メニュー

お問い合わせ
Logo
プレス

業界 / ダム・水利施設

強靭なインフラ。安全な制御。.

水利施設を監視し、制御システムへのリモートアクセスを保護します。

コンサルティング。インテグレーション。運用。

貯水池と堤体を備えたダム、イメージ画像

貴社の業界で働く人々のために。

  • ダム・水利組合
  • 水力発電施設の事業者
  • 水利分野の行政機関と州営事業体
  • 揚水施設を持つ自治体の公益事業者

貴社の重点分野

課題を理解する。解決策を設計する。

貯水池、堰、揚水施設の制御・遠隔操作技術を把握し、IEC 62443に準拠してネットワークを保護ゾーンに区分します。

01

IEC 62443準拠ゾーンによるSCADAおよび制御システムセキュリティ

IEC 62443-3-2に基づく資産棚卸しとリスク評価

詳しく見る
02

構造物・水位監視向けセンサーデータプラットフォーム

観測点カタログとデータダイオードを含むデータアーキテクチャ

詳しく見る
03

HSM鍵による暗号化された制御通信とPQCロードマップ

遠隔拠点ごとの移行評価を含む暗号インベントリ

詳しく見る

戦略からシステムまで

6つのサービスモジュール

6つの取り組み領域。詳しく知りたい分野をお選びください。

01IEC 62443準拠ゾーンによるSCADAおよび制御システムセキュリティIEC 62443 · Microsoft Defender for IoT · OPSWAT MetaDefender Industrial Firewall

私たちのアプローチ

ダムの制御システムとプログラマブルロジックコントローラ(PLC)は閉域網向けに構築されており、攻撃を自ら検知することはありません。私たちはすべてのコンポーネントと接続を棚卸しし、IEC 62443-3-2に基づいてリスクを評価し、ネットワークを制御室、遠隔操作技術、ゲート制御、オフィスITといったゾーンとコンジットに分割します。産業用ファイアウォールとデータダイオードが各コンジットを制御し、パッシブ型センサーがネットワーク通信を読み取るだけで、制御機器に介入することなく異常を検知します。イベントはKRITISおよびNIS2に適合した報告経路を備えたSIEMに集約されます。

サービス範囲の詳細
  • 能動スキャンではなくパッシブ型の収集による、すべての制御システム、PLC、遠隔端末装置、ネットワーク接続の棚卸し
  • ゾーンおよびコンジットごとの目標セキュリティレベルを定めた、IEC 62443-3-2に基づくリスク評価
  • 制御室、遠隔操作技術、ゲート制御の間に産業用ファイアウォールを配置したゾーン・コンジットモデル
  • 制御システムからオフィスITとデータプラットフォームへ流れる測定値向けのデータダイオード
  • SIEMおよびKRITISとNIS2に基づく報告経路と連携した、制御ネットワークにおけるパッシブ型攻撃検知

あるダム水利組合は、ゲート制御、制御室、オフィスネットワークをそれぞれ独立したゾーンに分離しました。以来、攻撃検知は制御ネットワーク内の新しい機器をすべて当直担当に通知します。

ご提供内容

  • IEC 62443-3-2に基づく資産棚卸しとリスク評価
  • ファイアウォールルールを含むゾーン・コンジットモデル
  • 文書化された報告経路を備えた、稼働中の攻撃検知
このテーマについて相談する
02無人設備向けのハードニングしたリモートアクセスOPSWAT MetaDefender OT Access · 特権アクセス管理 · FIDO2

私たちのアプローチ

堰、揚水施設、洪水調節池は遠隔地にあり、制御室、当直担当、保守業者が遠隔から操作します。私たちは、多要素認証、時間制限付きの承認、全セッションの記録を備えた中央アクセスポイントを通じてすべてのアクセスを集約します。拠点はIPsecトンネルとプライベートAPNによる携帯回線で接続し、障害時に備えた第2の伝送経路も用意します。サービス事業者は自らが担当するシステムにのみアクセスでき、その要件はIEC 62443-2-4に基づいて定めます。

サービス範囲の詳細
  • 踏み台サーバー、FIDO2による多要素認証、セッションごとの承認を備えた中央アクセスポイント
  • セッション記録、開閉操作向けのダブルチェック承認、緊急用アカウントを備えた特権アクセス管理
  • IPsecとプライベートAPNによる携帯回線での拠点接続、障害時のための冗長伝送経路
  • 契約で定められたアクセス権限を伴う、IEC 62443-2-4に基づくメーカー・保守業者向け要件
  • 文書化された設定状態を伴う、遠隔拠点のルーター、ゲートウェイ、遠隔端末装置のハードニング

ある水利組合は、保守業者による常時開放のVPN接続を、セッションごとの承認に置き換えました。無人揚水施設へのあらゆる操作が記録され、担当者に紐づけられます。

ご提供内容

  • 役割、承認プロセス、緊急時アクセスを定めたリモートアクセス設計
  • セッション記録を備えた、稼働中の中央アクセスポイント
  • IEC 62443-2-4に基づくサービス事業者向け要件カタログ
このテーマについて相談する
03構造物・水位監視向けセンサーデータプラットフォームOPC UA · MQTT · TimescaleDB

私たちのアプローチ

水位、間隙水圧、浸透水、下げ振り測定、GNSSによる変形データは、荷重の変化に対してダムがどのように挙動するかを示します。私たちはこれらの測定値を、データロガー、遠隔端末装置、観測ステーションから、制御システムからデータダイオード経由で値を受け取り指令を送り返すことのできない時系列プラットフォームに統合します。このプラットフォームは貴社のデータセンターまたはドイツ国内のデータセンターで稼働し、Kubernetesとインフラストラクチャ・アズ・コードで構築します。しきい値、妥当性チェック、ダッシュボードは制御室にすぐに提供され、DIN 19700に基づく安全報告書向けの分析は自動的に生成されます。

サービス範囲の詳細
  • OPC UA、MQTT、IEC 60870-5-104によるデータロガー、遠隔端末装置、観測ステーションの接続
  • 制御システムからのデータダイオード、妥当性チェック、測定欠損の識別を備えた時系列プラットフォーム
  • 貴社のデータセンターまたはドイツ国内のデータセンターでの、Terraformを用いたKubernetes基盤の構築、バックアップと復旧を含む
  • 制御室、当直担当、監督当局向けのダッシュボードとしきい値アラート
  • DIN 19700に基づく安全報告書向けの自動化された分析とグラフ

あるダム事業者は、複数のデータロガーからの下げ振り、水位、浸透水の測定値を1つのプラットフォームに統合しました。安全報告書のグラフは、検証済みの時系列データから直接生成されます。

ご提供内容

  • 観測点カタログとデータダイオードを含むデータアーキテクチャ
  • ダッシュボードとしきい値アラートを備えた時系列プラットフォーム
  • バックアップ・復旧コンセプトを含む運用マニュアル
このテーマについて相談する
04機械学習による異常検知と流入予測Python · XGBoost · LSTM

私たちのアプローチ

ダムの測定値は水位、季節、経年変化の影響を受けるため、固定されたしきい値では緩やかな変化を見逃してしまいます。私たちは、HST法に基づく統計モデルと、各観測点の期待値を計算し逸脱を早期に通知する機械学習モデルを訓練します。流入については、ドイツ気象庁の降水予測、上流の水位観測所、積雪データを組み合わせ、洪水前の貯水池運用を支援する予測を作成します。モデルは推奨を提示するのみで、放流やゲートに関する決定は運用担当者に委ねられ、EU AI Actに基づく分類は文書化されます。

サービス範囲の詳細
  • 測定欠損、センサー交換、校正のクレンジングを伴う測定系列の前処理
  • HST法と勾配ブースティングによる観測点ごとの期待値モデル、過去の異常事例による検証済み
  • ドイツ気象庁の降水予測、上流水位観測所、積雪データによる、不確実性の範囲を含む流入予測
  • 運用担当者と監督当局向けに、警告の根拠となった測定値を示す警告ごとの説明
  • バージョン管理、ドリフト監視、EU AI Actに基づく分類を伴うモデル運用

ある事業者は、次回の巡視の前に、水位が変わらないまま間隙水圧が上昇していることを検知しました。警告には該当する観測点と期待値が示されます。

ご提供内容

  • モデルカードを含む観測点ごとの期待値モデル
  • 制御室のダッシュボードに表示する、不確実性の範囲を含む流入予測
  • 異常ごとの説明を含む警告記録
このテーマについて相談する
05HSM鍵による暗号化された制御通信とPQCロードマップIEC 62351 · EverTrust PKI · Utimaco u.trust GP HSM Se-Series

私たちのアプローチ

ゲートやポンプへの制御指令は、しばしばIEC 60870-5-104やModbus経由で暗号化されずに送信されるため、ネットワーク上の攻撃者が指令を読み取ったり、不正に挿入したりできてしまいます。私たちは、制御室と遠隔拠点の間の接続を、IEC 62351に準拠したTLSまたはIPsecで保護し、鍵をハードウェアセキュリティモジュールに保管した専用PKIの証明書で各通信先を認証します。ファームウェアと設定は、制御機器に届く前に署名されます。遠隔操作技術は数十年にわたり現場で稼働し続けるため、ML-KEM、ML-DSA、ハッシュベース署名へのロードマップを策定し、機器の更新サイクルに合わせて進めます。

サービス範囲の詳細
  • すべての遠隔拠点における遠隔操作プロトコル、VPN、証明書、ファームウェア署名の暗号インベントリ
  • IEC 60870-5-104向けのIEC 62351-3準拠TLS、またはTLSに対応しない機器向けのIPsecトンネル
  • オフラインのルートCAとHSM内の発行CAによる専用PKI、ESTまたはSCEPによる証明書配布
  • HSM内の署名鍵による署名済みファームウェアと設定、適用前の検証
  • ハイブリッド方式、ファームウェア署名向けのLMS、機器の耐用年数に基づく優先順位を含むPQCロードマップ

ある水力発電事業者は、流れ込み式発電所の遠隔操作接続を、デバイス証明書によるTLSに切り替えました。発行CAはHSM内にあり、ファームウェアの更新は適用前に検証されます。

ご提供内容

  • 遠隔拠点ごとの移行評価を含む暗号インベントリ
  • 記録された鍵セレモニーを伴うPKI・HSMコンセプト
  • 遠隔操作技術とファームウェア向けの耐量子ロードマップ
このテーマについて相談する
06インシデントレスポンスと非常時運用を伴うKRITISおよびNIS2コンプライアンスMicrosoft Sentinel · Microsoft Defender for IoT · Veeam

私たちのアプローチ

ダムや水利施設は、上水道供給や発電に用いられ、しきい値に達する場合には重要インフラに該当することがあり、多くの事業者はさらにNIS2の対象にもなります。私たちは、該当性の確認、リスクマネジメント、ISO 27001またはBSI IT-Grundschutzに基づくISMSを統合し、攻撃検知、報告経路、インシデントレスポンスを整備し、BSI向けの証跡を準備します。緊急時に備え、ゲートの手動操作、検証済みバックアップからの制御システムの復旧、制御室・当直担当・行政機関の間の明確な役割分担を伴う非常時運用を計画し、訓練します。

サービス範囲の詳細
  • KRITISしきい値とNIS2実施法に基づく該当性確認、BSIへの登録
  • 産業用ITおよびリモート保守向けのIT-Grundschutzのモジュールを含む、ISO 27001またはBSI IT-Grundschutzに基づくISMS
  • SIEMによるセキュリティモニタリング、インシデントレスポンス計画、NIS2に基づく段階的な報告
  • 手動操作、オフラインバックアップ、制御システムの復旧を含む、BSI標準200-4に基づく非常時運用コンセプト
  • 制御室、当直担当、行政機関との訓練、そしてKRITIS審査向けの証跡書類

あるダム水利組合は、攻撃後の制御システム停止を想定した訓練を行いました。ゲートは手動で操作され、BSIへの報告は期限内に送付され、復旧はオフラインバックアップから行われます。

ご提供内容

  • 該当性分析、ISMS書類、BSI向けの証跡文書
  • NIS2に基づく報告経路を含むインシデントレスポンス計画
  • 訓練報告書を含む非常時運用コンセプト
このテーマについて相談する
山間部にあるダムの堤体、イメージ画像
ダム・水利施設

よくあるプロジェクトの場面

変化が具体化する場面。

プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。

例示的な状況です。顧客事例ではありません。

01 / ダム・水利施設

あるダム水利組合でのゾーンモデル

制御システム、遠隔操作技術、オフィスITが1つのネットワークを共有しており、KRITIS審査が迫っているにもかかわらず攻撃検知が整備されていませんでした。

解決策

パッシブ型の棚卸し、IEC 62443-3-2に基づくリスク評価、産業用ファイアウォールとデータダイオードを備えたゾーン、SIEMと連携した攻撃検知を導入しました。

稼働中の分離ゾーン、報告経路を備えた攻撃検知、審査向けの完全な証跡書類が得られました。

このテーマについて相談する

02 / ダム・水利施設

揚水施設を持つある水道事業者でのリモートアクセス

保守業者が、無人の揚水施設・排水機場に対して、常時開放されたVPN接続と共用パスワードを使用していました。

解決策

FIDO2、セッションごとの承認と記録を備えた中央アクセスポイント、プライベートAPNによる拠点接続、IEC 62443-2-4に基づくサービス事業者向け要件を導入しました。

あらゆる操作が追跡可能かつ時間制限付きとなり、共用アカウントはなくなり、サービス事業者は自らのシステムにのみアクセスできるようになりました。

このテーマについて相談する

03 / ダム・水利施設

ある水力発電事業者での測定データと予測

測定値が別々のデータロガーに散在しており、異常は安全報告書の段階で初めて判明し、流入予測は手作業で行われていました。

解決策

データダイオードの背後に時系列プラットフォームを構築し、観測点ごとの期待値モデル、気象・水位データによる流入予測を導入しました。

説明付きの早期警告、安全報告書向けの自動化された分析、貯水池運用の基盤となる予測が得られました。

このテーマについて相談する

協働

明確な道筋。貴社のチームと共に。

最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。

私たちの進め方

  1. 01

    アセスメント

    設備、ネットワーク、リモートアクセス、測定データ、KRITISとNIS2に基づく義務

    資産棚卸し、暗号インベントリ、ギャップ分析、設備安全性への影響に基づく優先順位付けされた施策リスト
  2. 02

    コンセプト

    ゾーンモデル、リモートアクセス、PKI、データプラットフォーム、非常時運用

    ゾーンモデル、リモートアクセス・PKIコンセプト、データアーキテクチャ、非常時運用コンセプト、運用モデル
  3. 03

    実装

    メンテナンスウィンドウにおけるセグメント化、アクセスポイント、PKI、プラットフォームの導入

    分離されたゾーン、稼働中のアクセスポイントとPKI、テスト、文書化、段階ごとの承認
  4. 04

    運用

    モニタリング、証明書、訓練、知識移転

    定常運用での攻撃検知、証明書更新、緊急時訓練、段階的な引き継ぎ

初回相談の前に

すべての答えをお持ちである必要はありません。

具体的な課題があれば十分です。次の4つの質問が、正しい方向性を共に見つける助けになります。

初回相談を予約する
  1. 01

    何を変えたいですか?

    現在の課題と、貴社が目指す成果。

  2. 02

    どのシステムが関係しますか?

    拠点、アプリケーション、インターフェースの全体像。

  3. 03

    何が制約条件になりますか?

    プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。

  4. 04

    誰が参加すべきですか?

    IT、セキュリティ、運用の各部門の適切な担当者。

背景と判断材料

ダム・水利施設におけるITセキュリティとは

制御システムのゾーニングから耐量子ロードマップまで、6つの取り組み領域を、OTOKO®がダム、堰、揚水施設向けに計画、統合、運用します。あらゆるリモートアクセスは承認、記録され、担当システムに限定されます。ソリューション全体はドイツ国内のデータセンターで稼働します。

ダム・水利施設向けのITセキュリティは、水位、ゲート、タービン、洪水吐きを制御する制御・遠隔操作技術を保護し、攻撃を受けた場合でも設備を制御可能な状態に保ちます。OTOKO®はそのために6つの取り組み領域をカバーします。IEC 62443に準拠したゾーンによるSCADAおよび制御システムセキュリティ、無人設備向けのハードニングしたリモートアクセス、構造物・水位監視向けのセンサーデータプラットフォーム、機械学習による異常検知と流入予測、HSM鍵による暗号化された制御通信と耐量子ロードマップ、そしてインシデントレスポンスと非常時運用を伴うKRITISおよびNIS2コンプライアンスです。

単なるITセキュリティプロジェクトとの違いは、設備運用への配慮と証跡にあります。あらゆる施策は貴社の運用担当者と調整の上、メンテナンスウィンドウ内で実施し、KRITIS、NIS2、監督当局が求める形で文書化します。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、制御指令とリモートアクセス向けの証明書と鍵は、制御室内のサーバーではなく認証済みの機器に保管されます。

ダム・水利施設にOTOKO®を選ぶ理由

  • 暗号技術とHSM

    暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、遠隔操作接続向けの証明書、ファームウェア向けの署名鍵、耐量子ロードマップを一貫して提供します。

  • ドイツ国内のデータセンター

    ソリューション全体はドイツ国内のデータセンターで稼働します。これはPKI、攻撃検知、センサーデータプラットフォームに当てはまり、制御システム自体は設備内に留まります。

  • 重要インフラと規制産業

    私たちは重要インフラ事業者や規制産業の企業と協働しています。BSI、ダム監督当局、情報セキュリティ部門が水利施設に何を求めているか、私たちは把握しています。

  • 運用まで伴走するひとつのチーム

    1つのチームがコンサルティングから運用まで貴社を支援します。OTセキュリティアーキテクト、暗号技術スペシャリスト、データエンジニアが、出水期でも変わらず貴社の窓口となります。

実施条件と詳細

多くの事業者がつまずくのは、技術不足ではなく、フラットなネットワーク、長年かけて増えたリモートアクセス経路、そして数十年にわたりセキュリティ更新なしで稼働する制御機器です。

制御室からゲートまで一つのネットワーク

制御システム、遠隔端末装置、オフィスPC、映像監視が1つのネットワークを共有しているため、侵害されたPC1台からあらゆる制御機器に到達できてしまいます。

管理されていないリモートアクセス

メーカー、保守業者、当直担当がそれぞれ共用パスワードによる独自のアクセス経路を使っており、誰がいつどの制御機器にアクセスしたかを誰も把握していません。

個別システムに散在する測定データ

水位、間隙水圧、変形測定の値がそれぞれ別のデータロガーに蓄積され、分析は手作業で行われ、異常は安全報告書の段階で初めて明らかになります。

書類上だけの非常時運用

ゲートの手動操作は手順書に記載されていますが、サイバー攻撃を発端とした訓練は一度も行われておらず、BSIや監督当局への報告経路も不明確です。

3つの運用モデル
オンプレミスドイツのクラウドハイパースケーラー
データ保管設備と貴社のデータセンター、制御データは現地に留まります測定データ、予測、PKI向けの、ISO 27001に基づくドイツ国内データセンター制御機能を持たないデータに限定したAzure、AWS、またはGoogle Cloud
運用形態貴社のチーム、またはOTOKO®がマネージドサービスとして貴社のゾーン内で運用OTOKO®が、KRITIS監査とNIS2向けの証跡を伴って対応共同運用、クラウド事業者によるプラットフォームサービス
ツール設備内の産業用ファイアウォール、データダイオード、OTモニタリング、HSMHSMによるホスティング型PKI、時系列・予測プラットフォーム、SIEMマネージド型データ・MLサービス、テスト環境
適した用途制御システム、ゲート制御、中央リモートアクセスポイント複数設備向けのセンサーデータプラットフォーム、予測、攻撃検知分析、過去の測定系列によるモデル訓練、報告書
コンプライアンス完全な管理権限、貴社のISMSからの証跡GDPRに基づく処理委託契約、KRITIS契約、ドイツ国内処理委託契約、標準契約条項、クラウドから制御システムへの制御経路なし

連携体制

プロジェクト

ダムのゾーンモデル、中央リモートアクセスポイント、センサーデータプラットフォームなど、明確に区切られた取り組みで、成果物、マイルストーン、検収が定められています。

  • アセスメント、コンセプト設計、実装、引き継ぎ
  • 固定価格、またはマイルストーンごとの工数精算
  • KRITIS対応準備、リモートアクセスの再構築、測定データ統合に適しています

チーム増強

OTセキュリティアーキテクト、暗号技術スペシャリスト、データエンジニアが、貴社の制御システムを扱い、貴社のメンテナンスウィンドウと承認プロセスに従って働きます。

  • 現地の設備、運用規則、安全規則への習熟
  • プロジェクトの進行状況と出水期に応じて拡張可能
  • 自社の制御システムを持つがリソースに不足がある事業者に適しています

マネージドサービス

OTOKO®は、合意したサービスレベル、報告書、そしてKRITISとNIS2が求める証跡を伴って、攻撃検知、リモートアクセスポイント、PKI、センサーデータプラットフォームを運用します。

  • モニタリング、証明書の更新、アップデート、待機体制
  • インシデント対応とBSIへの報告の支援
  • 自社のOTセキュリティチームを持たない組合や公益事業者に適しています

ダム・水利施設のITセキュリティを形づくる5つの規定について、それぞれが求める内容とOTOKO®が提供する内容を示します。

標準規格と証跡
要件求められる内容OTOKO®の対応内容
IEC 62443ゾーンとコンジット、ゾーンごとのセキュリティレベル、事業者のセキュリティプログラム、インテグレーター・保守事業者・コンポーネントへの要求事項IEC 62443-3-2に基づくリスク評価、ゾーン・コンジットモデル、IEC 62443-2-4に基づくサービス事業者への要求事項、IEC 62443-3-3に基づく証跡
KRITIS技術水準に沿った適切な技術的・組織的対策、攻撃検知システム、BSIへの定期的な証跡提出、重大障害の報告該当性確認、制御システムにおける攻撃検知、報告経路、証跡文書、審査対応の支援
NIS2リスクマネジメント、サプライチェーンセキュリティ、重大インシデントの段階的報告、登録、経営陣の責任ドイツの実施法に基づく該当性確認、BSIへの登録、報告プロセス、サプライヤーへの要求事項、経営陣向けの報告書
BSI IT-Grundschutz産業用ITも含むモジュール単位でのモデル化を伴う、BSI標準200-1から200-3に基づく情報セキュリティ、そしてBSI標準200-4に基づく緊急時管理産業用ITおよびリモート保守向けモジュールによる設備のモデル化、IT-Grundschutzチェック、BSI標準200-4に基づく非常時運用コンセプト
ISO 27001リスク対応、附属書Aに基づく管理策、サプライヤー管理、定期的な内部・外部監査を含む情報セキュリティマネジメントシステム制御システムと遠隔拠点へのISMS構築または拡張、リスク登録簿、適用宣言書、ISO 27001に基づく私たちのサービスの運用

よくある質問

良い質問。明確な答え。

貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。

業界と取り組み領域6 質問

OTOKO®はダム・水利施設向けにどのようなITセキュリティサービスを提供していますか?

サービス内容には、IEC 62443に準拠したゾーンによるSCADAおよび制御システムの保護、無人設備向けのハードニングしたリモートアクセス、構造物・水位監視向けのセンサーデータプラットフォーム、異常検知と流入予測、HSM鍵による暗号化された制御通信、そして非常時運用を伴うKRITISおよびNIS2コンプライアンスが含まれます。各取り組み領域は個別にも一括パッケージとしても依頼でき、運用はドイツ国内のデータセンターで行います。

セキュリティ施策は、稼働中の設備運用に影響しますか?

運用と合わせて計画すれば、影響しません。棚卸しと攻撃検知はパッシブ型で動作し、制御機器に指令を送ることなくネットワーク通信を読み取るだけです。ファイアウォール、アクセスポイント、暗号化は合意したメンテナンスウィンドウ内で導入し、事前に運用担当者や保守業者とテストを行い、各ステップに戻す手段を用意します。

メーカーや保守業者によるリモート保守は、どのように保護しますか?

リモート保守は、多要素認証を備えた中央アクセスポイントを経由し、セッションごとに承認されます。各セッションは記録され、即座に終了させることができ、サービス事業者は実際に担当するシステムにのみアクセスできます。メーカーと保守業者への要求事項は、IEC 62443-2-4に基づいて契約に定めます。

自社のダムはKRITISまたはNIS2の対象になりますか?

これは目的と規模によって異なります。上水道供給用のダムや水力発電所は、KRITISのしきい値に達することがあり、多くの水道事業者や発電事業者は、ドイツのNIS2実施法に基づき重要事業体または特に重要な事業体に該当します。私たちは設備ごとに該当性を確認し、必要に応じて登録、リスクマネジメント、報告経路を提供します。私たちは重要インフラ事業者や規制産業の企業と協働しており、こうした確認作業は私たちにとって日常業務です。

異常検知や予測のためのモデルは、制御機器に介入できますか?

私たちのプロジェクトでは介入しません。モデルは期待値と予測を計算し、警告と推奨を制御室に伝えるのみで、放流やゲートに関する決定は、運用規則に従って運用担当者が行います。EU AI Actは、AIシステムが水道運用における安全部品として機能する場合、それを高リスクに分類するため、私たちは各モデルの目的、分類、限界を文書化しています。

遠隔操作技術には、なぜ今から耐量子ロードマップが必要なのですか?

遠隔端末装置や制御機器は数十年にわたり現場で稼働し続けることが多く、高性能な量子コンピュータが現在の方式を破ることができるようになっても、なお稼働している可能性があります。そのため、RSAや楕円曲線に基づく証明書やファームウェア署名は、次回の機器更新時にML-KEM、ML-DSA、ハッシュベース署名へ移行できる必要があります。ロードマップは、どの機器・接続を最初に移行するかを定め、その移行をもともと計画されている更新サイクルに合わせます。

導入と実装5 質問

1つの取り組み領域から始めることはできますか?

はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。

初回相談に向けて、何を準備すればよいですか?

課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。

プロジェクトには誰が関わるべきですか?

OTセキュリティアーキテクト: ゾーンモデル、攻撃検知、IEC 62443. 暗号技術スペシャリスト: PKI、HSM統合、PQCロードマップ. インテグレーション開発者: リモートアクセスポイント、拠点接続、測定データインターフェース. データエンジニア: 時系列プラットフォーム、異常検知モデル、流入予測. コンプライアンスアドバイザー: KRITIS、NIS2、IT-Grundschutz、非常時運用. プロジェクトマネージャー: マイルストーン、メンテナンスウィンドウ、検収、レポート.

スケジュールと工数はどのように決まりますか?

システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。

最初のプロジェクトフェーズでは何が得られますか?

設備、ネットワーク、リモートアクセス、測定データ、KRITISとNIS2に基づく義務 資産棚卸し、暗号インベントリ、ギャップ分析、設備安全性への影響に基づく優先順位付けされた施策リスト

運用と継続的な改善4 質問

どのような協働の形が可能ですか?

プロジェクト: ダムのゾーンモデル、中央リモートアクセスポイント、センサーデータプラットフォームなど、明確に区切られた取り組みで、成果物、マイルストーン、検収が定められています。 チーム増強: OTセキュリティアーキテクト、暗号技術スペシャリスト、データエンジニアが、貴社の制御システムを扱い、貴社のメンテナンスウィンドウと承認プロセスに従って働きます。 マネージドサービス: OTOKO®は、合意したサービスレベル、報告書、そしてKRITISとNIS2が求める証跡を伴って、攻撃検知、リモートアクセスポイント、PKI、センサーデータプラットフォームを運用します。

運用への引き継ぎはどのように行われますか?

モニタリング、証明書、訓練、知識移転 定常運用での攻撃検知、証明書更新、緊急時訓練、段階的な引き継ぎ

後から拠点やシステムを追加することはできますか?

最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。

ソリューションを長期的に運用可能な状態に保つには、どうすればよいですか?

責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。

ダム・水利施設

次のステップについて、共にお話ししましょう。

貴社の水利施設における制御システムとリモートアクセスに、現在どのような脆弱性があるかを一緒に確認しましょう。

初回相談を予約する

パートナー

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

アクセシビリティ

表示をご自身のニーズに合わせて調整できます。

このページには、まだやさしい日本語版がありません。

設定は現在、今回の閲覧にのみ適用されます。永続的な保存は「Cookie設定」で許可できます。