メニュー

お問い合わせ
Logo
プレス

業界 / 製造業

生産をつなぐ。ノウハウを守る。.

MES、ERP、生産を連携させ、産業用制御システムを保護します。

コンサルティング。インテグレーション。運用。

生産ラインの産業用ロボット、イメージ画像

貴社の業界で働く人々のために。

  • 機械・設備メーカー
  • 自動車・サプライヤー業界
  • 電子機器・デバイスメーカー
  • 複数拠点を持つ量産メーカー

貴社の重点分野

課題を理解する。解決策を設計する。

MESとERPを統合して一貫したデータチェーンを構築し、機械データと品質データをデータプラットフォームに集約し、予知保全と計画のためのモデルを開発します。

01

MES、ERP、OPC UAによるインダストリー4.0データプラットフォーム

インターフェースカタログとデータ契約を含む統合アーキテクチャ

詳しく見る
02

設備とメーカー向けの安全なリモート保守

役割、承認プロセス、メーカー向け契約付属書を含むアクセス設計

詳しく見る
03

機械学習による予知保全と品質予測

設備モデルと接続済みデータソースを含むデータプラットフォーム

詳しく見る

戦略からシステムまで

6つのサービスモジュール

6つの取り組み領域。詳しく知りたい分野をお選びください。

01MES、ERP、OPC UAによるインダストリー4.0データプラットフォームOPC UA · MQTTおよびSparkplug B · ISA-95

私たちのアプローチ

製造実行システム(MES)が生産を制御し、ERPが受注、資材、財務を管理し、機械はOPC UA経由で状態を報告します。私たちはこれらの階層の間に、バージョン管理されたインターフェースを備えたISA-95準拠の統合層を設け、受注が自動的に生産現場に届き、フィードバックが手戻りなく戻るようにします。旧式の設備は、コントローラを変更することなく、後付けのゲートウェイを介して接続します。マスターデータ、部品表、ロット情報は、唯一のソースシステムで一貫性を保ちます。

サービス範囲の詳細
  • MES、ERP、生産現場の間のデータ契約、担当者、依存関係を含むISA-95準拠のインターフェースカタログ
  • OPC UA、Sparkplug B対応MQTT、およびインターフェースを持たない設備向けの後付けゲートウェイによる機械接続
  • 状態、タクトタイム、品質特性向けの、Apache Kafkaによるイベント処理と時系列データストア
  • SAP S/4HANAなどのERPとMESの間の、バージョン管理されたインターフェースを介した受注ダウンロード、フィードバック、ロットトレーサビリティ
  • インターフェースごとの自動テスト、承認プロセス、監視。変更は工場のメンテナンスウィンドウ内で実施

ある量産メーカーが、MESとERPの間の夜間ファイルエクスポートを統合層に置き換えました。生産計画担当は、生産と同じタイミングで機械の状態とフィードバックを把握できるようになりました。

ご提供内容

  • インターフェースカタログとデータ契約を含む統合アーキテクチャ
  • MES、ERP、生産現場の間の、テスト済みでバージョン管理されたインターフェース
  • 監視と変更手順を含む運用マニュアル
このテーマについて相談する
02IEC 62443準拠のゾーンとコンジットによるOTセキュリティIEC 62443-3-3 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Kiosk

私たちのアプローチ

IEC 62443は、設備を同じ保護要件を持つゾーンに分割し、その間の制御されたトラフィックのためのコンジットを定めます。各ゾーンには目標セキュリティレベルが設定されます。私たちは設備、コントローラ、データフローを洗い出し、IEC 62443-3-2に基づいてリスクを評価し、セグメンテーション、ファイアウォール、データダイオードによって生産ネットワークをオフィスネットワークから分離します。パッシブなネットワーク監視は、コントローラに負荷をかけることなく、新しい機器や異常な接続を検知します。リムーバブルメディアや保守用ノートPCは、ゾーンに入る前にメディアチェックステーションを通過します。

サービス範囲の詳細
  • ゾーンとコンジットの基礎となる、コントローラ、HMI、ネットワーク、遠隔アクセスを含む設備台帳
  • IEC 62443-3-2に基づくリスク評価とゾーンモデル。IEC 62443-3-3に基づくゾーンごとの目標セキュリティレベル
  • パーデューモデルに基づく、オフィスITと生産部門の間の産業用ファイアウォール、データダイオード、DMZによるセグメンテーション
  • 設備台帳、異常検知、SIEM連携を含むパッシブなOT監視
  • リムーバブルメディアと保守用ノートPC向けのメディアチェックステーション、エンジニアリングステーションのハードニング、制御プログラムのバックアップ

ある自動車部品サプライヤーが、プレス工場、塗装工場、組立工場を、それぞれ独自のコンジットを持つゾーンに分離しました。それ以降、オフィスITでのインシデントが生産ラインに影響を与えることはなくなりました。

ご提供内容

  • IEC 62443-3-2に基づくリスク評価を含むゾーン・コンジットモデル
  • ファイアウォールルールとメディアチェックステーションを備えた、セグメント化された生産ネットワーク
  • 設備台帳とSIEMでのアラート通知を含むOT監視
このテーマについて相談する
03設備とメーカー向けの安全なリモート保守特権アクセス管理 · FIDO2およびパスキー · OpenID Connect

私たちのアプローチ

機械メーカー、インテグレーター、自社の保守担当者は、コントローラへのアクセスを必要とし、多くの場合それは夜間や工場外からです。私たちは、常時接続のVPNトンネルと共有パスワードを、個人アカウント、多要素認証、作業ごとの承認を備えた一元的なアクセスプラットフォームに置き換えます。すべてのセッションはゾーン内の踏み台サーバーで終端し、記録され、チケットがクローズすると自動的に終了します。外部企業は、チケットに記載された機械にのみ、かつ合意された時間内でのみアクセスできます。

サービス範囲の詳細
  • メーカー、インテグレーター、保守担当者向けの役割を定めたアクセス設計。Jira Service Managementなどのチケットによる作業ごとの承認
  • IDプロバイダー、FIDO2準拠の多要素認証、外部企業向けの個人アカウントを備えた一元的なアクセスプラットフォーム
  • セッション記録、時間枠、自動切断機能を備えた踏み台サーバーと特権アクセス管理
  • プロトコルフィルターを備えた、IEC 62443準拠のリモート保守用コンジット。ゾーンへの常時接続トンネルなし
  • 設備ごとの移行計画を文書化した上での、機械側のメーカー製ルーターとモデムの置き換え

ある工場が、複数の機械メーカーの遠隔アクセスを一つのアクセスプラットフォームに集約しました。すべての作業はチケットに紐づけられ、記録され、顧客監査の際に参照できます。

ご提供内容

  • 役割、承認プロセス、メーカー向け契約付属書を含むアクセス設計
  • ゾーンごとの踏み台サーバーを備えた、運用可能なアクセスプラットフォーム
  • 顧客監査とNIS2向けのセッション記録と分析レポート
このテーマについて相談する
04HSMを基盤としたPKIによる機器アイデンティティとファームウェア署名Entrust nShield 5c · Utimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM

私たちのアプローチ

サイバーレジリエンス法は、デジタル要素を持つ製品に対して、サポート期間全体を通じた安全なアップデートを求めています。私たちは、ルートCAと発行CAがFIPS 140-3 Level 3準拠のHSMに鍵を保管する機器PKIを構築します。ファームウェア署名はビルドパイプラインから実行され、職務分離、承認、リリースごとの記録を伴います。各機器は製造ライン上でIEEE 802.1ARに準拠した固有のアイデンティティを取得し、後にクラウド、リモート保守、アップデートサーバーに対してこれを提示します。ベンダー中立の立場で、認証状況、処理性能、運用モデルに応じて、Entrust nShield 5c、Utimaco u.trust GP HSM、Thales Luna 7の中から選定します。

サービス範囲の詳細
  • オフラインのルートCA、製品ラインごとの発行CA、FIPS 140-3 Level 3準拠のHSMによる鍵保管を含むPKIアーキテクチャ
  • 職務分離、ダブルチェック承認、リリースごとの署名記録を含む、CI/CDパイプラインにおけるファームウェア署名
  • 機器内での鍵生成と、製造ラインでのESTまたはSCEPによる証明書発行を伴う、IEEE 802.1AR準拠の機器アイデンティティ
  • EverTrust CLMによる証明書ライフサイクル、現場での更新、失効、サイバーレジリエンス法向けの証跡
  • 機器内でのセキュアブートとアップデート検証、ファームウェアバージョンごとのSBOM、CRA附属書Iに準拠した脆弱性対応プロセス

あるドライブコントローラのメーカーが、署名鍵をビルドサーバーからHSMに移行しました。すべてのリリースは承認後に署名され、すべての機器は固有の証明書を持って工場を出荷されます。

ご提供内容

  • 証明書ポリシーとHSM設計を含むPKIアーキテクチャ
  • 記録証跡付きの、ビルドパイプライン内の署名サービス
  • ライフサイクルプロセスを含む、製造ライン上での機器登録
このテーマについて相談する
05機械学習による予知保全と品質予測TimescaleDB · scikit-learn · XGBoost

私たちのアプローチ

機械は振動、温度、電流、サイクルタイムのデータを送信し、検査ステーションは測定値と不良理由を送信します。私たちはこれらの時系列データを受注データや保守データと統合し、それをもとに2種類のモデルを学習させます。一つは、軸受、スピンドル、ポンプの異常を故障の数日前に検知するもの、もう一つは、プロセスパラメータからロットの品質を予測するものです。すべての予測は、それを引き起こした特徴量を示すため、保守担当者や品質保証担当者が検証できます。モデルはバージョン管理された状態で稼働し、データドリフトを監視し、工具交換やレシピ変更の後には管理された形で再学習します。

サービス範囲の詳細
  • OPC UA、検査ステーション、MES、保守システムからの時系列データ向けの、統一された設備モデルを備えたデータプラットフォーム
  • 振動・電流解析による、軸受、スピンドル、ポンプ、駆動装置向けの異常検知。過去の故障データで検証済み
  • 主要な影響要因の説明を伴う、プロセスパラメータに基づくロットごとの品質予測
  • 予測結果の保守オーダーおよび検査計画への統合、設備ごとの閾値によるアラート通知
  • バージョン管理、ドリフト監視を含むモデル運用。労働安全に関わるシステムについてはEU AI Actに基づく文書化

あるプラスチック部品メーカーが、温度、圧力、サイクルタイムからロットごとの不良を予測しています。段取り担当者は、検査ステーションが問題を報告する前にパラメータを修正できます。

ご提供内容

  • 設備モデルと接続済みデータソースを含むデータプラットフォーム
  • モデルカード付きの、異常検知と品質予測向けのバージョン管理されたモデル
  • アラートとドリフト監視を含む運用ダッシュボード
このテーマについて相談する
06長寿命の機械アイデンティティ向けの耐量子暗号対応ML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMSおよびXMSS(SP 800-208)

私たちのアプローチ

機械は20年にわたって現場で使われ続けますが、その証明書と署名は、高性能な量子コンピュータによって破られることになるRSAと楕円曲線暗号に依拠しています。私たちは、コントローラ、機器PKI、リモート保守、ファームウェア署名における暗号技術を棚卸しし、機器の耐用年数と交換の手間に応じて各用途を評価します。ファームウェア署名を最初に移行するのは、LMSやXMSSといったハッシュベースの方式がすでに標準化され、HSM上で稼働しているためです。機器アイデンティティとTLSについては、コントローラとライブラリが対応次第、ML-DSAとML-KEMがハイブリッド証明書とともに後に続きます。

サービス範囲の詳細
  • コントローラ、機器PKI、リモート保守、TLS、ファームウェア署名にまたがる暗号インベントリ。ご要望に応じてEverTrust CPMを使用
  • 機器の耐用年数、現場での交換の手間、データの保護期間に基づく用途ごとの評価
  • HSM内での状態管理を伴う、NIST SP 800-208に準拠したLMSまたはXMSSへのファームウェア署名の移行
  • 機器アイデンティティ向けのML-DSAによるハイブリッド証明書と、新方式のメモリ使用量・処理時間に関するコントローラのテスト
  • ハードウェア交換なしに方式を切り替えられるようにするための、アップデートクライアントとPKIにおける暗号アジリティ、段階的なロードマップ

あるフィールド機器メーカーが、新しいファームウェアにLMSによる署名を追加しました。次世代の機器は両方の署名を検証し、旧世代の機器は交換までの間、従来の検証方式を維持します。

ご提供内容

  • 製品ラインごとのリスク評価を含む暗号インベントリ
  • ファームウェア署名、機器PKI、リモート保守向けの移行ロードマップ
  • アップデートクライアントとPKI向けの暗号アジリティ設計
このテーマについて相談する
配線された自動化生産設備、イメージ画像
製造業

よくあるプロジェクトの場面

変化が具体化する場面。

プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。

例示的な状況です。顧客事例ではありません。

01 / 製造業

機械メーカーにおけるCRA対応準備

ネットワーク接続機能を備えた新世代の機械。ファームウェアアップデートは未署名で、署名鍵はビルドサーバー上にファイルとして保存されており、SBOMも存在しない。

解決策

HSMを備えた機器PKI、リリースごとの承認を伴うビルドパイプライン内の署名サービス、工場出荷時からの機器アイデンティティ、CRAに準拠したSBOMと脆弱性対応プロセス。

記録付きの署名済みアップデート、適合性評価向けの技術文書、悪用された脆弱性向けの報告プロセスの整備。

このテーマについて相談する

02 / 製造業

自動車部品サプライヤーにおけるOTセグメンテーション

オフィスからプレス機まで一つのネットワークでつながっており、リモート保守は機械側のメーカー製ルーターを介して行われ、IEC 62443に準拠した顧客監査が予告された。

解決策

リスク評価を含むゾーン・コンジットモデル、オフィスITと生産部門間のファイアウォールとデータダイオード、セッション記録を備えた一元的なアクセスプラットフォーム。

顧客監査に合格し、遠隔アクセスはチケットごとに承認・記録されるようになり、オフィスITでのインシデントが生産ラインに影響を与えなくなった。

このテーマについて相談する

03 / 製造業

プラスチック加工業者における品質予測

不良品は検査ステーションで初めて発覚し、MESとERPは夜間バッチでデータをやり取りしており、プロセスデータはコントローラ内で活用されないまま残っている。

解決策

MESとERPの間の統合層、OPC UAによる時系列データプラットフォーム、影響要因の説明を伴うロットごとの品質モデル。

生産のタイミングに合わせたフィードバック、検査前のパラメータ修正、ドリフト監視を伴う稼働中のバージョン管理されたモデル。

このテーマについて相談する

協働

明確な道筋。貴社のチームと共に。

最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。

私たちの進め方

  1. 01

    アセスメント

    設備、システム、インターフェース、データフロー、規制上のギャップ

    設備台帳、インターフェースカタログ、暗号インベントリ、IEC 62443・NIS2・CRAに対するギャップ分析、優先順位付き対策リスト
  2. 02

    コンセプト

    ゾーンモデル、統合アーキテクチャ、PKI、運用モデル

    ゾーン・コンジットモデル、統合アーキテクチャ、PKI・HSM設計、データモデル、運用モデル、監査計画
  3. 03

    実装

    メンテナンスウィンドウ内でのセグメンテーション、インターフェース、署名サービス、モデルの導入

    セグメント化されたネットワーク、テスト済みのインターフェース、記録付きの署名サービス、稼働中のモデル、段階ごとの文書化と検収
  4. 04

    運用

    監視、証明書、監査、知識移転

    OT監視、証明書更新、モデル監視、監査同行、段階的な引き継ぎ

初回相談の前に

すべての答えをお持ちである必要はありません。

具体的な課題があれば十分です。次の4つの質問が、正しい方向性を共に見つける助けになります。

初回相談を予約する
  1. 01

    何を変えたいですか?

    現在の課題と、貴社が目指す成果。

  2. 02

    どのシステムが関係しますか?

    拠点、アプリケーション、インターフェースの全体像。

  3. 03

    何が制約条件になりますか?

    プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。

  4. 04

    誰が参加すべきですか?

    IT、セキュリティ、運用の各部門の適切な担当者。

背景と判断材料

製造業向けITソリューションとは

MESとERPの統合から耐量子暗号対応まで、6つの取り組み領域をOTOKO®が計画、統合、運用します。生産ネットワーク、リモート保守、デジタル要素を持つ製品は、確かな証跡とともにIEC 62443、NIS2、サイバーレジリエンス法(CRA)に対応します。ソリューション全体はドイツ国内のデータセンターで稼働します。

製造業向けのITソリューションは、機械、生産管理システム、業務システムを一貫したデータの流れでつなぎ、OT環境とつながる製品を攻撃から守ります。OTOKO®はそのために6つの取り組み領域をカバーします。MES、ERP、OPC UAによるインダストリー4.0データプラットフォーム、IEC 62443に準拠したOTセキュリティ、安全なリモート保守、HSMを基盤としたPKIによる機器アイデンティティとファームウェア署名、機械学習による予知保全と品質予測、そして長寿命の機械アイデンティティ向けの耐量子暗号対応です。各領域は同じデータ基盤、同じゾーンモデル、同じPKIを利用するため、工場と製品を別々に保護することはありません。

OTOKO®がコンサルティング会社と異なるのは、運用に至るまでの道のりです。ゾーンモデル、インターフェース、モデル、リリースには、記録、バージョン情報、そして顧客監査、NIS2、サイバーレジリエンス法が求める資料が備わります。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、署名鍵と貴社の機器PKIのルートは、ビルドサーバー上のファイルとしてではなく、認証済みの機器に保管されます。

製造業にOTOKO®を選ぶ理由

  • 暗号技術とHSM

    暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。ファームウェア向けの署名鍵と貴社の機器PKIのルートは、ビルドサーバー上のファイルとしてではなく、認証済みのHSMに保管されます。

  • ドイツ国内のデータセンター

    ソリューション全体はドイツ国内のデータセンターで稼働します。データプラットフォームからPKI、リモート保守プラットフォームまで、すべてです。

  • 重要インフラと規制産業

    私たちは重要インフラ事業者や規制産業の企業と協働しています。IEC 62443に準拠した顧客監査、TISAX審査、そして情報セキュリティ部門や生産部門が工場に求めるものを理解しています。

  • 運用まで伴走するひとつのチーム

    一つのチームが、コンサルティングから運用まで一貫して貴社に伴走します。OTセキュリティアーキテクト、インテグレーション開発者、データエンジニアが、シフトとメンテナンスウィンドウに合わせて関わり続けます。

実施条件と詳細

多くの工場がつまずく原因は、技術の不足ではなく、長年の拡張で複雑化したネットワーク、データのサイロ化、そして次のメンテナンスウィンドウより早く迫ってくる義務です。

オフィスからコントローラまでフラットなネットワーク

コントローラ、HMIパネル、オフィスPCが一つのネットワークを共有し、リモート保守アクセスは機械に直接つながり、IT環境でのランサムウェア被害は何の障壁もなく生産部門にまで及びます。

生産現場とオフィスの間のデータサイロ

機械データはメーカー独自の形式で保存され、MESはファイルエクスポートで数量をERPに伝え、部品表は両システムで手作業により管理されています。

ビルドサーバー上の署名鍵

ファームウェアは、ビルドサーバー上にファイルとして保存された鍵で署名されており、職務分離も記録も、鍵が漏えいした場合の対応計画もありません。

担当者のいない義務

NIS2はリスクマネジメントと報告経路を求め、サイバーレジリエンス法は署名済みアップデートと脆弱性対応を求めていますが、OT環境と製品開発は情報セキュリティマネジメントシステムの対象外にあります。

3つの運用モデル
オンプレミスドイツのクラウドハイパースケーラー
データ保管貴社の工場とデータセンター。OTデータはゾーン内にとどまりますISO 27001に基づき運用されるドイツ国内のデータセンターAzure、AWS、Google Cloud、リージョン選択可能
運用形態貴社のチーム、またはマネージドサービスとしてのOTOKO®OTOKO®。貴社と貴社の顧客向けの監査権付き共同運用、クラウド事業者によるプラットフォームサービス
ツール工場内のHSM、PKI、アクセスプラットフォーム。エッジ上のKafkaと時系列データストアホスト型HSM、PKI as a Service、データプラットフォームとリモート保守プラットフォームクラウドHSMサービス、IoTサービス、マネージド型データサービス
適した用途コントローラに近いデータ、署名鍵、安定した接続を持たない工場顧客監査があり、データ主権を必要とするメーカー拠点をまたいだ機器群のデータ、モデル学習、ピーク負荷対応
コンプライアンス完全な管理権限、貴社のISMSとゾーンモデルによる証跡GDPRに基づく処理委託契約、ドイツ国内、TISAX審査向けの証跡処理委託契約、標準契約条項、サービスごとの撤退シナリオ

連携体制

プロジェクト

IEC 62443準拠のゾーンモデル、MES連携、署名サービスといった、成果物、マイルストーン、検収が明確に定義された案件です。

  • アセスメント、コンセプト設計、実装、引き継ぎ
  • 固定価格、またはマイルストーンごとの工数精算
  • ゾーンモデル、インターフェース、CRA対応準備に適しています

チーム増強

OTセキュリティアーキテクト、インテグレーション開発者、データエンジニアが、貴社のチーム、ツール、承認プロセスの中で、シフトとメンテナンスウィンドウに合わせて作業します。

  • 貴社の設備、システム、承認プロセスへの習熟
  • プロジェクトの進行に応じて規模を調整可能
  • 自社ITを持ちながらOTとデータ分野で人員不足を抱える工場に適しています

マネージドサービス

OTOKO®は、合意されたサービスレベル、レポート、顧客監査とNIS2が求める証跡とともに、アクセスプラットフォーム、PKIと署名サービス、データプラットフォーム、またはOT監視を運用します。

  • 監視、証明書更新、アップデート、サポート
  • 監査権、サービスレベル指標、撤退シナリオを契約に明記
  • PKI、HSM、プラットフォームの自社運用チームを持たないメーカーに適しています

工場と製品メーカーに関わる5つの規制と、それぞれの要求事項、そしてOTOKO®が提供する対応内容です。

標準規格と証跡
要件求められる内容OTOKO®の対応内容
IEC 62443ゾーンとコンジット、設備向けのリスク評価と目標セキュリティレベル、メーカー向けの安全な開発とコンポーネント要件、サービス事業者向けの義務62443-3-2に準拠したゾーン・コンジットモデル、62443-3-3に準拠したセグメンテーションと監視、62443-2-4に準拠したリモート保守、貴社の製品向けの62443-4-1に準拠した開発プロセス
サイバーレジリエンス法設計段階からのセキュリティ確保、出荷時点で既知の悪用可能な脆弱性がないこと、サポート期間を通じた安全なアップデート、SBOM、実際に悪用された脆弱性の24時間以内の報告、CE適合HSMによる署名サービス、機器PKI、アップデート機構、リリースごとのSBOM、脆弱性対応・報告プロセス、適合性評価向けの技術文書
NIS2サプライチェーンセキュリティ、インシデント対応、暗号技術、アクセス制御を含むリスクマネジメント、重大インシデントの報告、経営陣の責任。機械製造業、電気・自動車産業は重要事業者として対象ISMSの適用範囲に含まれるOT環境、ゾーンモデルと監視、期限付きの報告経路、リモート保守とサプライヤーに関する証跡、BSIへの登録向けの資料
ISO 27001リスク評価、適用宣言書、附属書Aの管理策、内部監査、マネジメントレビューを含む情報セキュリティマネジメントシステム生産部門と製品開発への適用範囲の拡大、OT向けのリスク登録簿、管理策と証跡、ISO 27001に準拠した私たちのサービスの運用
TISAXVDA ISAカタログに基づく情報セキュリティ審査(審査レベル付き)、試作品の保護とデータ保護、ENXプラットフォームを通じた結果の共有VDA ISAに対するギャップ分析、ネットワーク分離・アクセス・リモート保守向けの対策、貴社の顧客が求める審査レベルのための証跡

よくある質問

良い質問。明確な答え。

貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。

業界と取り組み領域6 質問

OTOKO®は製造業向けにどのようなITソリューションを提供していますか?

サービス内容には、OPC UAによるMES・ERP・機械の統合、IEC 62443に準拠したOTセキュリティ、安全なリモート保守が含まれます。さらに、HSMによる機器PKIとファームウェア署名、予知保全と品質予測、そして機械アイデンティティ向けの耐量子暗号対応も含まれます。各取り組み領域は個別にも一括パッケージとしても依頼でき、運用は工場内、ドイツ国内のデータセンター、またはハイパースケーラー上で行われます。

サイバーレジリエンス法は機械・設備メーカーにも適用されますか?

はい、機械が制御ソフトウェアを含む、またはネットワーク接続機能を持ち、EU市場に投入される場合に適用されます。この場合メーカーは、設計段階からのセキュリティ確保を証明し、脆弱性への対応と報告を行い、SBOMを管理し、サポート期間を通じてセキュリティアップデートを提供する必要があります。報告義務は2026年9月から、その他の義務は2027年12月から適用されます。署名サービス、機器PKI、アップデートプロセスは開発と製造ラインに関わるため、それ以前に準備期間が必要です。

古い機械群を、コントローラを変更することなくネットワークにつなげられますか?

通常は可能です。OPC UAを持たない設備は、制御プログラムに手を加えることなく信号を読み取る、後付けのゲートウェイや追加センサーを介して接続します。私たちは機械ごとに、どのデータが利用可能で、どの方法が経済的かを確認します。ゲートウェイ向けのゾーンとコンジットも最初から計画に含めます。

機械メーカーによるリモート保守は、どのようにして安全に行えますか?

機械側のルーターやVPNトンネルの代わりに、すべての外部技術者が多要素認証付きの個人アカウントを取得します。すべての作業は個別に承認され、チケットと時間枠に紐づけられます。セッションはゾーン内の踏み台サーバーを経由し、記録され、自動的に終了します。私たちは重要インフラ事業者や規制産業の企業と協働しています。そうした現場では、この方法があらゆる遠隔アクセスの前提条件となっています。

ファームウェアの署名鍵は、なぜHSMに保管すべきなのですか?

ファイルとして存在する署名鍵は、誰にも気づかれずにコピーされる可能性があります。鍵が盗まれると、攻撃者は自作のファームウェアをメーカー製ソフトウェアとして偽装できてしまいます。FIPS 140-3 Level 3準拠のHSMでは、鍵が機器の外に出ることは決してなく、すべての署名が記録され、承認は職務分離に従って行われます。サイバーレジリエンス法は、アップデート機構に関してまさにこの証跡を求めています。

機械アイデンティティは、いつ量子コンピュータへの耐性を持たせるべきですか?

今すぐ、棚卸しから始めるべきです。現在出荷されている機器は、高性能な量子コンピュータの登場が見込まれる時期よりも長く稼働し続けます。現場での方式変更には、ファームウェアアップデート、コントローラ内のメモリ容量、複数の製品世代にまたがる準備期間が必要です。LMSやXMSSによるファームウェア署名はすぐに導入できます。機器アイデンティティは、対象ハードウェアがML-DSAを処理できるようになり次第、ハイブリッド証明書とともに後に続きます。

導入と実装5 質問

1つの取り組み領域から始めることはできますか?

はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。

初回相談に向けて、何を準備すればよいですか?

課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。

プロジェクトには誰が関わるべきですか?

OTセキュリティアーキテクト: ゾーンモデル、リモート保守、IEC 62443準拠の証跡. インテグレーション開発者: MES・ERPインターフェース、OPC UA、ゲートウェイ. 暗号技術スペシャリスト: 機器PKI、HSM、署名サービス、耐量子暗号ロードマップ. データエンジニア: 時系列データプラットフォーム、モデル、ドリフト監視. コンプライアンスアドバイザー: CRA、NIS2、TISAX、監査資料. プロジェクトマネージャー: マイルストーン、メンテナンスウィンドウ、検収、レポート.

スケジュールと工数はどのように決まりますか?

システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。

最初のプロジェクトフェーズでは何が得られますか?

設備、システム、インターフェース、データフロー、規制上のギャップ 設備台帳、インターフェースカタログ、暗号インベントリ、IEC 62443・NIS2・CRAに対するギャップ分析、優先順位付き対策リスト

運用と継続的な改善4 質問

どのような協働の形が可能ですか?

プロジェクト: IEC 62443準拠のゾーンモデル、MES連携、署名サービスといった、成果物、マイルストーン、検収が明確に定義された案件です。 チーム増強: OTセキュリティアーキテクト、インテグレーション開発者、データエンジニアが、貴社のチーム、ツール、承認プロセスの中で、シフトとメンテナンスウィンドウに合わせて作業します。 マネージドサービス: OTOKO®は、合意されたサービスレベル、レポート、顧客監査とNIS2が求める証跡とともに、アクセスプラットフォーム、PKIと署名サービス、データプラットフォーム、またはOT監視を運用します。

運用への引き継ぎはどのように行われますか?

監視、証明書、監査、知識移転 OT監視、証明書更新、モデル監視、監査同行、段階的な引き継ぎ

後から拠点やシステムを追加することはできますか?

最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。

ソリューションを長期的に運用可能な状態に保つには、どうすればよいですか?

責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。

製造業

次のステップについて、共にお話ししましょう。

機械、MES、ERPを連携させながら制御システムを保護する方法を一緒に検討しましょう。

初回相談を予約する

パートナー

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

アクセシビリティ

表示をご自身のニーズに合わせて調整できます。

このページには、まだやさしい日本語版がありません。

設定は現在、今回の閲覧にのみ適用されます。永続的な保存は「Cookie設定」で許可できます。