閉じたネットワーク内にある設備でウィルス感染!?(イメージ:Adobe Stock)

陸上自衛隊でウイルスに感染したUSBメモリの使用が発覚しました。防衛省によると、正規の調達手続きを経ず隊員が持ち込んでいました。サイバーセキュリティ対策のために数々のルールを設定しても、現場の活動を踏まえていない対策には、必ず逸脱が発生します。なぜでしょうか?

今回は、どうよUSBメモリをきっかけにした工場でのウィルス感染を取り上げます。

■事例:USBメモリによるウイルス感染

中堅メーカーの工場事務所に勤務するAさんは、デスクの前で首をかしげていました。

「最近PCの立ち上がりがどうも遅いような気がする。一度、セキュリティソフトでスキャンをかけた方が良いのではないか?」

Aさんが担当しているのは、この工場の心臓部とも言える「生産ライン制御システム」に、各種データや部品仕様書などを読み込ませることです。このシステムを中心とする制御系ネットワークは万が一、サイバー攻撃やウイルスに感染して生産ラインが停止することがないよう、インターネットから完全に物理遮断された、いわゆる「エアギャップ」環境として厳重に管理していました。

外部とのやり取りは、インターネット接続が可能な一般的な業務PCで行っていました。取引先から仕様書を受け取り、それを専用のUSBメモリにコピーし、そのUSBメモリを持って隔離されたクローズド環境内にある制御系PCの設置場所までいき、データを移し替える。これが、Aさんの日課であり、社内のセキュリティ運用ルールに従った「安全な手順」のはずでした。

しかし、その日はどうにもPCの動きが重く、気になったAさんは、念のため手動でUSBメモリをフルスキャンすることにしたのです。プログレスバーがゆっくりと進み、作業を終えようとしたその時、画面中央に見たこともない真っ赤な警告ウィンドウが表示されたのでした。

「悪質なマルウェア(トロイの木馬型)を検出しました」

Aさんは慌ててPCからLANケーブルを引き抜き、USBメモリを握りしめ、すぐに情報システム部へ駆け込みました。事態を重く見たセキュリティ担当者が緊急調査に乗り出しました。明らかになったのは、絶望的ともいえる運用の実態でした。

問題のUSBメモリは、なんと1年以上前から現場で日常的に使われていたと判明しました。その間に接続された端末の数をログから洗い出すと、工場内の制御系PCや検査装置を含め、実に50台以上にのぼりました。つまり、1年以上もの間、機密情報が詰まったネットワークの内部でウイルスが静かに潜伏し、拡散され続けていた可能性があるということです。

さらにセキュリティ担当者を絶句させたのは、そのUSBメモリの「出どころ」でした。本来、社内ルールでは情報システム部が事前検証した指定の正規サプライ品しか使えないはずです。しかし、これが守られていませんでした。

本社からのコスト削減要請と現場の容量不足が重なった際に、「大容量で安いから」という理由で、現場の判断により大手ECサイトで格安販売されていた海外製の互換品を購入・調達していたことが分かりました。

後の解析で、最初にマルウェアが見つかったUSBメモリには、内部パーツが不正に偽装されており、製造・出荷の段階ですでにマルウェアが仕込まれていた疑いが浮上したのです。しかも、同じようにルールから外れたUSBメモリを従業員が大量に保持していました。一部は同じウイルスに感染していました。

さらに、業務の効率化を求める現場では、「毎回スキャンが入ると作業が中断して納期に間に合わない」という不満から、いつしかセキュリティソフトのリアルタイムチェック対象から「USBドライブを除外する」というローカルルールが横行していました。

「ネットに繋いでないから絶対に安全なはずだ」

そう信じ切っていた現場で、なぜこれほど深刻な状況が広がってしまったのか?ルールは存在していたのに、なぜそれを守れていなかったのか?

経営陣への報告書を前にして、セキュリティ担当者と発見者であるAさんは、どこから改善に手をつければいいのか分からず、ただ頭を抱えるばかりです。