非正規のUSBメモリが流入するには原因がある(Adobe Stock)

【対策のポイント】

では、こうした現場での本末転倒な運用を避け、ウイルス感染から閉じたネットワークを守るためには何から始めるべきでしょうか。

まずは、早急に「防御の穴」を埋めましょう。緊急的な対策として、現場で使用しているUSBメモリや可搬記憶媒体のうち、管理台帳に載っていない「出どころ不明のUSB」や「個人の私物」が、引き出しの奥にないかを調べましょう。正規の調達ルート以外で買われた安価なデバイスは直ちに回収して破棄し、管理番号が付与された機器のみを利用する運用を徹底しましょう。

「防御の穴」を埋める緊急対策は、システム部門や現場管理者と一緒に、主要端末のセキュリティソフト設定を抜き打ちで確認することです。「業務の邪魔だから」とスキャン対象から特定ドライブを除外する設定が放置されていないか、新しいデバイスを接続したときに「強制スキャン」が動く仕様になっているかをチェックします。

ただし、「穴」を埋めることは本命ではありません。現場が守れないルールを生んでいる事情を特定することが重要です。先に挙げた①「現場無視のサイバーセキュリティ対策」に似たような事態になっていないでしょうか。

例えば「指定品の申請を出しても手元に届くまで数週間かかる」「指定USBが高額で必要本数を確保できない」「毎回のウイルスチェックで作業が遅れる」といった状況であれば、現場はルールと納期の板挟みになります。時間・コスト・手間のボトルネックを放置したまま「ルールを守れ」と求めても、現場は業務を回すために、別の抜け道を探してしまうでしょう。

製造現場では図面や仕様書、ログデータなどの受け渡しが日常的に発生します。本来は使用後に不要データを削除して再利用すべきですが、他者のデータを誤って消してしまうことへの懸念や、整理する時間がないことからデータが蓄積され、やがて容量不足に陥ります。その結果、「手っ取り早く調達しよう」という行動につながりやすくなります。

そのため、緊急対策後に行う対策として、現場が正規ルートを選びやすい環境を整備することが重要です。最も容易に実行できるのは、あらかじめ動作検証を済ませた指定USBメモリを社内に一定数ストックしておくことです。これで「申請に時間がかかる」「手元に空きUSBがない」といった理由で現場が独自調達に走るリスクを低減できます。

現場が守れるセキュリティルールが不可欠(Adobe Stock)

USBの管理方法も改善する必要があります。一定期間(例:7日以上)経過した一時ファイルを自動削除するスクリプトの運用か、または返却時にフォーマットの義務付け、データ消去を徹底させます。これで容量不足のUSBを一掃できます。

USBメモリのスキャンに時間がかかるようなら、PC本体でスキャンさせるのではなく、「データ持ち込み専用の検疫用端末」のような機器を現場に1台置き、そこを通さなければ社内PCに挿せない仕組みを作るのも効果的な手法です。

また、ここまでの対策は、USB利用を前提としてリスクを低減する方法ですが、より抜本的な対策としては、USBそのものへの依存を減らしていくことも検討に値します。この際、将来のリスク低減のための投資として、USBを使用する業務環境からの脱却を検討することも一案です。

例えば、オープン系とクローズ系の境界にファイル受け渡し専用の隔離サーバーを設置する方法があります。外部から持ち込まれたファイルは、まず隔離サーバー上でウイルス検査や無害化処理を受け、安全性が確認されたものだけがクローズ系のネットワークへ転送されます。言わば、データ専用の「保安検査場」を設けるイメージです。

これによってUSBメモリによる受け渡しを減らせるため、感染リスクの低減はもちろん、USB自体の管理・紛失リスクの低減も期待できます。ファイルは自動的にウイルス検査や無害化処理を受け、安全が確認されたものだけをクローズドネットワークへ転送させるシステムです。

外部の環境と閉じているネットワークであっても、人間の運用一つで突破され、ウイルスが蔓延してしまいます。大切だからネットワーク閉じているにもかかわらず、ウイルスに感染すれば被害は、甚大です。

だからといって見てきたように、隔離サーバーの利用を除けば、対策は特別ではありません。USBメモリの利用に限らず、本質は「ルールを作れば安心」ではなく、それが現場でどう運用されているかまで追跡して初めてリスクは下げることができます。無理なく守れるルールを組み立てることが、形骸化を防ぐ生きたリスクマネジメントにつながります。