メニュー

お問い合わせ
Logo
プレス

業界 / 原子力

重要施設。管理された接続。.

安全なゾーンアーキテクチャとハードウェアベースの暗号技術により、機密性の高い施設を保護します。

コンサルティング。インテグレーション。運用。

発電施設の冷却塔、イメージ画像

貴社の業界で働く人々のために。

  • 廃止措置中の事業者
  • 中間貯蔵と廃棄物処理
  • 燃料サイクル施設と研究炉
  • 計装制御システムのメーカーとサービス事業者

貴社の重点分野

課題を理解する。解決策を設計する。

IEC 62443に準拠して施設ネットワークをセグメント化し、データダイオードによりデータフローを保護し、保護システムに介入することなく計装制御システムの異常を検知します。

01

計装制御システムのゾーンアーキテクチャと攻撃検知

全システムの分類を伴うゾーン・コンジットモデル

詳しく見る
02

管理されたインターフェースとリモートアクセス

データフローとゾーンを記載したインターフェース台帳

詳しく見る
03

運転・セキュリティデータ向けのデータプラットフォーム

ヒストリアンとネットワークセンサーに連携するデータプラットフォーム

詳しく見る

戦略からシステムまで

6つのサービスモジュール

6つの取り組み領域。詳しく知りたい分野をお選びください。

01計装制御システムのゾーンアーキテクチャと攻撃検知IEC 62443 · IEC 62645 · OPSWAT MetaDefender NetWall

私たちのアプローチ

ゾーンアーキテクチャは施設を保護要件の段階に応じた領域に分割し、各接続点を定義済みのコンジットで管理します。私たちは計装制御システムをIEC 62645のセキュリティ等級とIEC 62443のセキュリティレベルに基づいて分類し、安全系計装制御システムを運転用計装制御システムやオフィスネットワークから厳格に分離し、データはデータダイオード経由でのみ外部へ出します。記憶媒体は使用前にメディアチェックステーションで検査され、パッシブ型センサーが計装制御システムへパケットを一切送ることなくネットワーク通信の異常を検知します。この結果、BSI法が求める攻撃検知の義務と、IAEAが求める段階的な防護アーキテクチャへの期待の両方を満たします。

サービス範囲の詳細
  • IEC 62645とIEC 62443に基づく分類を伴う、すべての計装制御システム、ネットワーク接続点、データフローの台帳作成
  • 発信するプロセスデータ用のデータダイオードと、ゾーン間の産業用ファイアウォールを備えたゾーン・コンジットモデル
  • 更新や保守用ノートPC向けの、複数エンジンによるウイルススキャンとコンテンツ無害化を伴うメディアチェックステーション
  • SIEMおよびBSI法とNIS2に基づく報告経路と連携する、計装制御システムネットワーク向けのパッシブ型攻撃検知
  • 監督当局、専門家、KRITIS監査向けの防護コンセプト、運用手順書、証跡

廃止措置中のある事業者がメディアチェックステーションとデータダイオードを導入しました。廃止措置事業者は、計装制御システムへ戻る経路が存在しないゾーンから施設データを受け取ります。

ご提供内容

  • 全システムの分類を伴うゾーン・コンジットモデル
  • 運用手順書を備えた、稼働中のメディアチェックステーションとデータダイオード
  • 報告経路とKRITIS証跡を備えた攻撃検知
このテーマについて相談する
02ハードウェアセキュリティモジュールによる署名済みソフトウェアとPKIUtimaco u.trust GP HSM Se-Series · Thales Luna Network HSM · Entrust nShield 5c

私たちのアプローチ

計装制御システムのソフトウェア、ファームウェア、設定はメーカー、サービス事業者、記憶媒体を経由して施設に届きますが、あらゆる変更は出所と完全性を検証できなければなりません。私たちは署名チェーンを構築し、メーカーが納品物に署名し、貴社のエンジニアリングステーションが読み込み前に署名を検証し、貴社自身の承認はハードウェアセキュリティモジュール内の鍵で行われるようにします。同じPKIが、リモート保守、拠点間接続、データダイオード向けの証明書も発行します。私たちはUtimaco u.trust GP HSM、Thales Luna、Entrust nShield 5について、ベンダー中立の立場で助言し、役割、定足数、記録を備えた鍵セレモニーを計画します。

サービス範囲の詳細
  • メーカー、専門家、事業者の役割を定めた、ソフトウェア・ファームウェア・設定向けの署名コンセプト
  • オフラインのルートCAとHSM内の発行CAによるPKI、リモート保守・拠点間接続・機器向けの証明書
  • FIPS 140-3とCommon Criteriaに基づくHSM選定、定足数・立会人・記録テンプレートを伴う鍵セレモニー
  • 変更管理プロセスの一環としての、メディアチェックステーションおよびエンジニアリングステーションでの署名検証
  • 鍵のローテーション、ファームウェアの版数、災害復旧、専門家による審査のための運用マニュアル

ある中間貯蔵施設が、計装制御システムの納入業者に署名済み更新を求めています。メディアチェックステーションが署名を検証し、読み込みの承認は事業者のHSM内の鍵で行われます。

ご提供内容

  • 役割と証明書プロファイルを備えた署名・PKIコンセプト
  • 記録された鍵セレモニーを伴う、稼働中のHSM
  • 復旧手順と審査証跡を備えた運用マニュアル
このテーマについて相談する
03管理されたインターフェースとリモートアクセスOPSWAT MetaDefender OT Access · データダイオード · 特権アクセス管理

私たちのアプローチ

運転管理、保守、放射線防護、報告業務には施設からのデータが必要ですが、計装制御システムへの戻り経路を開いてはいけません。私たちはプロセスデータ、文書管理、ERPを、データダイオードの後ろから始まり、バージョン管理され、責任者が定められ、すべてのアクセスを記録するインターフェースを通じて統合します。メーカーによるリモート保守は、多要素認証、セッション記録、貴社の担当者による作業ごとの承認を伴う踏み台サーバー経由で行われ、作業後も開いたままの恒久的なアクセスは使いません。

サービス範囲の詳細
  • インターフェースごとのデータフロー、方向、責任者、ゾーンを記載したインターフェース台帳
  • データダイオードの後ろに置くプロセスデータヒストリアンと統合レイヤー、ERP・保守・文書管理との連携
  • 踏み台サーバー、多要素認証、セッション記録、作業ごとの承認を備えたリモート保守アーキテクチャ
  • 期限付きアカウントとダブルチェック体制を伴う、廃止措置事業者向けの権限設計
  • インターフェースごとの自動テスト、バージョン管理、変更管理プロセス、通常運転時のモニタリング

ある事業者は保守システムとプロセスデータヒストリアンをデータダイオード経由で連携させました。保守担当者はオフィスネットワークで測定値を確認できますが、計装制御システムへの接続は一切存在しません。

ご提供内容

  • データフローとゾーンを記載したインターフェース台帳
  • 踏み台サーバーとセッション記録を備えた、稼働中のリモート保守アーキテクチャ
  • 記録による証跡を備えた権限・承認設計
このテーマについて相談する
04廃止措置と運転のための署名済み長期保存アーカイブBSI TR-03125 (TR-ESOR) · RFC 3161タイムスタンプ · PDF/A

私たちのアプローチ

廃止措置記録、クリアランス測定データ、廃棄物容器データ、運転記録は、どのファイル形式やどの署名方式よりも長く、数十年にわたって完全性、非改ざん性、可読性を保つ必要があります。私たちは、入庫時にすべてのデータを署名し、適格タイムスタンプを付与し、暗号化して保管し、BSI TR-03125に基づく再署名によって証拠能力を維持するアーカイブを構築します。署名鍵はHSM内に保管され、形式はPDF/Aおよび文書化されたスキーマを持つXMLに従い、アクセスはロールベースで、監督当局や専門家向けに記録されます。

サービス範囲の詳細
  • 保存クラス、PDF/AおよびXMLに基づく形式、文書種別ごとの保護要件を定めたアーカイブコンセプト
  • HSM内の鍵を用いる署名・タイムスタンプサービス、再署名によるBSI TR-03125準拠の証拠能力保全
  • LAN Cryptまたはストレージ暗号化による保管データの暗号化、事業者が管理する鍵
  • 完全性チェックを伴う、文書管理システム、測定システム、旧アーカイブからの移行
  • 復旧テスト、形式移行、監督当局・廃棄物処理パートナー向けの証跡を伴う運用

廃止措置中のある事業者が、クリアランス測定データと廃止措置記録を署名済みアーカイブへ移行しました。すべてのデータにタイムスタンプと署名が付与され、再署名はサービスとして計画されています。

ご提供内容

  • 保存クラスと形式を定めたアーカイブコンセプト
  • タイムスタンプサービスを備えた、稼働中の署名済み暗号化アーカイブ
  • 復旧テストを伴う証拠能力保全の証跡
このテーマについて相談する
05運転・セキュリティデータ向けのデータプラットフォームApache Kafka · Apache Spark · Lakehouse

私たちのアプローチ

プロセスデータ、計装制御システムのアラーム、ネットワーク通信データ、保守履歴は別々のシステムに保管されており、まとめて分析されることはほとんどありません。私たちはデータダイオードの後ろにこれらのソースを統合するデータプラットフォームを構築し、その上で施設の挙動やネットワーク通信の異常を早期に検知するモデルを学習させます。モデルは当直要員やセキュリティチームに気づきを提供するだけで、自ら判断は下しません。すべての分析にはバージョンが付与され、モデルカードとデータの出所によって追跡可能な形で記録されます。

サービス範囲の詳細
  • ヒストリアン、計装制御システムのアラーム、ネットワークセンサー、保守システムと連携する、データダイオード後段のデータプラットフォーム
  • 過去の障害や保守イベントに照らして検証された、施設の挙動とネットワーク通信向けの異常検知モデル
  • 権限と記録を伴う、保守・放射線防護・報告業務向けの分析
  • バージョン管理、データドリフトの監視、管理された再学習を含むモデル運用
  • EU AI法に基づく文書化と、施設の安全機能との明確な切り分け

ある事業者は、ポンプデータと運転用計装制御システムのネットワーク通信を合わせて分析しました。あるモデルが、メンテナンスウィンドウの外で接続を確立する機器を、誰かが気づく前に検知しました。

ご提供内容

  • ヒストリアンとネットワークセンサーに連携するデータプラットフォーム
  • モデルカード付きのバージョン管理された異常検知モデル
  • 保守チームとセキュリティチーム向けの分析とレポート
このテーマについて相談する
06署名とアーカイブの耐量子暗号(PQC)対応ML-DSA (FIPS 204) · ML-KEM (FIPS 203) · XMSS (RFC 8391)

私たちのアプローチ

高性能な量子コンピュータは、現在ソフトウェア署名、リモート保守証明書、アーカイブ署名の基盤となっているRSAや楕円曲線を破ることになります。数十年にわたり有効でなければならないアーカイブにとって、これは遠い将来の問題ではありません。後になって偽造可能になった署名は、証拠能力を失うからです。私たちは計装制御システム、PKI、アーカイブにまたがる方式、鍵、証明書を棚卸しし、長期署名にはXMSSやLMSといったハッシュベース方式を採用し、PKIのML-DSAとハイブリッド証明書への移行を、機器の更新や変更管理プロセスに合わせて段階的に計画します。

サービス範囲の詳細
  • 署名サービス、PKI、リモート保守、データダイオード、アーカイブにまたがる暗号インベントリと、保護期間に基づく評価
  • HSM内での状態管理を伴う、アーカイブとファームウェア向けのXMSSおよびLMSに基づくハッシュベース署名
  • ML-KEM、ML-DSA、XMSS、LMS対応ファームウェアに関するHSMの検証、既存機器の移行パス
  • ルートCA、発行CA、機器識別情報向けのハイブリッド証明書と移行計画
  • データの保護期間、機器の耐用年数、施設の変更管理プロセスに応じた段階的ロードマップ

ある事業者は、廃止措置アーカイブの署名をXMSSへ切り替え、リモート保守用の既存PKIは次の機器更新まで維持しました。その更新に向けてハイブリッド証明書が準備されています。

ご提供内容

  • 保護期間に基づくリスク評価を伴う暗号インベントリ
  • PKI、HSM、アーカイブ署名向けの移行ロードマップ
  • ハッシュベース方式を用いる、稼働中の署名サービス
このテーマについて相談する
発電施設への進入路、イメージ画像
原子力

よくあるプロジェクトの場面

変化が具体化する場面。

プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。

例示的な状況です。顧客事例ではありません。

01 / 原子力

廃止措置中の事業者におけるゾーンアーキテクチャ

廃止措置事業者は施設データを必要としており、ネットワーク接続点は数十年かけて増え、監督当局はIT防護コンセプトを求めていました。

解決策

IEC 62645に基づく台帳作成と分類、データダイオードとメディアチェックステーションを備えたゾーン、作業ごとの承認を伴う踏み台サーバー経由のリモート保守を導入しました。

文書化された防護コンセプト、すべての事業者向けの管理されたアクセス、監督当局と専門家向けの証跡が整いました。

このテーマについて相談する

02 / 原子力

ある中間貯蔵施設における署名済み更新

計装制御システムの更新は出所を検証できない記憶媒体で届き、承認は紙への署名で行われていました。

解決策

メーカー署名、メディアチェックステーションでの検証、事業者のHSM内の承認鍵、セレモニー記録を備えた署名チェーンを構築しました。

すべての更新について出所と完全性を検証できるようになり、承認は変更管理プロセスの中で追跡可能になり、HSMが稼働しています。

このテーマについて相談する

03 / 原子力

ある燃料サイクル施設における長期保存アーカイブ

運転記録と測定データは署名のないファイルシステムに保管され、旧アーカイブはメーカーサポートのないソフトウェア上で稼働していました。

解決策

タイムスタンプサービスを備えた署名済みアーカイブ、BSI TR-03125に基づく証拠能力保全、ハッシュベース署名、旧アーカイブからの移行を実施しました。

数十年にわたる証拠能力、サービスとしての再署名、テスト済みで文書化された復旧が実現しました。

このテーマについて相談する

協働

明確な道筋。貴社のチームと共に。

最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。

私たちの進め方

  1. 01

    アセスメント

    計装制御システム、ネットワーク接続点、記憶媒体の経路、アーカイブ、証跡のギャップ

    IEC 62645に基づく分類を伴う台帳、暗号インベントリ、KRITISとNIS2に対するギャップ分析
  2. 02

    コンセプト

    ゾーン、コンジット、署名チェーン、アーカイブ、運用モデル

    防護コンセプト、ゾーンモデル、PKI・アーカイブコンセプト、運用モデル、変更申請
  3. 03

    実装

    メンテナンスウィンドウと変更管理プロセスにおける施策の段階的な実施

    稼働中のゾーン、メディアチェックステーション、HSM、インターフェース、アーカイブ、テスト、文書化、段階ごとの承認
  4. 04

    運用

    モニタリング、再署名、監査、知識移転

    通常運転での攻撃検知、鍵とアーカイブの保守、KRITIS証跡、段階的な引き継ぎ

初回相談の前に

すべての答えをお持ちである必要はありません。

具体的な課題があれば十分です。次の4つの質問が、正しい方向性を共に見つける助けになります。

初回相談を予約する
  1. 01

    何を変えたいですか?

    現在の課題と、貴社が目指す成果。

  2. 02

    どのシステムが関係しますか?

    拠点、アプリケーション、インターフェースの全体像。

  3. 03

    何が制約条件になりますか?

    プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。

  4. 04

    誰が参加すべきですか?

    IT、セキュリティ、運用の各部門の適切な担当者。

背景と判断材料

原子力施設におけるITセキュリティとは

計装制御システムのゾーンアーキテクチャから、廃止措置のための署名済み長期保存アーカイブまで、6つの取り組み領域をOTOKO®が計画、実装、運用します。いずれの施策も認可された安全系システムに干渉せず、監督当局や専門家に対して証跡を示せます。ソリューション全体はドイツ国内のデータセンターで稼働します。

原子力施設向けのITセキュリティは、計装制御システム、運転データ、原子力施設へのアクセス経路を改ざんから保護しながら、原子力安全には干渉しません。廃止措置中の施設、中間貯蔵施設、研究炉、燃料サイクル施設はもちろん、出力運転中の発電所にも、国内外を問わず適用されます。OTOKO®はそのために6つの取り組み領域をカバーします。計装制御システムのゾーンアーキテクチャと攻撃検知、ハードウェアセキュリティモジュールを用いた署名済みソフトウェアとPKI、管理されたインターフェースとリモートアクセス、廃止措置と運転のための署名済み長期保存アーカイブ、運転・セキュリティデータ向けのデータプラットフォーム、そして署名とアーカイブの耐量子暗号(PQC)対応です。

単なるコンサルティングプロジェクトとの違いは、分離と証跡にあります。防護施策は認可された安全系計装制御システムの外部で構築され、あらゆる変更は貴社の変更管理プロセスを経て、監督当局、専門家、BSIが求める記録、バージョン情報、書類が残ります。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、ソフトウェア、リモート保守、アーカイブの署名鍵は、ソフトウェアではなく認証済みの機器に保管されます。

原子力にOTOKO®を選ぶ理由

  • 暗号技術とHSM

    暗号技術とハードウェアセキュリティモジュールは、私たちの中核的な強みです。計装制御システムのソフトウェア、リモート保守、アーカイブの署名鍵は、記録されたセレモニーを経て認証済みのハードウェアセキュリティモジュールに保管されます。

  • ドイツ国内のデータセンター

    ソリューション全体はドイツ国内のデータセンターで稼働します。ホスティング型HSMからタイムスタンプサービス、廃止措置向けの長期保存アーカイブまで一貫しています。

  • 重要インフラと規制産業

    重要インフラや規制産業の事業者との協働は、私たちにとって日常業務です。原子力規制当局、専門家、BSI、情報セキュリティ部門が防護コンセプトや証跡に何を求めているか、私たちは把握しています。

  • 運用まで伴走するひとつのチーム

    1つのチームが、コンサルティングから運用まで貴社に伴走します。セキュリティアーキテクト、暗号技術スペシャリスト、インテグレーション開発者は、コンセプト策定からメンテナンスウィンドウでの実装、運用に至るまで、同じ窓口であり続けます。

実施条件と詳細

ほとんどの事業者がつまずくのは技術不足ではなく、長年かけて増えたネットワーク接続点、計装制御システムとITの間で不明確な責任分担、そして紙の上にしか存在しない証跡です。

台帳のないネットワーク接続点

計装制御システム、運転管理、オフィスネットワークの間には数十年かけて接続が生まれてきましたが、誰も完全には記録しておらず、あらゆるゾーンの境界を無効化しています。

管理されていない記憶媒体とリモート保守

メーカーはUSBメモリやノートPCで更新を持ち込み、リモート保守のアクセスは個別合意で運用され、誰がいつ何を変更したかを示す記録もありません。

オフィスネットワークだけの攻撃検知

攻撃検知システムはメールやサーバーは監視できますが、計装制御システムのネットワーク通信は見えておらず、誰もそこにセンサーを設置しようとしません。

証拠能力のないアーカイブ

廃止措置記録、クリアランス測定データ、運転記録は、署名もタイムスタンプもなく、数十年にわたる再署名の仕組みもないままファイルシステムに保管されています。

3つの運用モデル
オンプレミスドイツのクラウドハイパースケーラー
データ保管施設と貴社のデータセンター。計装制御システムのデータは現地に留まりますアーカイブ、データプラットフォーム、オフィスシステム向けの、ISO 27001準拠のドイツ国内データセンター施設データを含まないシステム限定のAzure、AWS、Google Cloud
運用形態貴社のチーム、またはOTOKO®がマネージドサービスとして貴社のゾーン内で運用OTOKO®が、KRITISとNIS2に基づく監査権と報告経路を伴って運用共同運用、クラウド事業者によるプラットフォームサービス
ツール施設内のデータダイオード、メディアチェックステーション、HSM、センサーホスティング型HSM、署名・タイムスタンプサービス、アーカイブ、データプラットフォームマネージド型データサービス、コラボレーション、テスト・研修環境
適した用途計装制御システムのゾーン、署名検証、リモート保守複数拠点向けの長期保存アーカイブ、データプラットフォーム、PKIプロジェクト管理、保護要件のない文書、研修
コンプライアンス完全な管理権限、防護コンセプトとISMSによる証跡GDPRに基づく処理委託契約、KRITIS証跡、ドイツ国内処理委託契約、標準契約条項、データ区分ごとの承認

連携体制

プロジェクト

ゾーンアーキテクチャ、署名チェーン、アーカイブなど、明確に区切られた取り組みで、成果物、マイルストーン、運転部門と専門家による検収が定められています。

  • アセスメント、コンセプト策定、メンテナンスウィンドウでの実装、引き継ぎ
  • 固定価格、またはマイルストーンごとの工数精算
  • 廃止措置プロジェクト、KRITIS証跡、アーカイブ構築に適しています

チーム増強

セキュリティアーキテクト、暗号技術スペシャリスト、インテグレーション開発者が、貴社のチーム、ツール、変更管理プロセスの中で作業します。ご希望に応じて現地に常駐し、貴社の基準に沿った身元確認も行います。

  • 施設、ゾーン、変更管理プロセスへの習熟
  • プロジェクトの進行や廃止措置フェーズに応じて拡張可能
  • 自社チームを持つがリソースに不足がある事業者に適しています

マネージドサービス

OTOKO®は攻撃検知、HSM、アーカイブ、データプラットフォームをマネージドサービスとして運用し、合意されたサービスレベル、定期報告、監査権、そしてKRITISとNIS2が求める報告経路を提供します。

  • モニタリング、鍵のローテーション、再署名、更新、サポート
  • 監査権、サービスレベル指標、撤退シナリオを契約に明記
  • 廃止措置施設や中間貯蔵施設で、少人数体制の拠点に適しています

原子力施設のITセキュリティを規定する5つの基準について、その要求事項と私たちが提供するサービスをまとめました。

標準規格と証跡
要件求められる内容OTOKO®の対応内容
IEC 62645原子力発電所の計装制御システムと電気システム向けのサイバーセキュリティプログラム、セキュリティ等級への分類、段階的な施策、IEC 62859に基づく原子力安全との調整すべての計装制御システムの分類、セキュリティ等級ごとのゾーン・施策コンセプト、専門家と監督当局向けの文書化
IEC 62443産業用オートメーションシステムにおけるゾーンとコンジット、セキュリティレベル、事業者・インテグレーター・コンポーネントへの要求事項ゾーン・コンジットモデル、データダイオードとファイアウォール、サプライヤーへの要求事項、IEC 62443-2-1および62443-3-3に基づく証跡
IAEA Nuclear Security Seriesセキュリティレベルとゾーンによる段階的な防護アーキテクチャ、NSS No. 17-TおよびNSS No. 33-Tに基づくコンピュータセキュリティプログラムと記憶媒体の取り扱い段階的アプローチに基づく防護アーキテクチャ、メディアチェックステーション、プログラム文書、ガイドラインへの適合確認
KRITISとBSI法技術水準に沿った施策、攻撃検知システム、一定間隔でのBSIへの証跡提出、重大障害の報告計装制御システムネットワークでの攻撃検知、報告経路、証跡文書、監査対応の支援
NIS2リスクマネジメント、サプライチェーンセキュリティ、段階的なインシデント報告、経営陣の責任リスク分析、サプライヤーとリモート保守への要求事項、報告プロセス、経営陣向けのレポート

よくある質問

良い質問。明確な答え。

貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。

業界と取り組み領域6 質問

OTOKO®は原子力施設向けにどのようなITセキュリティサービスを提供していますか?

サービス内容には、計装制御システムのゾーンアーキテクチャと攻撃検知、ハードウェアセキュリティモジュールを用いた署名済みソフトウェアとPKI、管理されたインターフェースとリモートアクセス、廃止措置と運転のための署名済み長期保存アーカイブ、運転・セキュリティデータ向けのデータプラットフォーム、そして署名とアーカイブの耐量子暗号(PQC)対応が含まれます。各取り組み領域は個別にも一括パッケージとしても依頼でき、運用はドイツ国内のデータセンターで行います。

施策が原子力安全に影響を与えないことを、どのように担保していますか?

すべての防護施策は、認可された安全系計装制御システムの外部で構築されます。データダイオード、メディアチェックステーション、パッシブ型センサーは、防護システムのハードウェアもソフトウェアも変更しません。計装制御システムへの変更が必要な場合は、貴社の変更管理プロセスを通じて、審査、専門家、承認を経てのみ行われます。安全(Safety)とセキュリティ(Security)の調整はIEC 62859に従い、あらゆる施策は事前に影響評価を受けます。

廃止措置中の施設に、なぜITセキュリティが必要なのですか?

燃料集合体、貯蔵エリア、放射線防護・換気システムは、出力運転の終了後も数年にわたり施設内に残り、引き続き監督当局の管理下に置かれます。さらに廃止措置は、新たな事業者、機器、リモートアクセスを施設に持ち込み、クリアランス測定データと廃止措置記録は数十年にわたり改ざんされていないことを証明できる必要があります。私たちは重要インフラ事業者や規制産業の企業と協働しています。廃止措置は私たちにとって特別なケースではなく、通常のケースです。

メーカーのソフトウェア更新は、どのように安全に計装制御システムへ届けられますか?

メーカーが納品物に署名し、メディアチェックステーションが複数のスキャナーで署名と内容を検証し、読み込みの承認は変更管理プロセスの中で貴社のHSM内の鍵によって行われます。すべての手順が記録されるため、専門家は更新の出所、検証、承認を追跡できます。自ら署名しないメーカーについては、ダブルチェック体制による入庫検査で対応します。

アーカイブデータは、どのように数十年にわたり証拠能力を維持しますか?

すべてのデータは入庫時に署名と適格タイムスタンプを付与され、アーカイブは方式や証明書が脆弱化する前に、BSI TR-03125に基づいて証跡を更新します。長期署名には、現時点の知見では量子コンピュータにも耐えるXMSSなどのハッシュベース方式を採用しています。PDF/Aや文書化されたXMLスキーマといった形式がデータの可読性を保ち、復旧テストによってアーカイブが機能していることを定期的に確認しています。

KRITISとNIS2は、原子力施設にどのような証跡を求めていますか?

事業者は技術水準に沿った施策を実施し、攻撃検知システムを運用し、重大障害を報告し、一定間隔でBSIに証跡を提出する必要があります。NIS2はこれに加えて、リスクマネジメント、サプライチェーンセキュリティ、経営陣の責任を求めます。私たちは防護コンセプト、計装制御システムネットワークでの攻撃検知、報告経路、そして監査人が求める文書を提供します。

導入と実装5 質問

1つの取り組み領域から始めることはできますか?

はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。

初回相談に向けて、何を準備すればよいですか?

課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。

プロジェクトには誰が関わるべきですか?

セキュリティアーキテクト: ゾーンモデル、防護コンセプト、監督当局向けの証跡. 暗号技術スペシャリスト: 署名チェーン、HSM、PKI、PQCロードマップ. OTエンジニア: 計装制御システムの台帳、データダイオード、センサー、変更管理プロセス. インテグレーション開発者: インターフェース、ヒストリアン、アーカイブ移行. データエンジニア: データプラットフォーム、異常検知モデル、分析. プロジェクトマネージャー: マイルストーン、メンテナンスウィンドウ、検収、レポート.

スケジュールと工数はどのように決まりますか?

システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。

最初のプロジェクトフェーズでは何が得られますか?

計装制御システム、ネットワーク接続点、記憶媒体の経路、アーカイブ、証跡のギャップ IEC 62645に基づく分類を伴う台帳、暗号インベントリ、KRITISとNIS2に対するギャップ分析

運用と継続的な改善4 質問

どのような協働の形が可能ですか?

プロジェクト: ゾーンアーキテクチャ、署名チェーン、アーカイブなど、明確に区切られた取り組みで、成果物、マイルストーン、運転部門と専門家による検収が定められています。 チーム増強: セキュリティアーキテクト、暗号技術スペシャリスト、インテグレーション開発者が、貴社のチーム、ツール、変更管理プロセスの中で作業します。ご希望に応じて現地に常駐し、貴社の基準に沿った身元確認も行います。 マネージドサービス: OTOKO®は攻撃検知、HSM、アーカイブ、データプラットフォームをマネージドサービスとして運用し、合意されたサービスレベル、定期報告、監査権、そしてKRITISとNIS2が求める報告経路を提供します。

運用への引き継ぎはどのように行われますか?

モニタリング、再署名、監査、知識移転 通常運転での攻撃検知、鍵とアーカイブの保守、KRITIS証跡、段階的な引き継ぎ

後から拠点やシステムを追加することはできますか?

最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。

ソリューションを長期的に運用可能な状態に保つには、どうすればよいですか?

責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。

原子力

次のステップについて、共にお話ししましょう。

原子力安全に影響を与えることなく、貴社の施設を検証可能な形で保護する方法を一緒に検討しましょう。

初回相談を予約する

パートナー

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

アクセシビリティ

表示をご自身のニーズに合わせて調整できます。

このページには、まだやさしい日本語版がありません。

設定は現在、今回の閲覧にのみ適用されます。永続的な保存は「Cookie設定」で許可できます。