メニュー

お問い合わせ
Logo
プレス

業界 / エネルギー産業

安全なネットワーク。安定した供給。.

系統制御システムを保護し、スマートメーターゲートウェイを安全に統合します。

コンサルティング。インテグレーション。運用。

農地を背景にした風力発電設備、イメージ画像

貴社の業界で働く人々のために。

  • 配電・送電事業者
  • 地域エネルギー事業者と計量点運用事業者
  • 発電事業者と直接販売事業者
  • ガス導管・地域熱供給事業者

貴社の重点分野

課題を理解する。解決策を設計する。

IEC 62443に準拠したセキュリティアーキテクチャ、ハードウェアセキュリティモジュール、スマートメーターゲートウェイ向けPKI、そして制御室と企業ITの間の管理されたインターフェースにより、系統制御システム、発電設備、スマート計測システムを保護します。

01

IEC 62443準拠の系統制御システムと設備

ゾーンごとのリスク評価と保護レベルを含むゾーンモデル

詳しく見る
02

KRITIS証跡、ISO 27019準拠のISMS、攻撃検知

リスク分析と対策計画を含むISMS文書

詳しく見る
03

データプラットフォームによる需要と発電の予測

制御システム、計測システム、気象データに接続するデータプラットフォーム

詳しく見る

戦略からシステムまで

6つのサービスモジュール

6つの取り組み領域。詳しく知りたい分野をお選びください。

01IEC 62443準拠の系統制御システムと設備IEC 62443 · IEC 62351 · IEC 60870-5-104

私たちのアプローチ

制御システムと遠隔制御システムは、外部から隔離されたネットワーク向けに構築されましたが、現在ではオフィスIT、サービス事業者、分散型設備とつながっています。私たちは設備と接続を洗い出し、制御センター、変電所、企業ITをIEC 62443-3-2に準拠したゾーンに分割し、各ゾーンに保護レベルと許可されるコンジットを定めます。ハードニング、セグメンテーション、IEC 62351に準拠したプロトコルの保護は、設備の認証済み構成に手を加えることなく、メンテナンスウィンドウ内で実施します。攻撃検知はIEC 60870-5-104とIEC 61850も読み取り、制御システムにおける誤操作と攻撃を区別します。

サービス範囲の詳細
  • 制御システムの資産台帳と、ゾーンごとの保護レベルおよびリスク評価を含むIEC 62443-3-2準拠のゾーンモデル
  • コンジット、DMZ、産業用ファイアウォールによる、プロセスネットワーク、制御センター、企業IT間のセグメンテーション
  • IEC 62443-3-3とBSIのICSセキュリティコンペンディウムに準拠した、制御システム、HMI、遠隔制御機器、エンジニアリングワークステーションのハードニング
  • TLS、証明書、ロールベースアクセスによる、IEC 62351に準拠したIEC 60870-5-104とIEC 61850の保護
  • パッシブなネットワーク監視による制御システムプロトコル向けの攻撃検知。SIEMと報告プロセスに接続

ある配電事業者が、制御センター、変電所、オフィスITをIEC 62443に準拠したゾーンに分離しました。遠隔制御接続は保護されたコンジットを経由し、攻撃検知が制御システムのプロトコルも読み取ります。

ご提供内容

  • ゾーンごとのリスク評価と保護レベルを含むゾーンモデル
  • 監査証跡付きの、セグメント化・ハードニング済みの制御システム
  • メンテナンスウィンドウ内でのパッチ適用と変更に関する運用マニュアル
このテーマについて相談する
02BSI TR-03109準拠のスマートメーターゲートウェイPKIとHSMBSI TR-03109 · スマートメータリングPKI · Utimaco u.trust GP HSM Se-Series

私たちのアプローチ

スマートメーターは、スマートメータリングPKIの証明書を使い、TLS経由でのみ通信します。その構成は技術指針BSI TR-03109が定めています。私たちはゲートウェイ管理者と市場参加者向けのサブCAを計画し、ベンダー中立の立場でUtimaco u.trust GP HSM、Thales Luna 7、Entrust nShield 5cの中から選定し、役割、クオラム、記録を伴う鍵セレモニーを実施します。ゲートウェイ、コントロールボックス、EnWG第14a条に基づくCLSチャネル向けの証明書には、更新、失効、監視を含むライフサイクルが設定されます。ゲートウェイ管理者のISMS認証のための証跡も同じプロジェクトの中で作成されます。

サービス範囲の詳細
  • BSI TR-03109-4準拠のサブCA、証明書プロファイル、スマートメータリングPKIのルート下への登録を含むPKIアーキテクチャ
  • サブCA鍵向けのHSM選定と統合、役割・クオラム・立会人・記録テンプレートを伴う鍵セレモニー
  • PKIの証明書を用いたTLSによる、ゲートウェイ管理者と外部市場参加者の接続
  • EnWG第14a条に基づくゲートウェイ、コントロールボックス、CLSチャネル向けの、更新・失効・監視を含む証明書ライフサイクル
  • ISO 27001とBSI TR-03109-6に準拠した、ゲートウェイ管理者のISMS認証のための証跡

ある計量点運用事業者が、スマートメーターゲートウェイ向けのサブCAをサービス事業者から自社に移管しました。鍵は記録付きの鍵セレモニーでHSM内に生成され、ゲートウェイ管理者と市場参加者は自社PKIから証明書を受け取ります。

ご提供内容

  • BSI TR-03109-4に準拠した証明書プロファイルを含むPKI設計
  • 記録付きの鍵セレモニーを経た、HSMで保護されたサブCA
  • 証明書ライフサイクルと失効に関する運用マニュアル
このテーマについて相談する
03KRITIS証跡、ISO 27019準拠のISMS、攻撃検知ISO 27019 · EnWG第11条に基づくITセキュリティカタログ · Microsoft Sentinel

私たちのアプローチ

系統運用者には、EnWG第11条に基づくITセキュリティカタログに準拠した認証済みISMSが必要であり、KRITIS事業者にはさらに攻撃検知システムとBSIへの定期的な証跡提出が求められます。NIS2は登録、リスクマネジメント、報告義務の対象をより多くのエネルギー企業に拡大します。私たちはISO 27001に基づき、プロセス制御向けのISO 27019の追加事項を含むISMSを構築するか、その適用範囲を系統制御にまで拡大します。攻撃検知はBSIの手引きに沿って構築し、IT環境と制御システムの両方を対象にログ記録、検知、対応を実装します。BSIと連邦ネットワーク庁への報告プロセスは、監査を迎える前にテンプレートと期限を使って訓練します。

サービス範囲の詳細
  • EnWG第11条に基づくITセキュリティカタログ、ISO 27001、ISO 27019を基準とした、系統制御を適用範囲に含むギャップ分析
  • ネットワーク構成図、リスク分析、対策計画、認証準備を含むISMSの構築または拡張
  • BSIの手引きに沿った攻撃検知システム。IT環境と制御システムを対象にログ記録、検知、対応を実施
  • BSI法とNIS2の段階と期限に沿った、BSIおよび連邦ネットワーク庁向けの報告プロセス。記録付きの訓練を実施
  • 攻撃検知の実装状況を示す監査資料の作成と、KRITIS監査への同行支援

ある地域エネルギー事業者が、IT環境と制御システムをISO 27019準拠の一つのISMSに統合し、次回のKRITIS監査日までに攻撃検知の実装状況を証明しました。

ご提供内容

  • リスク分析と対策計画を含むISMS文書
  • 実装状況の証跡を伴う、稼働中の攻撃検知
  • テンプレートと訓練記録を含む報告プロセス
このテーマについて相談する
04リモート保守と分散設備の接続IEC 60870-5-104 · IEC 61850 · OPC UA

私たちのアプローチ

太陽光発電、風力発電所、蓄電設備、コージェネレーション設備は測定値を送信し、制御コマンドを受信します。多くの場合、公衆ネットワークと複数メーカーの機器を介してです。私たちはこれらの設備を、IEC 60870-5-104、IEC 61850、Modbus TCP、OPC UAを介して制御システム、直接販売事業者、レディスパッチ2.0に接続し、境界にはデータダイオードとプロトコルゲートウェイを配置します。メーカーやサービス事業者によるリモート保守は、踏み台サーバー、多要素認証、時間限定の承認、セッション記録を備えた一元的なアクセス経路を通じて行われます。変電所や発電所内のエッジデバイスには、ハードニングされたOS、証明書、署名付きファームウェアによる遠隔アップデートが備わります。

サービス範囲の詳細
  • IEC 60870-5-104、IEC 61850、Modbus TCP、OPC UAを用いた、発電設備・蓄電設備・コントロールボックス向けのインターフェースカタログ
  • 踏み台サーバー、多要素認証、セッション記録、サービス事業者ごとの時間限定承認を備えたリモート保守アクセス
  • OPSWAT MetaDefender NetWallを用いた、プロセスネットワークから制御センターおよび企業ITへの境界向けのデータダイオードとプロトコルゲートウェイ
  • ハードニングされたOS、証明書、署名付きの遠隔アップデートを備えた、変電所・発電所内のエッジデバイス
  • インターフェースごとのテストと記録を伴う、制御システム、直接販売事業者、レディスパッチ2.0への接続

ある風力発電所の事業者が、メーカーによるモデム経由のアクセスを、踏み台サーバーを備えた一元的なリモート保守アクセスに置き換えました。すべてのセッションはサービス事業者ごとに紐づけられ、時間が限定され、記録されます。

ご提供内容

  • 設備ごとのデータ契約を含むインターフェースカタログ
  • 役割、承認、セッション記録を含むリモート保守設計
  • データダイオードとプロトコルゲートウェイによる、テスト済みの境界
このテーマについて相談する
05データプラットフォームによる需要と発電の予測Apache Kafka · Apache Spark · TimescaleDB

私たちのアプローチ

太陽光や風力による発電、ヒートポンプ、充電インフラの普及により、需要と発電の予測は難しくなっており、予測のずれはインバランス電力とレディスパッチのコストを生みます。私たちは、制御システムの履歴データ、スマートメーターゲートウェイの測定値、ドイツ気象庁の気象データ、市場データを統合するデータプラットフォームを構築し、それをもとに系統エリアと配電用変電所ごとの不確実性帯を持つ予測モデルを学習させます。モデルは制御システムの外部で稼働し、その予測は提案として系統運用、バランシンググループ管理、取引に届きます。バージョン管理、予測精度の監視、再学習、EU AI Actに基づく分類は運用の一部です。

サービス範囲の詳細
  • 制御システムの履歴データ、ゲートウェイ管理システム、ドイツ気象庁の気象データ、市場データに接続するデータプラットフォーム
  • バランシンググループ、レディスパッチ、取引向けの不確実性帯を伴う、需要・太陽光発電・風力発電の予測モデル
  • 測定値と予測に基づく、系統運用向けの系統エリアごとの系統状態推定と混雑予測
  • バージョン管理、予測精度の監視、再学習、EU AI Actに基づく分類を含むモデル運用
  • GDPRおよび計量点運用法に準拠した仮名化を含む、スマートメーターゲートウェイの測定値に関するデータ保護コンセプト

ある配電事業者が、気象データと測定データから配電用変電所ごとの太陽光発電の供給量を予測しています。系統運用担当は、障害発生時ではなく前日の時点で混雑を把握できるようになりました。

ご提供内容

  • 制御システム、計測システム、気象データに接続するデータプラットフォーム
  • 精度レポートとモデルカードを備えた、バージョン管理された予測モデル
  • モデル運用と再学習に関する運用マニュアル
このテーマについて相談する
06長寿命設備向けの耐量子暗号対応ML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMSおよびXMSS

私たちのアプローチ

高性能な量子コンピュータは、遠隔制御接続、ファームウェア署名、スマートメータリングPKIが現在依拠しているRSAや楕円曲線暗号を破ることになります。遠隔制御機器、ゲートウェイ、変電所設備はオフィスITよりもはるかに長く現場で使われ続けます。私たちは、制御システム、PKI、設備にまたがる暗号方式、鍵、証明書を棚卸しし、機器の耐用年数に応じて評価した上で、ML-KEMとML-DSAへの段階的な移行を計画します。ファームウェア署名はまずLMSやXMSSといったハッシュベースの方式に切り替え、HSMのファームウェアとPKIはBSI TR-02102に沿ったハイブリッド証明書で後に続きます。ロードマップは各ステップを系統のロールアウトサイクルおよび更新サイクルに連動させます。

サービス範囲の詳細
  • 制御システム、遠隔制御接続、スマートメータリングPKI、ファームウェア署名、TLSエンドポイントにまたがる暗号インベントリと、耐用年数に基づく評価
  • HSMとPKIソフトウェアがML-KEM、ML-DSA、およびファームウェア向けのLMSやXMSSによるハッシュベース署名に対応しているかの確認
  • 現場機器の交換なしに方式を切り替えられるようにするための、証明書管理とプロトコルゲートウェイにおける暗号アジリティ
  • BSI TR-02102に沿った、ルートCAとサブCA向けのハイブリッド証明書と移行計画
  • ゲートウェイ、コントロールボックス、遠隔制御機器のロールアウトサイクルに連動させた、段階的なロードマップ

あるガス導管事業者が、遠隔制御システムとPKIの暗号方式を棚卸ししました。ファームウェア署名はまずハッシュベースの方式に切り替わり、サブCAは次回の機器更新時にハイブリッド証明書で後に続きます。

ご提供内容

  • 設備の耐用年数に基づくリスク評価を含む暗号インベントリ
  • PKI、HSM、現場機器向けの移行ロードマップ
  • 証明書管理とゲートウェイ向けの暗号アジリティ設計
このテーマについて相談する
太陽光発電設備での作業、イメージ画像
エネルギー産業

よくあるプロジェクトの場面

変化が具体化する場面。

プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。

例示的な状況です。顧客事例ではありません。

01 / エネルギー産業

配電事業者におけるゾーンモデル

制御センター、変電所、オフィスITが一つのネットワーク上にあり、ファイアウォールのルールは稼働開始当時のまま、KRITIS監査日が通知された。

解決策

資産台帳の作成、IEC 62443-3-2準拠のゾーンとコンジット、メンテナンスウィンドウ内でのハードニング、SIEMにおける制御システムプロトコルを含む攻撃検知。

ゾーンが分離された状態での運用、実装状況を証明できる攻撃検知、監査日までに揃った監査資料。

このテーマについて相談する

02 / エネルギー産業

計量点運用事業者におけるサブCA

スマートメーター導入が進行中で、証明書は中身を把握できないサービス事業者から発行されており、自社サブCAの鍵を自社内に移管したいと考えている。

解決策

BSI TR-03109-4準拠のPKI設計、HSMの選定、記録付きの鍵セレモニー、ゲートウェイ管理者と市場参加者の接続。

HSMで保護された鍵を持つ自社サブCA、運用マニュアルに記載された証明書ライフサイクル、ISMS認証のための証跡。

このテーマについて相談する

03 / エネルギー産業

地域エネルギー事業者における発電量予測

太陽光発電の供給量が表計算ソフトによる予測を上回り、インバランス電力とレディスパッチの負担が増加している一方、測定値は制御システム内で活用されないまま残っている。

解決策

制御システムの履歴データ、測定値、気象データを統合したデータプラットフォーム、配電用変電所ごとの不確実性帯を伴う予測モデル、精度レポート付きのモデル運用。

系統運用とバランシンググループ向けの不確実性帯付き予測、前日の時点で把握できる混雑状況、バージョン情報と証跡を備えたモデル。

このテーマについて相談する

協働

明確な道筋。貴社のチームと共に。

最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。

私たちの進め方

  1. 01

    アセスメント

    設備、ネットワーク、インターフェース、KRITIS・NIS2・ITセキュリティカタログによる義務

    資産台帳、暗号インベントリ、ギャップ分析、供給への影響度に基づく優先順位付き対策リスト
  2. 02

    コンセプト

    ゾーンモデル、PKIアーキテクチャ、攻撃検知、運用モデル

    ゾーンモデル、PKI・HSM設計、検知設計、運用モデル、監査計画
  3. 03

    実装

    メンテナンスウィンドウ内でのセグメンテーション、PKI、遠隔アクセス、データプラットフォームの導入

    分離されたゾーン、記録付きの鍵セレモニーを経たサブCA、テスト済みのインターフェース、文書、段階ごとの承認
  4. 04

    運用

    監視、証明書、監査、知識移転

    通常運用における攻撃検知、証明書更新、監査同行、段階的な引き継ぎ

初回相談の前に

すべての答えをお持ちである必要はありません。

具体的な課題があれば十分です。次の4つの質問が、正しい方向性を共に見つける助けになります。

初回相談を予約する
  1. 01

    何を変えたいですか?

    現在の課題と、貴社が目指す成果。

  2. 02

    どのシステムが関係しますか?

    拠点、アプリケーション、インターフェースの全体像。

  3. 03

    何が制約条件になりますか?

    プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。

  4. 04

    誰が参加すべきですか?

    IT、セキュリティ、運用の各部門の適切な担当者。

背景と判断材料

エネルギー産業におけるITセキュリティとは

IEC 62443に準拠した制御システムから、長寿命設備向けの耐量子暗号まで、6つの取り組み領域をOTOKO®が計画・統合・運用します。すべての施策はBSI、連邦ネットワーク庁、監査人に対して証跡を示せます。ソリューション全体はドイツ国内のデータセンターで稼働します。

エネルギー産業向けのITセキュリティは、制御システム、発電設備、計測システムを障害や攻撃から守り、すべての施策についてBSIと連邦ネットワーク庁に証跡を示します。OTOKO®はそのために6つの取り組み領域をカバーします。IEC 62443に準拠した系統制御システムと設備、BSI TR-03109に準拠したスマートメーターゲートウェイPKIとHSM、ISO 27019に準拠したISMSによるKRITIS証跡、分散設備のリモート保守と接続、データプラットフォームによる需要と発電の予測、そして長寿命設備向けの耐量子暗号対応です。鍵と証明書はハードウェアセキュリティモジュール(HSM)に保管されます。

単なるコンサルティングプロジェクトとの違いは、運用と証跡にあります。すべてのゾーン、すべての遠隔制御接続、すべての証明書には、KRITIS監査と連邦ネットワーク庁のITセキュリティカタログが求める文書、バージョン情報、資料が備わります。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、スマートメーターPKIと遠隔制御システムの鍵は、ソフトウェアではなく認証済みの機器に保管されます。

エネルギー産業にOTOKO®を選ぶ理由

  • 暗号技術とHSM

    暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。スマートメーターPKIのサブCA、遠隔制御システム向けの証明書、ファームウェア署名を、BSI TR-03109が求めるとおり認証済みの機器上で計画・運用します。

  • ドイツ国内のデータセンター

    ソリューション全体はドイツ国内のデータセンターで稼働します。これはPKI、攻撃検知、予測用データプラットフォームにも当てはまります。

  • 重要インフラと規制産業

    私たちは重要インフラ事業者や規制産業の企業と協働しています。BSI、連邦ネットワーク庁、監査人、そしてエネルギー供給における情報セキュリティ担当者が何を求めているかを理解しています。

  • 運用まで伴走するひとつのチーム

    1つのチームがコンサルティングから運用まで貴社を支援します。OTセキュリティアーキテクト、暗号技術スペシャリスト、データエンジニアが、第三者への引き継ぎなしに関わり続けます。

実施条件と詳細

多くのエネルギー事業者がつまずく原因は、技術の不足ではなく、長年かけて複雑化した制御システム、証跡の不備、KRITISやNIS2の期限です。

ゾーン分割のない制御システム

制御システム、遠隔制御システム、オフィスITが一つのネットワークを共有し、エンジニアリングワークステーションからあらゆるコントローラにアクセスでき、ファイアウォールのルールは稼働開始当時のままです。

管理されていない証明書

ゲートウェイ、遠隔制御機器、コントロールボックス向けの証明書は表計算シートで管理され、サブCAの鍵はソフトウェアに保管され、有効期限切れは障害が発生して初めて発覚します。

制御システムをカバーしない攻撃検知

SIEMはオフィスITのイベントを収集しますが、制御システムのプロトコルであるIEC 60870-5-104とIEC 61850は対象外であり、BSIへの報告は特定の一人に依存しています。

記録のないリモート保守

メーカーやサービス事業者は独自のモデムやVPNアクセスを使って設備にアクセスしますが、承認も時間枠もセッション記録もありません。

3つの運用モデル
オンプレミスドイツのクラウドハイパースケーラー
データ保管貴社の制御センター、データセンター、HSM、サブCAISO 27001に基づき運用されるドイツ国内のデータセンターAzure、AWS、Google Cloud。ドイツリージョンを選択可能
運用形態貴社のチーム、またはマネージドサービスとしてのOTOKO®OTOKO®。KRITIS監査向けの監査権と証跡を提供共同運用、クラウド事業者によるプラットフォームサービス
ツール制御システム、OT監視、HSM、PKIを自社内に設置。Kafka、Kubernetesホスト型PKI、HSM as a Service、予測用データプラットフォームクラウドHSMサービス、マネージド型のデータ・機械学習サービス
適した用途系統運用、遠隔制御システム、スマートメーターPKIのサブCAデータ主権と監査証跡を必要とするKRITIS事業者予測、分析、市場連携、ピーク負荷対応
コンプライアンス完全な管理権限、ISO 27019準拠の貴社ISMSによる証跡GDPRに基づく処理委託契約、KRITIS契約、ドイツ国内処理委託契約、標準契約条項、クラウドからの制御コマンド送信なし

連携体制

プロジェクト

IEC 62443準拠のゾーンモデル構築、サブCAの構築、KRITIS監査への準備といった、成果物、マイルストーン、検収が明確に定義された案件です。

  • アセスメント、コンセプト設計、実装、引き継ぎ
  • 固定価格、またはマイルストーンごとの工数精算
  • 監査準備、PKI構築、セグメンテーション案件に適しています

チーム増強

OTセキュリティアーキテクト、暗号技術スペシャリスト、データエンジニアが、貴社のチーム、ツール、承認プロセスの中で、必要に応じて制御センターで直接作業します。

  • 貴社の設備、プロセス、メンテナンスウィンドウへの習熟
  • プロジェクトの進行に応じて規模を調整可能
  • 自社チームを持ちながら人員不足を抱える事業者に適しています

マネージドサービス

OTOKO®は、合意されたサービスレベル、定期的なレポート、KRITIS監査人と連邦ネットワーク庁が求める証跡とともに、攻撃検知、PKI、HSM、またはデータプラットフォームを運用します。

  • 監視、証明書更新、アップデート、サポート
  • 監査権、サービスレベル指標、報告経路を契約に明記
  • OTセキュリティやPKIの自社運用チームを持たない事業者に適しています

系統運用者、発電事業者、計量点運用事業者に適用される5つの規制枠組みと、それぞれの要求事項、そしてOTOKO®が提供する対応内容です。

標準規格と証跡
要件求められる内容OTOKO®の対応内容
ITセキュリティ法2.0とKRITISKRITIS政令の閾値を超える設備における技術水準の確保、攻撃検知システム、BSIへの定期的な証跡提出、重大障害の報告設備の該当性判定、BSIの手引きに沿ったIT環境と制御システム向けの攻撃検知、実装状況を示す監査資料、テンプレート付きの報告プロセス
NIS2登録、サプライチェーン・暗号技術・アクセスに関するリスクマネジメント対策、早期警告・報告・最終報告からなる段階的な報告、経営陣の責任対策に関するギャップ分析、暗号技術・アクセス設計、期限と訓練を含む報告プロセス、経営陣向けの研修実施証跡
ISO 27019とITセキュリティカタログプロセス制御向けのISO 27019の追加事項を含むISO 27001準拠のISMS、EnWG第11条に基づく系統制御を含む適用範囲、認証、ITセキュリティ担当窓口ネットワーク構成図、リスク分析、対策計画を含むISMSの構築または拡張、認証準備と監査同行支援
IEC 62443保護レベル付きのゾーンとコンジット、制御システムに対するシステム要件、コンポーネントのハードニング、自動化システム向けのパッチ・変更プロセスリスク評価付きのゾーンモデル、セグメンテーションとハードニング、ゾーンごとの監査証跡、メンテナンスウィンドウ内でのパッチ適用に関する運用マニュアル
BSI TR-03109保護プロファイルに準拠した認証済みのスマートメーターゲートウェイ、サブCAを備えたスマートメータリングPKI、PKI証明書によるTLS、ゲートウェイ管理者とそのISMSに対する要件HSMを伴うPKI設計とサブCA、証明書プロファイルとライフサイクル、ゲートウェイ管理者と市場参加者の接続、ISMS証跡

よくある質問

良い質問。明確な答え。

貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。

業界と取り組み領域6 質問

OTOKO®はエネルギー産業向けにどのようなサービスを提供していますか?

サービス内容には、IEC 62443に準拠した制御システムのゾーンモデル構築とハードニング、BSI TR-03109に準拠したスマートメーターゲートウェイ向けのPKIとHSM、ISO 27019準拠のISMSによるKRITIS証跡と攻撃検知、分散設備のリモート保守と接続、需要と発電の予測、そして耐量子暗号対応が含まれます。各取り組み領域は個別にも一括パッケージとしても依頼でき、運用はドイツ国内のデータセンターで行います。

自社(地域エネルギー事業者)はKRITIS事業者に該当しますか、それともNIS2の対象になりますか?

ある設備が重要とみなされるかどうかは、電力網、発電、ガス供給、地域熱供給といった設備区分ごとのKRITIS政令の閾値によって決まります。NIS2はさらに、この閾値を下回る場合でも、規模と業種に基づいてエネルギー企業を対象に含めます。私たちは貴社の設備を分類し、期限付きの義務を導き出し、どの証跡を最初に整えるべきかを決定します。

既存の制御システムに、設備を変更することなくセキュリティを後付けできますか?

はい、これが通常のケースです。古い制御システムや遠隔制御機器はアップデートされることがほとんどないため、私たちはゾーン分割、前段に設置する産業用ファイアウォール、データダイオード、制御された遠隔アクセス、ネットワークトラフィックのパッシブ監視によってそれらを保護します。これらの対策は、設備の認証済み構成に手を加えることなく機能し、メンテナンスウィンドウ内で導入されます。私たちは重要インフラ事業者や規制産業の企業と協働しています。この方法はそうした現場では日常的なものです。

BSI TR-03109は、スマートメーターゲートウェイPKIの事業者に何を求めていますか?

この技術指針は、ゲートウェイ、ゲートウェイ管理者、市場参加者が、スマートメータリングPKIの証明書を使いTLS経由でのみ通信することを定めています。サブCAを運用する事業者は、BSIのルート下への登録、TR-03109-4に準拠した証明書プロファイル、ISO 27001準拠のISMS、そしてHSM内で生成・保管される鍵が必要です。私たちは、PKI設計、HSM統合、鍵セレモニー、そして認証のための証跡を提供します。

予測モデルは、制御システムを危険にさらさずに、制御システムや計測システムのデータをどのように取得するのですか?

データプラットフォームは、データダイオードまたはプロトコルゲートウェイを介してプロセスネットワークから情報を読み取りますが、決して書き戻すことはありません。スマートメーターゲートウェイからの測定値は、ゲートウェイ管理システムを経由してプラットフォームに届き、GDPRと計量点運用法に準拠して仮名化されます。モデルは制御システムの外部で稼働し、その予測は制御コマンドとしてではなく、提案として系統運用に届きます。

エネルギー事業者は耐量子暗号への対応をいつ始めるべきですか?

今すぐ、棚卸しから始めるべきです。スマートメーターゲートウェイ、遠隔制御機器、変電所設備は、高性能な量子コンピュータの登場が見込まれる時期よりもはるかに長く現場で使われ続け、系統内の機器交換には数年単位の準備期間が必要です。棚卸しによって、どのファームウェア署名、証明書、接続を最初に移行すべきかが明らかになり、ロードマップはその移行をロールアウトサイクルと更新サイクルに連動させます。

導入と実装5 質問

1つの取り組み領域から始めることはできますか?

はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。

初回相談に向けて、何を準備すればよいですか?

課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。

プロジェクトには誰が関わるべきですか?

OTセキュリティアーキテクト: ゾーンモデル、ハードニング、制御システム向けの攻撃検知. 暗号技術スペシャリスト: スマートメーターPKI、HSM統合、耐量子暗号ロードマップ. インテグレーション開発者: 設備向けインターフェース、遠隔アクセス、データダイオード. データエンジニア: データプラットフォーム、予測モデル、モデル運用. コンプライアンスアドバイザー: KRITIS、NIS2、ITセキュリティカタログ、監査資料. プロジェクトマネージャー: マイルストーン、メンテナンスウィンドウ、検収、レポート.

スケジュールと工数はどのように決まりますか?

システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。

最初のプロジェクトフェーズでは何が得られますか?

設備、ネットワーク、インターフェース、KRITIS・NIS2・ITセキュリティカタログによる義務 資産台帳、暗号インベントリ、ギャップ分析、供給への影響度に基づく優先順位付き対策リスト

運用と継続的な改善4 質問

どのような協働の形が可能ですか?

プロジェクト: IEC 62443準拠のゾーンモデル構築、サブCAの構築、KRITIS監査への準備といった、成果物、マイルストーン、検収が明確に定義された案件です。 チーム増強: OTセキュリティアーキテクト、暗号技術スペシャリスト、データエンジニアが、貴社のチーム、ツール、承認プロセスの中で、必要に応じて制御センターで直接作業します。 マネージドサービス: OTOKO®は、合意されたサービスレベル、定期的なレポート、KRITIS監査人と連邦ネットワーク庁が求める証跡とともに、攻撃検知、PKI、HSM、またはデータプラットフォームを運用します。

運用への引き継ぎはどのように行われますか?

監視、証明書、監査、知識移転 通常運用における攻撃検知、証明書更新、監査同行、段階的な引き継ぎ

後から拠点やシステムを追加することはできますか?

最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。

ソリューションを長期的に運用可能な状態に保つには、どうすればよいですか?

責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。

エネルギー産業

次のステップについて、共にお話ししましょう。

貴社の系統と設備に現在どのような脆弱性があり、どの対策から着手すべきかを一緒に確認しましょう。

初回相談を予約する

パートナー

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

アクセシビリティ

表示をご自身のニーズに合わせて調整できます。

このページには、まだやさしい日本語版がありません。

設定は現在、今回の閲覧にのみ適用されます。永続的な保存は「Cookie設定」で許可できます。