サイバーセキュリティ:安全な産業ネットワークを構築・維持するための4つのフェーズ
ネットワークセキュリティの必要性は、時が経つにつれてますます高まっています。IoT(モノのインターネット)が主流になるにつれ、すでに複雑だった課題に新たな挑戦が加わっています。セキュリティに関しては、物理的側面とアプリケーション側面の両方で潜在的な問題を理解する必要があります。
セキュリティ計画では、ネットワークへの不正アクセスだけでなく、パフォーマンスの低下やネットワーク全体の停止を引き起こす行為(例:悪意あるブロードキャストストーム)にも対応する必要があります。
効果的なセキュリティポリシーは、あらゆる攻撃経路からの強力な保護を提供し、以下の4つのフェーズに分けることができます:
フェーズ1 – セキュリティとパフォーマンスのニーズを評価し、機器を導入
最初のステップは、潜在的な問題とリスクを特定・優先順位付けすることです。これは物理的インフラだけでなく、人がインフラとどのように関わるかというプロセスや企業ポリシーの分析も含みます。
また、情報資産の価値も評価対象です。一般的に、高価値の資産はネットワークのコア側にあり、中・低価値の資産は収集層やアクセス層に配置されます。
例:未使用のバックボーン接続や無人の機器室は、高価値資産に対するリスクです。
物理的保護対策:
- ドアセンサーとロックを検知するデジタル入力アラーム
機器キャビネットのロックとセンサーをマネージドスイッチのDI(デジタル入力)に接続し、ドアの破損や不正侵入を検知して管理者に通知 
- ケーブルループ保護
高リスクエリアにはアクセスカードと監視カメラを設置します。機器への物理的アクセスは制限し、不正アクセスを防止する必要があります。これは機器室だけでなく、露出したケーブルも考慮する必要があります。露出したネットワークケーブルは、悪意あるショート回路によってネットワークループを引き起こす可能性があります。アクセス制限ができないケーブルには、接続されたスイッチでポートループ検出機能を有効にする必要があります。
露出した機器には、以下のようなソフトウェアベースの保護機能を有効化することができます: - ポート認証(802.1x / RADIUS)
- デバイス管理インターフェース認証(TACACS+)
- MACアドレスホワイトリスト
イーサネットポート保護:IEEE 802.1xポート認証は、ローカルネットワークに接続しようとするデバイスに対して認証メカニズムを提供します。
RADIUSは、ネットワークに接続するユーザーに対して集中認証を提供するセキュリティプロトコルです。
ローカルコンソール保護:強固なログインパスワードルールを使用してください。 また、TACACS+プロトコルは、ネットワークアクセスを管理するための認証、認可、アカウンティング(AAA)サービスを提供します。
MACホワイトリスト:ネットワークへのアクセスを許可または拒否する既知のMACアドレスのリストを作成します。 - BPDUガード
BPDUを受信すべきでないポートでの受信を防止します。これにより、不正なデバイスのネットワーク追加を防ぐことができます。 - VLANs
VLANによってネットワークを分割し、被害の可能性がある範囲を縮小します。 - ITとOT間のファクトリーファイアウォール
産業用ネットワークとオフィスネットワークでは、セキュリティニーズに重要な違いがあります。 IT(情報技術)はオフィスネットワークを指し、OT(運用技術)は現場の生産設備を指します。 ITの主な関心はデータセキュリティであり、OTでは生産の稼働時間の確保が優先されます。 さらに、ITネットワークは一般的に規模が大きく、より多くの人がアクセスする必要があります。 しかし、ITとOTの両方において、レイヤー3のセグメンテーションを使用してネットワークをサブネットに分割し、管理と制御を容易にすることが重要です。 また、既存のスイッチやルーターと連携して、適切なファイアウォールソリューションを導入することも不可欠です。 
フェーズ2 – 検出:攻撃を識別し記録する
ネットワークログと監視システムにより、不正なデータ転送やアクセス試行を監視できます。 検出システムには、詳細なアラートと定期レポートが含まれるべきです。監視・報告対象:
- スイッチログイン成功/失敗
- 802.1xおよびTACACS認証成功/失敗
- ケーブルループ
- ブロードキャストストーム
- ポートの異常停止
フェーズ3 – 復旧:被害を検知し、安全な状態に戻す
侵害や攻撃が発生した場合、最も重要なのは情報資産の保護です。
対策は、攻撃を停止しつつ、IT/OTの運用への影響を最小限に抑える必要があります。
一般的な対応策:
- ログイン失敗がY回連続した場合、X分の待機時間を設定
- ケーブルループ検出時に数分間ネットワークを無効化
- ポートストーム検出時に数分間ネットワークを無効化
- ブロードキャスト/マルチキャスト/未知ユニキャストのしきい値を設定し、超過時にポートをブロック
フェーズ4 – 修復:現場を修復し、更新によって保護を強化
ファームウェアの更新とパッチ適用は、ネットワークセキュリティにおいて極めて重要です。
これらは、潜在的なセキュリティ問題に迅速に対応するために設計されています。ネットワーク上の機器(OSの種類とバージョン、IPアドレス、物理的な設置場所など)のインベントリ管理が重要です。
eVueのようなネットワークユーティリティを使えば、大規模ネットワークでもファームウェアのアップグレードが簡単になります。
検出されたスイッチのファームウェアバージョンを自動的に確認し、クラウドサービス経由でアップグレードが可能です。

結論
効果的なネットワークセキュリティを実現するためには、潜在的なリスクを理解し、物理的およびソフトウェアによる対策を実施することが不可欠です。 これらの4つのセキュリティフェーズは、既存のネットワークが拡張されたり統合されたりする中で、継続的なプロセスとして取り組む必要があります。 企業のデータや生産ラインを保護するためには、適切なハードウェアとソフトウェアツールの選定が非常に重要です。





