IEC 62443に基づくOT/IT融合と制御システムセキュリティ
ゾーンおよびコンジットモデルを含む資産インベントリ
詳しく見る
貴社の業界で働く人々のために。
貴社の重点分野
ゾーニング、ハードニングしたリモートアクセス、異常検知により、IEC 62443に準拠してプロセス制御システムを保護し、管理されたインターフェースを介してプラントと企業ITを統合し、ハードウェアセキュリティモジュールで処方データ、ファームウェア、アクセス権を保護します。
戦略からシステムまで
6つの取り組み領域。詳しく知りたい分野をお選びください。
私たちのアプローチ
プロセス制御システム、安全計装システム、分析機器は、今日ではMES、ERP、クラウドサービスと接続されており、その結果オフィスネットワークから到達できるようになっています。私たちはすべてのコンポーネントと接続を把握し、IEC 62443-3-2に基づいてプラント網をゾーンとコンジットに分割し、各ゾーンに目標セキュリティレベルを設定します。データダイオード、産業用ファイアウォール、異常検知がこのモデルを技術的に実装し、プラントの制御ループには影響を与えません。安全計装システムには独自のゾーンを割り当て、NAMUR NA 163に基づくITリスク評価を行います。
ある特殊化学品メーカーは、データダイオードを使って制御システムとオフィスネットワークを分離しています。プロセスデータは引き続きMESに到達しますが、逆方向のアクセスは物理的に遮断されています。
私たちのアプローチ
制御システム、分析機器、コンプレッサーのメーカーは、自社設備へのアクセスを、しばしば急に、しかも24時間体制で必要とします。私たちは、散在するVPNアクセスやリモート保守ソフトウェアを、DMZ内の中央アクセスポイントに置き換えます。すべてのアクセスはそこで申請、承認、記録され、有効期限が切れると終了します。サービス事業者は個人アカウントと第2要素でログインし、許可されたゾーンにのみ到達できます。アップデート用のファイルは、転送前にマルウェア検査を行うファイル検査ゲートウェイを通過します。
ある化学パークは、制御システムメーカーと分析機器メーカーのリモートアクセスを1つのアクセスポイントに集約しました。すべてのセッションは制御室の承認を必要とし、記録されます。
私たちのアプローチ
バッチデータは多くのシステムで発生します。レシピと工程制御は制御システムに、プロセス値はヒストリアンに、検査結果はLIMSに、注文情報はERPにあります。私たちはこれらのシステムをISA-95の階層モデルに従い、OPC UAとバージョン管理されたインターフェースを通じて1つのデータプラットフォームに統合し、原料から分析証明書まで、各バッチの全体を可視化します。プラントからはデータを外部へ送るのみで、制御システムへの戻り経路はありません。品質、生産、カスタマーサービスは、ロールとログ記録のもとで同じ検証済みデータにアクセスします。
ある添加剤メーカーは、LIMSとプロセスデータから直接分析証明書を生成しています。クレームが発生した際には、複数システムを検索することなく、該当バッチを原料とプロセス値とともに特定できます。
私たちのアプローチ
ポンプ、コンプレッサー、攪拌機、熱交換器は、振動、温度、圧力のデータの中で、故障の兆候を長期間前から示していることがよくあります。私たちはヒストリアンと保守データを統合し、摩耗やファウリングを検知するモデルを学習させ、故障前に保守を計画できるようにします。ソフトセンサーは、ラボで数時間後にようやく測定される品質値を推定し、省エネルギーかつ低不良率の運転方法を見つける助けになります。モデルは制御室と保守部門に推奨事項を提示するのみで、制御には介入しません。
ある重合プラントの事業者は、温度と圧力の推移から熱交換器のファウリングの増加を検知し、洗浄を次の計画停止のタイミングに組み込みました。
私たちのアプローチ
レシピ、プロセスパラメータ、研究データは何十年にもわたって価値を持ち続け、産業スパイの標的となります。私たちはファイル共有、データベース、レシピ管理システムを暗号化し、鍵はUtimaco、Thales、Entrustのハードウェアセキュリティモジュールに保管することで、承認のない管理者が平文を目にすることがないようにします。攻撃者が今日暗号化されたデータを保存し、後に量子コンピュータで復号する可能性があるため、長期間有効なレシピについてはML-KEMによるハイブリッド方式を計画します。制御装置向けのファームウェアとレシピには署名を付け、プラントが承認済みのバージョンのみを読み込むようにします。
ある塗料メーカーは、2つの拠点にあるHSMペア内の鍵で、レシピデータベースを暗号化しています。受託製造業者への開示は時間制限付きで、記録されます。
私たちのアプローチ
化学物質メーカーは、一定の規模を超えるとNIS2の対象となり、自社で電力、蒸気、水を供給している化学パークは、さらにKRITIS事業者に該当することがあります。私たちは該当性と登録手続きを整理し、プラント向けにIEC 62443-2-1を組み込んだISO 27001準拠のISMSを構築し、24時間以内の早期警告、72時間以内の報告、最終報告書という報告プロセスを整備します。セキュリティ監視とインシデント対応はITとOTを一体的にカバーします。緊急訓練ではサイバー攻撃と重大事故を組み合わせ、工場消防隊、制御室、ITが同じ手順を共有できるようにします。
ある化学パークは、NIS2とKRITISへの該当性を整理し、拠点事業者とテナント向けの共通報告プロセスを導入し、工場消防隊とともに制御システムへの攻撃を想定した訓練を実施しました。

よくあるプロジェクトの場面
プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。
例示的な状況です。顧客事例ではありません。
01 / 化学産業
制御システム、安全計装システム、オフィスITが1つのフラットなネットワークにあり、ファイアウォールのルールは文書化されておらず、重大事故防止規則に基づく査察が予告されていました。
受動的な棚卸し、IEC 62443-3-2に基づくゾーンおよびコンジットモデル、MESへのデータダイオード、異常検知を導入し、計画停止のタイミングで切り替えました。
セキュリティレベルが文書化されたゾーンが整い、オフィスネットワークから制御システムへのアクセスはなくなり、当局向けの証跡も整いました。
02 / 化学産業
多数のメーカーとテナントがそれぞれ独自のVPNアクセスを持ち、共有アカウントを使用しており、セッションの記録もありませんでした。
DMZ内に中央アクセスポイントを設置し、FIDO2による個人アカウントを導入し、制御室による承認を必須とし、アップデート用のファイル検査ゲートウェイを整備しました。
すべてのアクセスが申請、承認、記録されるようになり、古いVPNアクセスは廃止され、IEC 62443-2-4の要求事項が契約に盛り込まれました。
03 / 化学産業
レシピが暗号化されないままファイルサーバーに保管されており、受託製造業者への開示はメールで行われ、ノウハウの流出が疑われていました。
保護要件分析を実施し、HSM内の鍵による暗号化、時間制限付きの開示、耐量子暗号への移行計画を導入しました。
レシピは承認がある場合のみ平文で参照でき、すべてのアクセスが記録され、長期保護が必要なデータのロードマップも整いました。
協働
最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。
私たちの進め方
プラント網、リモートアクセス、データフロー、規制上の義務
ゾーンモデル、目標アーキテクチャ、運用モデル
段階的なセグメンテーション、アクセス、データプラットフォーム、HSMの導入
モニタリング、訓練、証跡
現在の課題と、貴社が目指す成果。
拠点、アプリケーション、インターフェースの全体像。
プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。
IT、セキュリティ、運用の各部門の適切な担当者。
IEC 62443に準拠したプロセス制御セキュリティから、NIS2に基づく報告義務まで、6つの取り組み領域をOTOKO®が計画、統合、運用します。プラント網への作業はメンテナンスウィンドウや計画停止の中で行います。ソリューション全体はドイツ国内のデータセンターで稼働します。
化学産業のITセキュリティは、不正な操作が人と環境に危害を及ぼしかねない拠点において、プロセス制御システム、ラボデータ、生産データ、レシピを守ります。OTOKO®はそのために6つの取り組み領域をカバーします。IEC 62443に準拠したOT/IT融合と制御システムセキュリティ、プラントとサプライヤー向けの安全なリモート保守、バッチ・品質・ラボデータのためのデータプラットフォーム、機械学習による予知保全、HSMと耐量子暗号(PQC)によるレシピ保護、そしてKRITISおよびNIS2に基づくコンプライアンスとインシデント対応です。
OTOKO®は、計画と統合に加えて運用も引き受け、すべてのゾーン、リモートアクセス経路、モデルについて、バージョン情報と、Seveso III、NIS2、監査人が求める証跡を文書化します。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。レシピ、デバイス証明書、ファームウェア署名のための鍵は、ファイルではなく認証済みの機器に保管します。
暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。レシピ、ファームウェア署名、デバイス証明書のための鍵は、認証済みのハードウェアで管理します。
バッチ向けのデータプラットフォームからプラント網向けのSIEMに至るまで、ソリューション全体をドイツ国内のデータセンターで運用します。
私たちは重要インフラ事業者や規制産業の企業と協働してきました。当局、検査員、工場長が設備の安全性に関する証跡に何を求めるかを把握しています。
1つのチームがコンサルティングから運用まで貴社を支援します。OTセキュリティアーキテクト、インテグレーション開発者、暗号技術スペシャリストは、第三者に引き継ぐことなくプロジェクトに携わり続けます。
化学拠点でボトルネックとなるのは、ツールの不足ではなく、長期間使用される設備、稼働率への圧力、そして自動化部門とIT部門の間の不明確な役割分担であることがほとんどです。
01
制御システム、安全計装システム、オフィスITが同じネットワークに接続されており、ファイアウォールのルールは何年もかけて積み重なり、すべての接続を把握している人はいません。
02
メーカーやサービス事業者はそれぞれ独自のVPNアクセスを使用し、エンジニアリング端末にはリモート保守ソフトウェアが稼働しており、共有アカウントには記録が残りません。
03
品質データはLIMSに、プロセスデータはヒストリアンに、バッチ情報はERPに、それぞれ保管されているため、分析証明書1件ごとに複数システムをまたぐ手作業が発生します。
04
配合とプロセスパラメータが暗号化されないままファイルサーバーやレシピ管理システムに保管されており、パートナーやラボからのアクセスを分析している人もいません。
| オンプレミス | ドイツのクラウド | ハイパースケーラー | |
|---|---|---|---|
| データ保管 | 貴社の工場、制御システム、ヒストリアン、HSMは自社データセンター内 | ISO 27001に基づき運用されるドイツ国内のデータセンター | Azure、AWS、Google Cloud。ドイツリージョンを選択可能 |
| 運用形態 | 貴社のチーム、またはDMZ経由でアクセスするマネージドサービスとしてのOTOKO® | OTOKO®。貴社向けの監査権を含みます | 共同運用、クラウド事業者によるプラットフォームサービス |
| ツール | 現地に設置するデータダイオード、産業用ファイアウォール、HSM、リモート保守用アクセスポイント | ドイツ国内でホスティングされるデータプラットフォーム、SIEM、サービスとしてのHSM | マネージドのデータおよびMLサービス、クラウドHSM、サービスとしてのSIEM |
| 適した用途 | 制御システム、安全計装システム、レシピ鍵 | バッチおよびラボデータ、モニタリング、データ主権を確保したレシピ保護 | 拠点横断分析、機械学習、負荷のピーク |
| コンプライアンス | 完全な管理権限、貴社のISMSおよび安全管理体制からの証跡 | GDPRに基づく処理委託契約、ドイツ国内、NIS2のサプライチェーン向けの証跡 | 処理委託契約、標準契約条項、制御システムへの接続なし |
連携体制
プロジェクト
IEC 62443に基づくセグメンテーションや中央リモート保守アクセスといった、明確な成果物、マイルストーン、検収を伴う範囲が明確な案件です。
チーム増強
OTセキュリティアーキテクト、インテグレーション開発者、データサイエンティストが、貴社のチーム、ツール、プラント網に対する承認ルールのもとで作業します。
マネージドサービス
OTOKO®は、合意されたサービスレベル、レポート、そしてNIS2がサプライチェーンに求める証跡のもとで、リモート保守用アクセス、異常検知、HSM、データプラットフォームを運用します。
化学拠点向けの各規則が何を求め、OTOKO®がそれに対して何を提供するかを示します。
| 要件 | 求められる内容 | OTOKO®の対応内容 |
|---|---|---|
| IEC 62443 | 事業者のセキュリティプログラム、目標セキュリティレベルを伴うゾーンとコンジット、システム要件、インテグレーターおよび保守事業者の義務 | IEC 62443-3-2に基づくリスク評価とゾーンモデル、IEC 62443-3-3に基づく対策、IEC 62443-2-4に基づくリモート保守、IEC 62443-2-1に基づくセキュリティプログラム |
| 重大事故防止規則(Seveso III) | 安全管理システムを伴う重大事故防止方針、上位クラス施設向けの安全報告書および内部緊急時対応計画、不正な操作の考慮 | ドイツのKAS-51ガイドラインに基づくITを介した不正操作の評価、安全報告書および緊急時対応計画への資料提供、工場消防隊との合同訓練 |
| NIS2 | リスクマネジメント措置、サプライチェーンセキュリティ、3段階での重大インシデントの報告、登録、経営陣の責任 | 該当性分析、対策カタログ、テンプレートを含む報告プロセス、サプライヤーへの要求事項、経営陣向けの研修 |
| KRITIS | 最新技術水準に基づく対策、攻撃検知システム、BSIへの定期的な証跡の提出、障害の報告 | ITおよびOT向けの攻撃検知、監査向けの証跡書類、報告プロセス、指摘事項に対する是正計画 |
| ISO 27001 | リスク対応、附属書Aの管理策、内部監査、マネジメントレビューを含む情報セキュリティマネジメントシステム | ISMSの構築またはプラントへの拡張、適用宣言書、監査支援、自社サービスのISO 27001準拠運用 |
よくある質問
貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。
OTOKO®はIEC 62443に基づいて制御システムを保護し、安全なリモート保守を構築し、バッチおよびラボデータ向けのデータプラットフォームを統合します。さらに、予知保全、HSMと耐量子暗号によるレシピ保護、KRITISおよびNIS2に基づくコンプライアンスとインシデント対応も提供します。各取り組み領域は個別に発注でき、貴社の工場、ドイツ国内のデータセンター、またはハイパースケーラー上で稼働します。
多くの場合、可能です。棚卸し、異常検知、リモート保守用アクセスポイントは、ネットワークを受動的に読み取るだけ、またはプラント網の境界で動作するため、稼働中に構築できます。制御装置やファイアウォールルールの変更など、制御システムに直接手を加える作業は、メンテナンスウィンドウや計画停止に合わせて行い、事前にテスト環境で検証します。
化学物質の製造と流通はNIS2の対象分野であり、中規模企業以上の規模から対象となります。拠点が電力、水、ガスの供給設備を運営し、ドイツのKRITIS政令のしきい値に達している場合には、KRITISも追加で適用されます。私たちは法人および拠点ごとに両方を確認し、BSIへの登録を支援します。
レシピは暗号化して保管し、鍵はサーバーではなくハードウェアセキュリティモジュールに保管します。アクセスできるのは承認されたロールのみで、すべての取得は記録され、異常なパターンは監視で検知されます。何十年も機密を保つ必要があるデータについては、耐量子方式への移行を計画します。
重大事故防止規則は、ドイツにおいてSeveso IIIを国内法に落とし込んだもので、事業者に対し、不正な操作もまた危険源として考慮するよう求めています。これには、制御システムや安全計装システムへの攻撃も含まれます。私たちはドイツのKAS-51ガイドラインに基づく評価、安全報告書への資料提供、そしてサイバー攻撃と重大事故を組み合わせて行う訓練を提供します。
ご希望に応じて、構築を担当したのと同じチームが担当します。1つのチームがコンサルティングから運用まで貴社に寄り添い、監視、アップデート、鍵のローテーション、NIS2に基づく報告の支援を行います。あるいは、運用マニュアルと研修を伴いながら、貴社の自動化部門やIT部門へ段階的に引き継ぐことも可能です。
はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。
課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。
OTセキュリティアーキテクト: ゾーンモデル、セグメンテーション、IEC 62443. インテグレーションアーキテクト: データプラットフォーム、LIMS、MES、ERP. データサイエンティスト: 状態モデル、ソフトセンサー、モデル運用. 暗号技術スペシャリスト: HSM、レシピ保護、PQCロードマップ. コンプライアンスアドバイザー: NIS2、KRITIS、Seveso III、ISO 27001. プロジェクトマネージャー: マイルストーン、計画停止スケジュール、検収.
システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。
プラント網、リモートアクセス、データフロー、規制上の義務 資産インベントリ、リスク評価、NIS2およびKRITISへの該当性、優先順位を付けた対策
プロジェクト: IEC 62443に基づくセグメンテーションや中央リモート保守アクセスといった、明確な成果物、マイルストーン、検収を伴う範囲が明確な案件です。 チーム増強: OTセキュリティアーキテクト、インテグレーション開発者、データサイエンティストが、貴社のチーム、ツール、プラント網に対する承認ルールのもとで作業します。 マネージドサービス: OTOKO®は、合意されたサービスレベル、レポート、そしてNIS2がサプライチェーンに求める証跡のもとで、リモート保守用アクセス、異常検知、HSM、データプラットフォームを運用します。
モニタリング、訓練、証跡 ITおよびOTの監視、報告支援、監査支援、段階的な引き継ぎ
最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。
責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。
化学産業
プラントネットワークとITネットワークのどこに脆弱性があり、どのように改善できるかを一緒に確認しましょう。
初回相談を予約する