトウェアのすべてのセキュリティ債務に加えて、物理的安全に影響を与える可能性がある暴露サービスのリスクプロファイルも継承します。」

トップ13のICS/OTプロトコルに焦点を当てたBitsightは、これらには、Modbus、KNX、BACNET、S7、Ethernet/IP、ATG、OPC UAなど、広く展開された制御および自動化プロトコルが含まれると述べました。

調査によると、「単一のプロトコルは観察できる曝露の増加に関与していないようです。一般に、すべてではないにしても、ほとんどのプロトコルの観察結果でわずかな上昇傾向を検出します。これらのすべての変更は、2024年12月に180Kを超えています。」

さらに、「2024年すべての国ごとのプロトコルの内訳を調べることにより、ICS/OTデバイスの露出が世界中に均等に分布していないことが明らかになります。一部のプロトコルは、地域市場やベンダーの浸透に密接に結び付けられています。

Bitsightは、際立っているいくつかの顕著なプロトコル使用パターンを指摘しました。 KNXはヨーロッパに大きく集中しており、北米ではほぼ存在していません。これは、プロトコルが主にヨーロッパで作成および開発された可能性が高いためです。 Codesysは、イタリア、ドイツ、トルコで最も目に見えるものです。 BACNETとイーサネット/IPは米国とカナダで広く使用されていますが、自動タンクゲージ(ATG)システムも米国で普及しています。米国では、燃料インフラストラクチャが弱いセグメンテーションでリモートで管理されることがよくあります。

Lantronixは日本で幅広いユーザーベースを持っており、産業自動化層またはベンダー固有の統合の展開を提案しています。 S7はイタリア、スペイン、ドイツ、ベトナムで人気があり、モクサのデバイスはロシア、ニュージーランド、ベルギーで一般的であり、多様な地理全体の採用を反映しています。

全体として、米国は依然として最も暴露された国です。これは、ModbusとEthernet/IPが広く展開されている製造業とユーティリティ、Niagara FoxとBacnetを使用した自動化の構築、およびATGシステムを介した燃料インフラストラクチャに特に当てはまります。

Bitsightは、ICSとOT暴露に対処する際の最も差し迫った問題の1つが帰属であることを認識しました。ほとんどのICSとOTアセットは、デバイスを運営する実際の施設や組織ではなく、固定電話、モバイル、または衛星であろうと、インターネットサービスプロバイダーにのみトレースできるIPアドレスを介して到達可能です。これらの場合、所有権を決定することは通常困難です。

多くの場合、研究者は、モバイルブロードバンドまたは4G/5Gマシンからマシンへの展開、動的に割り当てられた商用IPスペースの背後で動作する産業機器、およびサードパーティのサービスインテグレーターを通じてパブリックIPSを介してアクセスできるデバイスにリンクされているIPを観察します。

「この帰属の欠如は、修復の取り組みに真の摩擦をもたらします」とBitsightは報告しました。 「露出した脆弱なICSデバイスを確認できる場合でも、オペレーターまたは資産所有者に通知する明確なパスはしばしばありません。資産所有者が不明な場合、修復のために通知することはほぼ不可能になるだけでなく、組織がサプライチェーン内の露出したデバイスに間接的に依存し、決して知らないことも意味します。」

Bitsightはまた、ISPがICS/OT暴露の目に見えないイネーブラーになりつつあると述べました。故意にかかわらず、彼らのネットワークは露出した制御システムをホストしています。その多くは、私たちの社会が適切に機能するための重要なプロセスを制御しています。

今後、ISPが全身のICSとOTリスクを減らす上で最も重要な役割を果たしていることが明らかになりつつあります。これは、既知のICSおよびOTプロトコルと露出パターンを監視するために独自に位置するためです。脆弱なシステムまたは露出システムの所有者に通知を提供し、セキュリティベンダーや証明書と協力してアラートをルーティングし、上流の顧客アウトリーチのためのリスクの高いトラフィックにフラグを立てることができます。

結論として、Bitsightは、露出したICS/OTデバイスが運用リスクを表し、リスクがもはや理論的ではないことを特定しました。 「それは観察可能で、定量化可能であり、野生でますます悪用されています。攻撃は増加しており、洗練されています。」

さらに、新しいICS固有のマルウェアがますます観察されています。 「昨年、Dragosは2つの新しいICS中心のマルウェアの脅威を特定しました:FuxnetとFrostygoop。これらの重要なシステムのセキュリティを無視し続ける潜在的な壊滅的な危険をすべての利害関係者に認識させる必要があります。そして、ISPは間違いなく解決策の一部である可能性があります。」

BitSightのサイバーリスクおよび露出報告書によると、リスクのある資産を発見するために環境を継続的に監視して環境を継続的に監視しています。 「資産の在庫と露出管理は、ICS/OTサイバーセキュリティの姿勢を改善するために重要であり、それが最初の防衛線です。安全なプロトコルとプロトコル機能(例、イーサネット/IP CIPセキュリティ、セキュアS7、OPC UAセキュリティプロファイル)を採用することは、すぐに次のステップではありません。

報告書はまた、これらのシステムが単なるインフラストラクチャ以上のものを制御しているため、「私たちの経済だけではありません。信頼、安全性、継続性を制御します。そして、妥協から離れて誤解されたルーターになるべきではない」と指摘しました。

今週初め、OTCCは、最近の重要なインフラストラクチャのサイバー攻撃によって暴露された重要な国家安全保障ギャップに対処するためのフレームワークを提案し、連邦政府のセクターリスク管理機関(SRMA)全体のサイバーセキュリティの成熟度の持続的な矛盾を強調しました。提案されたモデルにより、National Cyber Director(ONCD)のオフィスは、特にOT環境に焦点を当て、ドメインの専門知識、ポリシー、リスク評価、インシデント対応、および分野間調整を超えて、毎年1対5のスケールでSRMAを毎年評価することができます。

アンナ・リベイロ

産業用サイバーニュース編集者。 Anna Ribeiroは、セキュリティ、データストレージ、仮想化、IoTの分野で14年以上の経験を持つフリーランスのジャーナリストです。

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。