IEC 62443準拠ゾーンによるSCADAおよび制御システムセキュリティ
IEC 62443-3-2に基づく資産棚卸しとリスク評価
詳しく見る
貴社の業界で働く人々のために。
貴社の重点分野
貯水池、堰、揚水施設の制御・遠隔操作技術を把握し、IEC 62443に準拠してネットワークを保護ゾーンに区分します。
戦略からシステムまで
6つの取り組み領域。詳しく知りたい分野をお選びください。
私たちのアプローチ
ダムの制御システムとプログラマブルロジックコントローラ(PLC)は閉域網向けに構築されており、攻撃を自ら検知することはありません。私たちはすべてのコンポーネントと接続を棚卸しし、IEC 62443-3-2に基づいてリスクを評価し、ネットワークを制御室、遠隔操作技術、ゲート制御、オフィスITといったゾーンとコンジットに分割します。産業用ファイアウォールとデータダイオードが各コンジットを制御し、パッシブ型センサーがネットワーク通信を読み取るだけで、制御機器に介入することなく異常を検知します。イベントはKRITISおよびNIS2に適合した報告経路を備えたSIEMに集約されます。
あるダム水利組合は、ゲート制御、制御室、オフィスネットワークをそれぞれ独立したゾーンに分離しました。以来、攻撃検知は制御ネットワーク内の新しい機器をすべて当直担当に通知します。
私たちのアプローチ
堰、揚水施設、洪水調節池は遠隔地にあり、制御室、当直担当、保守業者が遠隔から操作します。私たちは、多要素認証、時間制限付きの承認、全セッションの記録を備えた中央アクセスポイントを通じてすべてのアクセスを集約します。拠点はIPsecトンネルとプライベートAPNによる携帯回線で接続し、障害時に備えた第2の伝送経路も用意します。サービス事業者は自らが担当するシステムにのみアクセスでき、その要件はIEC 62443-2-4に基づいて定めます。
ある水利組合は、保守業者による常時開放のVPN接続を、セッションごとの承認に置き換えました。無人揚水施設へのあらゆる操作が記録され、担当者に紐づけられます。
私たちのアプローチ
水位、間隙水圧、浸透水、下げ振り測定、GNSSによる変形データは、荷重の変化に対してダムがどのように挙動するかを示します。私たちはこれらの測定値を、データロガー、遠隔端末装置、観測ステーションから、制御システムからデータダイオード経由で値を受け取り指令を送り返すことのできない時系列プラットフォームに統合します。このプラットフォームは貴社のデータセンターまたはドイツ国内のデータセンターで稼働し、Kubernetesとインフラストラクチャ・アズ・コードで構築します。しきい値、妥当性チェック、ダッシュボードは制御室にすぐに提供され、DIN 19700に基づく安全報告書向けの分析は自動的に生成されます。
あるダム事業者は、複数のデータロガーからの下げ振り、水位、浸透水の測定値を1つのプラットフォームに統合しました。安全報告書のグラフは、検証済みの時系列データから直接生成されます。
私たちのアプローチ
ダムの測定値は水位、季節、経年変化の影響を受けるため、固定されたしきい値では緩やかな変化を見逃してしまいます。私たちは、HST法に基づく統計モデルと、各観測点の期待値を計算し逸脱を早期に通知する機械学習モデルを訓練します。流入については、ドイツ気象庁の降水予測、上流の水位観測所、積雪データを組み合わせ、洪水前の貯水池運用を支援する予測を作成します。モデルは推奨を提示するのみで、放流やゲートに関する決定は運用担当者に委ねられ、EU AI Actに基づく分類は文書化されます。
ある事業者は、次回の巡視の前に、水位が変わらないまま間隙水圧が上昇していることを検知しました。警告には該当する観測点と期待値が示されます。
私たちのアプローチ
ゲートやポンプへの制御指令は、しばしばIEC 60870-5-104やModbus経由で暗号化されずに送信されるため、ネットワーク上の攻撃者が指令を読み取ったり、不正に挿入したりできてしまいます。私たちは、制御室と遠隔拠点の間の接続を、IEC 62351に準拠したTLSまたはIPsecで保護し、鍵をハードウェアセキュリティモジュールに保管した専用PKIの証明書で各通信先を認証します。ファームウェアと設定は、制御機器に届く前に署名されます。遠隔操作技術は数十年にわたり現場で稼働し続けるため、ML-KEM、ML-DSA、ハッシュベース署名へのロードマップを策定し、機器の更新サイクルに合わせて進めます。
ある水力発電事業者は、流れ込み式発電所の遠隔操作接続を、デバイス証明書によるTLSに切り替えました。発行CAはHSM内にあり、ファームウェアの更新は適用前に検証されます。
私たちのアプローチ
ダムや水利施設は、上水道供給や発電に用いられ、しきい値に達する場合には重要インフラに該当することがあり、多くの事業者はさらにNIS2の対象にもなります。私たちは、該当性の確認、リスクマネジメント、ISO 27001またはBSI IT-Grundschutzに基づくISMSを統合し、攻撃検知、報告経路、インシデントレスポンスを整備し、BSI向けの証跡を準備します。緊急時に備え、ゲートの手動操作、検証済みバックアップからの制御システムの復旧、制御室・当直担当・行政機関の間の明確な役割分担を伴う非常時運用を計画し、訓練します。
あるダム水利組合は、攻撃後の制御システム停止を想定した訓練を行いました。ゲートは手動で操作され、BSIへの報告は期限内に送付され、復旧はオフラインバックアップから行われます。

よくあるプロジェクトの場面
プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。
例示的な状況です。顧客事例ではありません。
01 / ダム・水利施設
制御システム、遠隔操作技術、オフィスITが1つのネットワークを共有しており、KRITIS審査が迫っているにもかかわらず攻撃検知が整備されていませんでした。
パッシブ型の棚卸し、IEC 62443-3-2に基づくリスク評価、産業用ファイアウォールとデータダイオードを備えたゾーン、SIEMと連携した攻撃検知を導入しました。
稼働中の分離ゾーン、報告経路を備えた攻撃検知、審査向けの完全な証跡書類が得られました。
02 / ダム・水利施設
保守業者が、無人の揚水施設・排水機場に対して、常時開放されたVPN接続と共用パスワードを使用していました。
FIDO2、セッションごとの承認と記録を備えた中央アクセスポイント、プライベートAPNによる拠点接続、IEC 62443-2-4に基づくサービス事業者向け要件を導入しました。
あらゆる操作が追跡可能かつ時間制限付きとなり、共用アカウントはなくなり、サービス事業者は自らのシステムにのみアクセスできるようになりました。
03 / ダム・水利施設
測定値が別々のデータロガーに散在しており、異常は安全報告書の段階で初めて判明し、流入予測は手作業で行われていました。
データダイオードの背後に時系列プラットフォームを構築し、観測点ごとの期待値モデル、気象・水位データによる流入予測を導入しました。
説明付きの早期警告、安全報告書向けの自動化された分析、貯水池運用の基盤となる予測が得られました。
協働
最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。
私たちの進め方
設備、ネットワーク、リモートアクセス、測定データ、KRITISとNIS2に基づく義務
ゾーンモデル、リモートアクセス、PKI、データプラットフォーム、非常時運用
メンテナンスウィンドウにおけるセグメント化、アクセスポイント、PKI、プラットフォームの導入
モニタリング、証明書、訓練、知識移転
現在の課題と、貴社が目指す成果。
拠点、アプリケーション、インターフェースの全体像。
プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。
IT、セキュリティ、運用の各部門の適切な担当者。
制御システムのゾーニングから耐量子ロードマップまで、6つの取り組み領域を、OTOKO®がダム、堰、揚水施設向けに計画、統合、運用します。あらゆるリモートアクセスは承認、記録され、担当システムに限定されます。ソリューション全体はドイツ国内のデータセンターで稼働します。
ダム・水利施設向けのITセキュリティは、水位、ゲート、タービン、洪水吐きを制御する制御・遠隔操作技術を保護し、攻撃を受けた場合でも設備を制御可能な状態に保ちます。OTOKO®はそのために6つの取り組み領域をカバーします。IEC 62443に準拠したゾーンによるSCADAおよび制御システムセキュリティ、無人設備向けのハードニングしたリモートアクセス、構造物・水位監視向けのセンサーデータプラットフォーム、機械学習による異常検知と流入予測、HSM鍵による暗号化された制御通信と耐量子ロードマップ、そしてインシデントレスポンスと非常時運用を伴うKRITISおよびNIS2コンプライアンスです。
単なるITセキュリティプロジェクトとの違いは、設備運用への配慮と証跡にあります。あらゆる施策は貴社の運用担当者と調整の上、メンテナンスウィンドウ内で実施し、KRITIS、NIS2、監督当局が求める形で文書化します。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、制御指令とリモートアクセス向けの証明書と鍵は、制御室内のサーバーではなく認証済みの機器に保管されます。
暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、遠隔操作接続向けの証明書、ファームウェア向けの署名鍵、耐量子ロードマップを一貫して提供します。
ソリューション全体はドイツ国内のデータセンターで稼働します。これはPKI、攻撃検知、センサーデータプラットフォームに当てはまり、制御システム自体は設備内に留まります。
私たちは重要インフラ事業者や規制産業の企業と協働しています。BSI、ダム監督当局、情報セキュリティ部門が水利施設に何を求めているか、私たちは把握しています。
1つのチームがコンサルティングから運用まで貴社を支援します。OTセキュリティアーキテクト、暗号技術スペシャリスト、データエンジニアが、出水期でも変わらず貴社の窓口となります。
多くの事業者がつまずくのは、技術不足ではなく、フラットなネットワーク、長年かけて増えたリモートアクセス経路、そして数十年にわたりセキュリティ更新なしで稼働する制御機器です。
01
制御システム、遠隔端末装置、オフィスPC、映像監視が1つのネットワークを共有しているため、侵害されたPC1台からあらゆる制御機器に到達できてしまいます。
02
メーカー、保守業者、当直担当がそれぞれ共用パスワードによる独自のアクセス経路を使っており、誰がいつどの制御機器にアクセスしたかを誰も把握していません。
03
水位、間隙水圧、変形測定の値がそれぞれ別のデータロガーに蓄積され、分析は手作業で行われ、異常は安全報告書の段階で初めて明らかになります。
04
ゲートの手動操作は手順書に記載されていますが、サイバー攻撃を発端とした訓練は一度も行われておらず、BSIや監督当局への報告経路も不明確です。
| オンプレミス | ドイツのクラウド | ハイパースケーラー | |
|---|---|---|---|
| データ保管 | 設備と貴社のデータセンター、制御データは現地に留まります | 測定データ、予測、PKI向けの、ISO 27001に基づくドイツ国内データセンター | 制御機能を持たないデータに限定したAzure、AWS、またはGoogle Cloud |
| 運用形態 | 貴社のチーム、またはOTOKO®がマネージドサービスとして貴社のゾーン内で運用 | OTOKO®が、KRITIS監査とNIS2向けの証跡を伴って対応 | 共同運用、クラウド事業者によるプラットフォームサービス |
| ツール | 設備内の産業用ファイアウォール、データダイオード、OTモニタリング、HSM | HSMによるホスティング型PKI、時系列・予測プラットフォーム、SIEM | マネージド型データ・MLサービス、テスト環境 |
| 適した用途 | 制御システム、ゲート制御、中央リモートアクセスポイント | 複数設備向けのセンサーデータプラットフォーム、予測、攻撃検知 | 分析、過去の測定系列によるモデル訓練、報告書 |
| コンプライアンス | 完全な管理権限、貴社のISMSからの証跡 | GDPRに基づく処理委託契約、KRITIS契約、ドイツ国内 | 処理委託契約、標準契約条項、クラウドから制御システムへの制御経路なし |
連携体制
プロジェクト
ダムのゾーンモデル、中央リモートアクセスポイント、センサーデータプラットフォームなど、明確に区切られた取り組みで、成果物、マイルストーン、検収が定められています。
チーム増強
OTセキュリティアーキテクト、暗号技術スペシャリスト、データエンジニアが、貴社の制御システムを扱い、貴社のメンテナンスウィンドウと承認プロセスに従って働きます。
マネージドサービス
OTOKO®は、合意したサービスレベル、報告書、そしてKRITISとNIS2が求める証跡を伴って、攻撃検知、リモートアクセスポイント、PKI、センサーデータプラットフォームを運用します。
ダム・水利施設のITセキュリティを形づくる5つの規定について、それぞれが求める内容とOTOKO®が提供する内容を示します。
| 要件 | 求められる内容 | OTOKO®の対応内容 |
|---|---|---|
| IEC 62443 | ゾーンとコンジット、ゾーンごとのセキュリティレベル、事業者のセキュリティプログラム、インテグレーター・保守事業者・コンポーネントへの要求事項 | IEC 62443-3-2に基づくリスク評価、ゾーン・コンジットモデル、IEC 62443-2-4に基づくサービス事業者への要求事項、IEC 62443-3-3に基づく証跡 |
| KRITIS | 技術水準に沿った適切な技術的・組織的対策、攻撃検知システム、BSIへの定期的な証跡提出、重大障害の報告 | 該当性確認、制御システムにおける攻撃検知、報告経路、証跡文書、審査対応の支援 |
| NIS2 | リスクマネジメント、サプライチェーンセキュリティ、重大インシデントの段階的報告、登録、経営陣の責任 | ドイツの実施法に基づく該当性確認、BSIへの登録、報告プロセス、サプライヤーへの要求事項、経営陣向けの報告書 |
| BSI IT-Grundschutz | 産業用ITも含むモジュール単位でのモデル化を伴う、BSI標準200-1から200-3に基づく情報セキュリティ、そしてBSI標準200-4に基づく緊急時管理 | 産業用ITおよびリモート保守向けモジュールによる設備のモデル化、IT-Grundschutzチェック、BSI標準200-4に基づく非常時運用コンセプト |
| ISO 27001 | リスク対応、附属書Aに基づく管理策、サプライヤー管理、定期的な内部・外部監査を含む情報セキュリティマネジメントシステム | 制御システムと遠隔拠点へのISMS構築または拡張、リスク登録簿、適用宣言書、ISO 27001に基づく私たちのサービスの運用 |
よくある質問
貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。
サービス内容には、IEC 62443に準拠したゾーンによるSCADAおよび制御システムの保護、無人設備向けのハードニングしたリモートアクセス、構造物・水位監視向けのセンサーデータプラットフォーム、異常検知と流入予測、HSM鍵による暗号化された制御通信、そして非常時運用を伴うKRITISおよびNIS2コンプライアンスが含まれます。各取り組み領域は個別にも一括パッケージとしても依頼でき、運用はドイツ国内のデータセンターで行います。
運用と合わせて計画すれば、影響しません。棚卸しと攻撃検知はパッシブ型で動作し、制御機器に指令を送ることなくネットワーク通信を読み取るだけです。ファイアウォール、アクセスポイント、暗号化は合意したメンテナンスウィンドウ内で導入し、事前に運用担当者や保守業者とテストを行い、各ステップに戻す手段を用意します。
リモート保守は、多要素認証を備えた中央アクセスポイントを経由し、セッションごとに承認されます。各セッションは記録され、即座に終了させることができ、サービス事業者は実際に担当するシステムにのみアクセスできます。メーカーと保守業者への要求事項は、IEC 62443-2-4に基づいて契約に定めます。
これは目的と規模によって異なります。上水道供給用のダムや水力発電所は、KRITISのしきい値に達することがあり、多くの水道事業者や発電事業者は、ドイツのNIS2実施法に基づき重要事業体または特に重要な事業体に該当します。私たちは設備ごとに該当性を確認し、必要に応じて登録、リスクマネジメント、報告経路を提供します。私たちは重要インフラ事業者や規制産業の企業と協働しており、こうした確認作業は私たちにとって日常業務です。
私たちのプロジェクトでは介入しません。モデルは期待値と予測を計算し、警告と推奨を制御室に伝えるのみで、放流やゲートに関する決定は、運用規則に従って運用担当者が行います。EU AI Actは、AIシステムが水道運用における安全部品として機能する場合、それを高リスクに分類するため、私たちは各モデルの目的、分類、限界を文書化しています。
遠隔端末装置や制御機器は数十年にわたり現場で稼働し続けることが多く、高性能な量子コンピュータが現在の方式を破ることができるようになっても、なお稼働している可能性があります。そのため、RSAや楕円曲線に基づく証明書やファームウェア署名は、次回の機器更新時にML-KEM、ML-DSA、ハッシュベース署名へ移行できる必要があります。ロードマップは、どの機器・接続を最初に移行するかを定め、その移行をもともと計画されている更新サイクルに合わせます。
はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。
課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。
OTセキュリティアーキテクト: ゾーンモデル、攻撃検知、IEC 62443. 暗号技術スペシャリスト: PKI、HSM統合、PQCロードマップ. インテグレーション開発者: リモートアクセスポイント、拠点接続、測定データインターフェース. データエンジニア: 時系列プラットフォーム、異常検知モデル、流入予測. コンプライアンスアドバイザー: KRITIS、NIS2、IT-Grundschutz、非常時運用. プロジェクトマネージャー: マイルストーン、メンテナンスウィンドウ、検収、レポート.
システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。
設備、ネットワーク、リモートアクセス、測定データ、KRITISとNIS2に基づく義務 資産棚卸し、暗号インベントリ、ギャップ分析、設備安全性への影響に基づく優先順位付けされた施策リスト
プロジェクト: ダムのゾーンモデル、中央リモートアクセスポイント、センサーデータプラットフォームなど、明確に区切られた取り組みで、成果物、マイルストーン、検収が定められています。 チーム増強: OTセキュリティアーキテクト、暗号技術スペシャリスト、データエンジニアが、貴社の制御システムを扱い、貴社のメンテナンスウィンドウと承認プロセスに従って働きます。 マネージドサービス: OTOKO®は、合意したサービスレベル、報告書、そしてKRITISとNIS2が求める証跡を伴って、攻撃検知、リモートアクセスポイント、PKI、センサーデータプラットフォームを運用します。
モニタリング、証明書、訓練、知識移転 定常運用での攻撃検知、証明書更新、緊急時訓練、段階的な引き継ぎ
最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。
責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。
ダム・水利施設
貴社の水利施設における制御システムとリモートアクセスに、現在どのような脆弱性があるかを一緒に確認しましょう。
初回相談を予約する