出典:Tripwire / ICS Security in the Energy Industry

近年、発電所や送電網など重要なエネルギーを担う社会インフラが、サイバー攻撃の主要なターゲットのひとつとして注目されている。実際に2015年および 2016年には、ウクライナの電力会社のPCが乗っ取られて遠隔操作されて大規模停電が発生しており、既に現実的な脅威となっている(注1)。また2018年3月には、米国のコンピューター緊急事態対応チーム(United States Computer Emergency Readiness Team; US-CERT)から、安全保障省(Department of Homeland Security; DHS)と連邦捜査局(Federal Bureau of Investigation; FBI)との連名で、エネルギーなどのインフラを標的としたロシア政府のサイバー活動に関する警告が発行された(注2)。

情報セキュリティサービスプロバイダーの Tripwire 社は、このような背景を踏まえて同年3月にエネルギー産業におけるセキュリティ担当者を対象としてアンケート調査を実施し(注3)、4月にその結果を発表した。調査結果は報告書ではなく 11 ページのスライドにまとめられ、SlideShare(注4)というサービスを使って公開されている。

スライドのタイトルは「ICS Security in the Energy Industry - A Survey of IT and OT Security Professionals at Energy, Oil and Gas Companies」となっている。ここで「ICS」とは industrial control systems(産業用制御システム)の略であり、電力などのエネルギー産業だけでなく工場やビルなどで用いられている様々な制御システムを幅広く含む用語である。またサブタイトルに「IT and OT Security Professionals」とあるが、これは調査対象に IT セキュリティだけでなく運用技術セキュリティ(operational technology secutity)の担当者が含まれていることを示す。

調査結果によると、回答者の 91%は ICSに対するサイバー攻撃の発生を懸念しており、その結果として運用停止(およびそれによる顧客側の操業停止)、情報漏えい、企業のレピュテーションの低下、従業員の安全、インフラに対する物理的被害、および罰金など様々な影響が発生するおそれがあると考えられている。しかしながらICSのセキュリティに対する投資が適切だと考えている回答者は 65%にとどまっている。

図1は自社がICSセキュリティに十分投資するためには何が必要だと思うかを尋ねた結果であるが、回答者の 56% が「自社に対して重大な攻撃が一度発生すれば、彼らはもっと投資するだろう」と回答している。Tripwire社のvice president の一人である Tim Erlin氏が指摘しているとおり「半分以上(の企業)は重要なインフラに対して適切に投資する前に、攻撃されるのを待っている」という憂慮すべき事態である。(注5)

図1:設問「あなたの会社が ICS セキュリティに十分投資するためには何が必要だと思いますか?」に対する回答(前の設問「あなたの会社が ICS セキュリティに十分投資していると思いますか?」に対して「No」と答えた回答者のみを対象としている)。出所:Tripwire / ICS Security in the Energy Industry(一部改変)

前述の回答結果は、ICSに対するサイバー攻撃リスクの分かりにくさや、セキュリティ担当者と経営層との間でリスクに対する認識度合いにギャップがあることを示唆していると思われる。

かつて本連載で紹介させていただいた Accentureによる報告書でも、送配電システムに対するサイバー攻撃のリスクの増加や攻撃態様の多様化が指摘されている(注6)。今回紹介した調査は米国企業によって行われたものであり、調査対象に日本企業が含まれているかどうかは不明であるが、日本においてインフラを担っておられる企業各社においても、ICSに対して十分なセキュリティ対策が講じられることを期待したい。

■ 報告書本文の入手先(スライド11ページ)
https://www.tripwire.com/state-of-security/ics-security/70-percent-energy-security-pros-fear-digital-attacks-produce-catastrophic-failure/

注1) 参考記事: WIRED『電力会社のPCがハッカーに乗っ取られる決定的瞬間──サイバー攻撃で大停電が起きたウクライナでカメラが捉えた(動画あり)』 https://wired.jp/2017/07/27/video-hackers-take-over-power-grid-computer/

注2) Alert (TA18-074A): Russian Government Cyber Activity Targeting Energy and Other Critical Infrastructure Sectors(https://www.us-cert.gov/ncas/alerts/TA18-074A

注3)調査そのものは調査会社のDimensional Research社(https://dimensionalresearch.com/)に委託されている。

注4)https://www.slideshare.net/

注5) 原文は次のとおり: It's concerning that more than half would wait for an attack to happen before investing properly given what's at stake with critical infrastructure.

注6)「スマート・グリッドを実現するために必要なレジリエンス」(http://www.risktaisaku.com/articles/-/4044)(2017/10/31)

(了)