計装制御システムのゾーンアーキテクチャと攻撃検知
全システムの分類を伴うゾーン・コンジットモデル
詳しく見る業界 / 原子力
安全なゾーンアーキテクチャとハードウェアベースの暗号技術により、機密性の高い施設を保護します。
コンサルティング。インテグレーション。運用。

貴社の業界で働く人々のために。
貴社の重点分野
IEC 62443に準拠して施設ネットワークをセグメント化し、データダイオードによりデータフローを保護し、保護システムに介入することなく計装制御システムの異常を検知します。
戦略からシステムまで
6つの取り組み領域。詳しく知りたい分野をお選びください。
私たちのアプローチ
ゾーンアーキテクチャは施設を保護要件の段階に応じた領域に分割し、各接続点を定義済みのコンジットで管理します。私たちは計装制御システムをIEC 62645のセキュリティ等級とIEC 62443のセキュリティレベルに基づいて分類し、安全系計装制御システムを運転用計装制御システムやオフィスネットワークから厳格に分離し、データはデータダイオード経由でのみ外部へ出します。記憶媒体は使用前にメディアチェックステーションで検査され、パッシブ型センサーが計装制御システムへパケットを一切送ることなくネットワーク通信の異常を検知します。この結果、BSI法が求める攻撃検知の義務と、IAEAが求める段階的な防護アーキテクチャへの期待の両方を満たします。
廃止措置中のある事業者がメディアチェックステーションとデータダイオードを導入しました。廃止措置事業者は、計装制御システムへ戻る経路が存在しないゾーンから施設データを受け取ります。
私たちのアプローチ
計装制御システムのソフトウェア、ファームウェア、設定はメーカー、サービス事業者、記憶媒体を経由して施設に届きますが、あらゆる変更は出所と完全性を検証できなければなりません。私たちは署名チェーンを構築し、メーカーが納品物に署名し、貴社のエンジニアリングステーションが読み込み前に署名を検証し、貴社自身の承認はハードウェアセキュリティモジュール内の鍵で行われるようにします。同じPKIが、リモート保守、拠点間接続、データダイオード向けの証明書も発行します。私たちはUtimaco u.trust GP HSM、Thales Luna、Entrust nShield 5について、ベンダー中立の立場で助言し、役割、定足数、記録を備えた鍵セレモニーを計画します。
ある中間貯蔵施設が、計装制御システムの納入業者に署名済み更新を求めています。メディアチェックステーションが署名を検証し、読み込みの承認は事業者のHSM内の鍵で行われます。
私たちのアプローチ
運転管理、保守、放射線防護、報告業務には施設からのデータが必要ですが、計装制御システムへの戻り経路を開いてはいけません。私たちはプロセスデータ、文書管理、ERPを、データダイオードの後ろから始まり、バージョン管理され、責任者が定められ、すべてのアクセスを記録するインターフェースを通じて統合します。メーカーによるリモート保守は、多要素認証、セッション記録、貴社の担当者による作業ごとの承認を伴う踏み台サーバー経由で行われ、作業後も開いたままの恒久的なアクセスは使いません。
ある事業者は保守システムとプロセスデータヒストリアンをデータダイオード経由で連携させました。保守担当者はオフィスネットワークで測定値を確認できますが、計装制御システムへの接続は一切存在しません。
私たちのアプローチ
廃止措置記録、クリアランス測定データ、廃棄物容器データ、運転記録は、どのファイル形式やどの署名方式よりも長く、数十年にわたって完全性、非改ざん性、可読性を保つ必要があります。私たちは、入庫時にすべてのデータを署名し、適格タイムスタンプを付与し、暗号化して保管し、BSI TR-03125に基づく再署名によって証拠能力を維持するアーカイブを構築します。署名鍵はHSM内に保管され、形式はPDF/Aおよび文書化されたスキーマを持つXMLに従い、アクセスはロールベースで、監督当局や専門家向けに記録されます。
廃止措置中のある事業者が、クリアランス測定データと廃止措置記録を署名済みアーカイブへ移行しました。すべてのデータにタイムスタンプと署名が付与され、再署名はサービスとして計画されています。
私たちのアプローチ
プロセスデータ、計装制御システムのアラーム、ネットワーク通信データ、保守履歴は別々のシステムに保管されており、まとめて分析されることはほとんどありません。私たちはデータダイオードの後ろにこれらのソースを統合するデータプラットフォームを構築し、その上で施設の挙動やネットワーク通信の異常を早期に検知するモデルを学習させます。モデルは当直要員やセキュリティチームに気づきを提供するだけで、自ら判断は下しません。すべての分析にはバージョンが付与され、モデルカードとデータの出所によって追跡可能な形で記録されます。
ある事業者は、ポンプデータと運転用計装制御システムのネットワーク通信を合わせて分析しました。あるモデルが、メンテナンスウィンドウの外で接続を確立する機器を、誰かが気づく前に検知しました。
私たちのアプローチ
高性能な量子コンピュータは、現在ソフトウェア署名、リモート保守証明書、アーカイブ署名の基盤となっているRSAや楕円曲線を破ることになります。数十年にわたり有効でなければならないアーカイブにとって、これは遠い将来の問題ではありません。後になって偽造可能になった署名は、証拠能力を失うからです。私たちは計装制御システム、PKI、アーカイブにまたがる方式、鍵、証明書を棚卸しし、長期署名にはXMSSやLMSといったハッシュベース方式を採用し、PKIのML-DSAとハイブリッド証明書への移行を、機器の更新や変更管理プロセスに合わせて段階的に計画します。
ある事業者は、廃止措置アーカイブの署名をXMSSへ切り替え、リモート保守用の既存PKIは次の機器更新まで維持しました。その更新に向けてハイブリッド証明書が準備されています。

よくあるプロジェクトの場面
プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。
例示的な状況です。顧客事例ではありません。
01 / 原子力
廃止措置事業者は施設データを必要としており、ネットワーク接続点は数十年かけて増え、監督当局はIT防護コンセプトを求めていました。
IEC 62645に基づく台帳作成と分類、データダイオードとメディアチェックステーションを備えたゾーン、作業ごとの承認を伴う踏み台サーバー経由のリモート保守を導入しました。
文書化された防護コンセプト、すべての事業者向けの管理されたアクセス、監督当局と専門家向けの証跡が整いました。
02 / 原子力
計装制御システムの更新は出所を検証できない記憶媒体で届き、承認は紙への署名で行われていました。
メーカー署名、メディアチェックステーションでの検証、事業者のHSM内の承認鍵、セレモニー記録を備えた署名チェーンを構築しました。
すべての更新について出所と完全性を検証できるようになり、承認は変更管理プロセスの中で追跡可能になり、HSMが稼働しています。
03 / 原子力
運転記録と測定データは署名のないファイルシステムに保管され、旧アーカイブはメーカーサポートのないソフトウェア上で稼働していました。
タイムスタンプサービスを備えた署名済みアーカイブ、BSI TR-03125に基づく証拠能力保全、ハッシュベース署名、旧アーカイブからの移行を実施しました。
数十年にわたる証拠能力、サービスとしての再署名、テスト済みで文書化された復旧が実現しました。
協働
最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。
私たちの進め方
計装制御システム、ネットワーク接続点、記憶媒体の経路、アーカイブ、証跡のギャップ
ゾーン、コンジット、署名チェーン、アーカイブ、運用モデル
メンテナンスウィンドウと変更管理プロセスにおける施策の段階的な実施
モニタリング、再署名、監査、知識移転
現在の課題と、貴社が目指す成果。
拠点、アプリケーション、インターフェースの全体像。
プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。
IT、セキュリティ、運用の各部門の適切な担当者。
計装制御システムのゾーンアーキテクチャから、廃止措置のための署名済み長期保存アーカイブまで、6つの取り組み領域をOTOKO®が計画、実装、運用します。いずれの施策も認可された安全系システムに干渉せず、監督当局や専門家に対して証跡を示せます。ソリューション全体はドイツ国内のデータセンターで稼働します。
原子力施設向けのITセキュリティは、計装制御システム、運転データ、原子力施設へのアクセス経路を改ざんから保護しながら、原子力安全には干渉しません。廃止措置中の施設、中間貯蔵施設、研究炉、燃料サイクル施設はもちろん、出力運転中の発電所にも、国内外を問わず適用されます。OTOKO®はそのために6つの取り組み領域をカバーします。計装制御システムのゾーンアーキテクチャと攻撃検知、ハードウェアセキュリティモジュールを用いた署名済みソフトウェアとPKI、管理されたインターフェースとリモートアクセス、廃止措置と運転のための署名済み長期保存アーカイブ、運転・セキュリティデータ向けのデータプラットフォーム、そして署名とアーカイブの耐量子暗号(PQC)対応です。
単なるコンサルティングプロジェクトとの違いは、分離と証跡にあります。防護施策は認可された安全系計装制御システムの外部で構築され、あらゆる変更は貴社の変更管理プロセスを経て、監督当局、専門家、BSIが求める記録、バージョン情報、書類が残ります。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、ソフトウェア、リモート保守、アーカイブの署名鍵は、ソフトウェアではなく認証済みの機器に保管されます。
暗号技術とハードウェアセキュリティモジュールは、私たちの中核的な強みです。計装制御システムのソフトウェア、リモート保守、アーカイブの署名鍵は、記録されたセレモニーを経て認証済みのハードウェアセキュリティモジュールに保管されます。
ソリューション全体はドイツ国内のデータセンターで稼働します。ホスティング型HSMからタイムスタンプサービス、廃止措置向けの長期保存アーカイブまで一貫しています。
重要インフラや規制産業の事業者との協働は、私たちにとって日常業務です。原子力規制当局、専門家、BSI、情報セキュリティ部門が防護コンセプトや証跡に何を求めているか、私たちは把握しています。
1つのチームが、コンサルティングから運用まで貴社に伴走します。セキュリティアーキテクト、暗号技術スペシャリスト、インテグレーション開発者は、コンセプト策定からメンテナンスウィンドウでの実装、運用に至るまで、同じ窓口であり続けます。
ほとんどの事業者がつまずくのは技術不足ではなく、長年かけて増えたネットワーク接続点、計装制御システムとITの間で不明確な責任分担、そして紙の上にしか存在しない証跡です。
01
計装制御システム、運転管理、オフィスネットワークの間には数十年かけて接続が生まれてきましたが、誰も完全には記録しておらず、あらゆるゾーンの境界を無効化しています。
02
メーカーはUSBメモリやノートPCで更新を持ち込み、リモート保守のアクセスは個別合意で運用され、誰がいつ何を変更したかを示す記録もありません。
03
攻撃検知システムはメールやサーバーは監視できますが、計装制御システムのネットワーク通信は見えておらず、誰もそこにセンサーを設置しようとしません。
04
廃止措置記録、クリアランス測定データ、運転記録は、署名もタイムスタンプもなく、数十年にわたる再署名の仕組みもないままファイルシステムに保管されています。
| オンプレミス | ドイツのクラウド | ハイパースケーラー | |
|---|---|---|---|
| データ保管 | 施設と貴社のデータセンター。計装制御システムのデータは現地に留まります | アーカイブ、データプラットフォーム、オフィスシステム向けの、ISO 27001準拠のドイツ国内データセンター | 施設データを含まないシステム限定のAzure、AWS、Google Cloud |
| 運用形態 | 貴社のチーム、またはOTOKO®がマネージドサービスとして貴社のゾーン内で運用 | OTOKO®が、KRITISとNIS2に基づく監査権と報告経路を伴って運用 | 共同運用、クラウド事業者によるプラットフォームサービス |
| ツール | 施設内のデータダイオード、メディアチェックステーション、HSM、センサー | ホスティング型HSM、署名・タイムスタンプサービス、アーカイブ、データプラットフォーム | マネージド型データサービス、コラボレーション、テスト・研修環境 |
| 適した用途 | 計装制御システムのゾーン、署名検証、リモート保守 | 複数拠点向けの長期保存アーカイブ、データプラットフォーム、PKI | プロジェクト管理、保護要件のない文書、研修 |
| コンプライアンス | 完全な管理権限、防護コンセプトとISMSによる証跡 | GDPRに基づく処理委託契約、KRITIS証跡、ドイツ国内 | 処理委託契約、標準契約条項、データ区分ごとの承認 |
連携体制
プロジェクト
ゾーンアーキテクチャ、署名チェーン、アーカイブなど、明確に区切られた取り組みで、成果物、マイルストーン、運転部門と専門家による検収が定められています。
チーム増強
セキュリティアーキテクト、暗号技術スペシャリスト、インテグレーション開発者が、貴社のチーム、ツール、変更管理プロセスの中で作業します。ご希望に応じて現地に常駐し、貴社の基準に沿った身元確認も行います。
マネージドサービス
OTOKO®は攻撃検知、HSM、アーカイブ、データプラットフォームをマネージドサービスとして運用し、合意されたサービスレベル、定期報告、監査権、そしてKRITISとNIS2が求める報告経路を提供します。
原子力施設のITセキュリティを規定する5つの基準について、その要求事項と私たちが提供するサービスをまとめました。
| 要件 | 求められる内容 | OTOKO®の対応内容 |
|---|---|---|
| IEC 62645 | 原子力発電所の計装制御システムと電気システム向けのサイバーセキュリティプログラム、セキュリティ等級への分類、段階的な施策、IEC 62859に基づく原子力安全との調整 | すべての計装制御システムの分類、セキュリティ等級ごとのゾーン・施策コンセプト、専門家と監督当局向けの文書化 |
| IEC 62443 | 産業用オートメーションシステムにおけるゾーンとコンジット、セキュリティレベル、事業者・インテグレーター・コンポーネントへの要求事項 | ゾーン・コンジットモデル、データダイオードとファイアウォール、サプライヤーへの要求事項、IEC 62443-2-1および62443-3-3に基づく証跡 |
| IAEA Nuclear Security Series | セキュリティレベルとゾーンによる段階的な防護アーキテクチャ、NSS No. 17-TおよびNSS No. 33-Tに基づくコンピュータセキュリティプログラムと記憶媒体の取り扱い | 段階的アプローチに基づく防護アーキテクチャ、メディアチェックステーション、プログラム文書、ガイドラインへの適合確認 |
| KRITISとBSI法 | 技術水準に沿った施策、攻撃検知システム、一定間隔でのBSIへの証跡提出、重大障害の報告 | 計装制御システムネットワークでの攻撃検知、報告経路、証跡文書、監査対応の支援 |
| NIS2 | リスクマネジメント、サプライチェーンセキュリティ、段階的なインシデント報告、経営陣の責任 | リスク分析、サプライヤーとリモート保守への要求事項、報告プロセス、経営陣向けのレポート |
よくある質問
貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。
サービス内容には、計装制御システムのゾーンアーキテクチャと攻撃検知、ハードウェアセキュリティモジュールを用いた署名済みソフトウェアとPKI、管理されたインターフェースとリモートアクセス、廃止措置と運転のための署名済み長期保存アーカイブ、運転・セキュリティデータ向けのデータプラットフォーム、そして署名とアーカイブの耐量子暗号(PQC)対応が含まれます。各取り組み領域は個別にも一括パッケージとしても依頼でき、運用はドイツ国内のデータセンターで行います。
すべての防護施策は、認可された安全系計装制御システムの外部で構築されます。データダイオード、メディアチェックステーション、パッシブ型センサーは、防護システムのハードウェアもソフトウェアも変更しません。計装制御システムへの変更が必要な場合は、貴社の変更管理プロセスを通じて、審査、専門家、承認を経てのみ行われます。安全(Safety)とセキュリティ(Security)の調整はIEC 62859に従い、あらゆる施策は事前に影響評価を受けます。
燃料集合体、貯蔵エリア、放射線防護・換気システムは、出力運転の終了後も数年にわたり施設内に残り、引き続き監督当局の管理下に置かれます。さらに廃止措置は、新たな事業者、機器、リモートアクセスを施設に持ち込み、クリアランス測定データと廃止措置記録は数十年にわたり改ざんされていないことを証明できる必要があります。私たちは重要インフラ事業者や規制産業の企業と協働しています。廃止措置は私たちにとって特別なケースではなく、通常のケースです。
メーカーが納品物に署名し、メディアチェックステーションが複数のスキャナーで署名と内容を検証し、読み込みの承認は変更管理プロセスの中で貴社のHSM内の鍵によって行われます。すべての手順が記録されるため、専門家は更新の出所、検証、承認を追跡できます。自ら署名しないメーカーについては、ダブルチェック体制による入庫検査で対応します。
すべてのデータは入庫時に署名と適格タイムスタンプを付与され、アーカイブは方式や証明書が脆弱化する前に、BSI TR-03125に基づいて証跡を更新します。長期署名には、現時点の知見では量子コンピュータにも耐えるXMSSなどのハッシュベース方式を採用しています。PDF/Aや文書化されたXMLスキーマといった形式がデータの可読性を保ち、復旧テストによってアーカイブが機能していることを定期的に確認しています。
事業者は技術水準に沿った施策を実施し、攻撃検知システムを運用し、重大障害を報告し、一定間隔でBSIに証跡を提出する必要があります。NIS2はこれに加えて、リスクマネジメント、サプライチェーンセキュリティ、経営陣の責任を求めます。私たちは防護コンセプト、計装制御システムネットワークでの攻撃検知、報告経路、そして監査人が求める文書を提供します。
はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。
課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。
セキュリティアーキテクト: ゾーンモデル、防護コンセプト、監督当局向けの証跡. 暗号技術スペシャリスト: 署名チェーン、HSM、PKI、PQCロードマップ. OTエンジニア: 計装制御システムの台帳、データダイオード、センサー、変更管理プロセス. インテグレーション開発者: インターフェース、ヒストリアン、アーカイブ移行. データエンジニア: データプラットフォーム、異常検知モデル、分析. プロジェクトマネージャー: マイルストーン、メンテナンスウィンドウ、検収、レポート.
システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。
計装制御システム、ネットワーク接続点、記憶媒体の経路、アーカイブ、証跡のギャップ IEC 62645に基づく分類を伴う台帳、暗号インベントリ、KRITISとNIS2に対するギャップ分析
プロジェクト: ゾーンアーキテクチャ、署名チェーン、アーカイブなど、明確に区切られた取り組みで、成果物、マイルストーン、運転部門と専門家による検収が定められています。 チーム増強: セキュリティアーキテクト、暗号技術スペシャリスト、インテグレーション開発者が、貴社のチーム、ツール、変更管理プロセスの中で作業します。ご希望に応じて現地に常駐し、貴社の基準に沿った身元確認も行います。 マネージドサービス: OTOKO®は攻撃検知、HSM、アーカイブ、データプラットフォームをマネージドサービスとして運用し、合意されたサービスレベル、定期報告、監査権、そしてKRITISとNIS2が求める報告経路を提供します。
モニタリング、再署名、監査、知識移転 通常運転での攻撃検知、鍵とアーカイブの保守、KRITIS証跡、段階的な引き継ぎ
最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。
責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。
原子力
原子力安全に影響を与えることなく、貴社の施設を検証可能な形で保護する方法を一緒に検討しましょう。
初回相談を予約する