(ワシントン) — 環境保護庁は月曜日、全国の水道事業体に対するサイバー攻撃がより頻繁かつ深刻になっていると警告し、水道システムに国の飲料水を保護するために直ちに行動を起こすよう求める強制警報を発令した。
同庁によると、昨年連邦当局が検査した公共事業の約70%がサイバー脅威を防ぐための基準に違反していた。 当局者らは、ロシアやイランなどの敵対国家からの最近の攻撃があらゆる規模の水道システムに影響を与えていると指摘し、小規模な水道システムであってもサイバー攻撃に対する保護を強化するよう求めた。
一部の水道システムでは、デフォルトのパスワードの変更を怠ったり、元従業員のシステムへのアクセスを遮断したりするなど、基本的な点で不十分な点が見られると警告は述べている。 水道事業は処理施設や配水システムの運営にコンピューターソフトウェアを利用することが多いため、情報技術とプロセス制御を保護することが極めて重要だとEPAは述べた。 サイバー攻撃の考えられる影響には、水の処理と貯蔵の中断が含まれます。 ポンプやバルブの損傷。 そして化学物質のレベルが危険な量に変化したと当局は述べた。
「多くの場合、システムは、サイバーセキュリティを含む脆弱性のリスク評価を完了し、計画が利用可能でビジネスのやり方に情報を提供していることを確認するという本来の動作を行っていない」とEPAは述べた。副管理官ジャネット・マッケイブ。
民間のグループや個人が水道事業者のネットワークに侵入し、ウェブサイトを破壊したり改ざんしようとする試みは目新しいものではない。しかし最近では、攻撃者はウェブサイトだけでなく、水道事業の運営そのものを標的にしている。
最近の攻撃は民間団体だけによるものではなく、その多くは家庭や企業への安全な水の供給を妨害する目的で政府の支援を受けています。 マッケイブ氏は「上下水道を含む米国の重要インフラを無力化する能力を積極的に模索している」国として中国、ロシア、イランを挙げた。
昨年末、「Cyber Av3ngers」と呼ばれるイラン関連のグループが ペンシルベニア州の小さな町の水道事業者を含む複数の組織を標的にした、リモートポンプから手動操作に強制的に切り替えられます。 彼らは、イスラエルの対ハマス戦争後に電力会社が使用したイスラエル製の装置を追っていた。
今年初め、ロシアに関連する「ハクティビスト」が テキサス州のいくつかの電力会社の操業を妨害しようとした。
中国と関係のあるサイバーグループ ボルト タイフーンとして知られる、複数の重要インフラ システムの情報技術が侵害されました。 米国とその領土では飲料水を含むと米当局者らは述べた。
「これらのハクティビストグループと舞台裏で協力することで、今やこれら(国民国家)はもっともらしい否認を持ち、これらのグループに破壊的な攻撃を実行させることができるようになりました。 そしてそれは私にとって状況を大きく変えるものです」とリスク管理会社ドラゴス社のサイバーセキュリティ専門家ドーン・カペリ氏は語った。
この取り締まり警告は、サイバー脅威の深刻さを強調し、EPAが検査を継続し、重大な問題が見つかった場合には民事または刑事罰を科すことを電力会社に通知することを目的としている。
「私たちは、『ここでは多くの問題が見つかっている』ということを人々に確実に伝えたいと思っています」とマッケイブ氏は語った。
水道事業者に対する攻撃の防止は、重要インフラに対する脅威と戦うバイデン政権の広範な取り組みの一環である。 バイデン大統領は2月に大統領令に署名した。 米国の港湾を守るため。 医療システム 攻撃されています。 ホワイトハウス 電力会社に防御力を強化するよう促した、 あまりにも。 EPA長官のマイケル・レーガン氏とホワイトハウス国家安全保障担当補佐官ジェイク・サリバン氏は各州に対し、飲料水システムに対するサイバー攻撃に対抗する計画を立てるよう要請した。
リーガン氏とサリバン氏は3月18日、全米50州知事全員に宛てた書簡の中で、「飲料水と下水システムはライフラインの重要なインフラ部門であるため、サイバー攻撃の魅力的な標的であるが、厳格なサイバーセキュリティ慣行を導入するためのリソースや技術的能力が不足していることが多い」と書いた。 。
修正の中には簡単なものもある、とマッケイブ氏は語った。 たとえば、水道事業者はデフォルトのパスワードを使用すべきではありません。 サイバーセキュリティに対処するリスク評価計画を策定し、バックアップ システムをセットアップする必要があります。 EPAは、支援を必要とする水道事業者に無料で研修を行うとしている。
「理想的な世界では、誰もが基本レベルのサイバーセキュリティを備え、それを備えていることを確認できるようにしたいと考えています」と州飲料水管理者協会のエグゼクティブディレクターであるアラン・ロバーソン氏は述べています。 「しかし、それは遠い先の話です。」
いくつかの障壁は基礎的なものです。 水部門は非常に細分化されています。 地域水道事業者は約 50,000 社あり、そのほとんどが小さな町にサービスを提供しています。 多くの場所で人員配置が控えめで予算が貧弱であるため、きれいな水を提供し、最新の規制に対応するという基本を維持することが非常に困難になっています。
「もちろん、サイバーセキュリティもその一部だが、それは水道局の主な専門分野ではない。だから今、水道局にサイバー脅威に対処するためのまったく新しい種類の部署を設立するよう求めているのだ」とテキサス工科大学の水道専門家エイミー・ハードバーガー氏は語った。
EPAは挫折に直面している。 州は定期的に水道事業者の実績を見直しています。 2023 年 3 月、EPA は各州に対し、これらのレビューにサイバーセキュリティ評価を追加するよう指示しました。 問題が見つかった場合、国は改善を強制することになっていた。
しかし、ミズーリ州、アーカンソー州、アイオワ州は、米国水道協会と別の水道業界団体も参加し、EPAには安全な飲料水法に基づく権限がないとして法廷で指示に異議を申し立てた。 裁判所の敗訴を受け、EPAはその要件を撤回したが、いずれにせよ自主的な行動を取るよう各州に促した。
安全な飲料水法は、特定の水道事業者に対し、一部の脅威に対する計画を策定し、それを実行したことを証明することを義務付けています。 しかし、その力には限界があります。
「法律には(サイバーセキュリティに関する)権限がないだけだ」とロバーソン氏は語った。
米国水道協会の連邦関係マネージャーであるケビン・モーリー氏は、一部の水道事業体にはインターネットに接続されたコンポーネントがあり、これは一般的だが重大な脆弱性であると述べた。 これらのシステムのオーバーホールは、多大な費用と費用がかかる作業になる可能性があります。 そして、連邦政府からの多額の資金がなければ、水道システムは資源を見つけるのに苦労しています。
同業界団体は電力会社向けのガイダンスを公表し、EPAと協力して新たな政策を策定し施行するサイバーセキュリティと水の専門家による新組織の設立を提唱している。
「合理的な方法で全員を連れて行きましょう」とモーリー氏は述べ、小規模の電力会社と大規模な電力会社ではニーズやリソースが異なると付け加えた。