Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】Exposed PLCs in the Water Sector: What CISA's Alert Reveals About Internet-Facing OT

2026年09月16日に「Dev.to」が公開したITニュース「Exposed PLCs in the Water Sector: What CISA's Alert Reveals About Internet-Facing OT」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

CISAは水道の制御システム(PLC)へのサイバー攻撃増加を警告。インターネットに公開されたPLCのパスワード変更やIP改ざんで運用が停止する事態が起きている。対策は、PLCのネットからの切断、VPN経由でのアクセス、パスワード強化、IP制限、バックアップの確保が必須だ。

ITニュース解説

アメリカの政府機関であるCISA(サイバーセキュリティ・インフラセキュリティ庁)は、水や廃水処理施設(WWS)を狙ったサイバー攻撃が急増していることに対し、緊急のアラートを発行した。このアラートは、特定のソフトウェアの欠陥を指摘するものではなく、インターネットに直接つながっている産業制御システム、特にPLC(Programmable Logic Controller:工場の機械や設備を制御する小さなコンピュータのような装置)がサイバー攻撃の標的になっている現状について警告している。攻撃者は、インターネットを通じてこれらのPLCに侵入し、パスワードを変更して施設の運用者を締め出したり、IPアドレスを変更してPLCをネットワークから切断したりしている。その結果、一部の地域では煮沸勧告が出されたり、施設が長期間にわたって手動での運用を余儀なくされたりする事態が発生している。

このアラートが強調しているのは、産業制御システム(OT:Operational Technology、工場や発電所などの設備を動かすための技術全般を指す)における最も深刻なリスクは、必ずしも複雑なソフトウェアの脆弱性ではないということだ。むしろ、インターネットから「到達可能」な状態になっていること、つまり誰でもアクセスできてしまう状態こそが根本的な問題だとしている。

CISAの具体的な勧告は非常に明確で、重要インフラを所有・運用する組織や、システムを構築・統合する企業に対し、インターネットに公開されているPLCやその他のOTデバイスを、できるだけ早くインターネットから切り離すことを求めている。攻撃者がオペレーターのパスワードを変更したり、PLCのIPアドレスを変更して切断したりする手口が確認されており、被害は大小さまざまな水処理施設に及んでいる。たとえサイバーセキュリティ対策が成熟している組織であっても、外部への接続状況を改めて確認する必要があると指摘されている。

特に注意すべき点として、CISAは、運用者やベンダー、システムインテグレーターによって設置されたものの、組織の公式な文書には記載されておらず、通常のセキュリティ診断の対象外となっている携帯電話回線を使ったモデムなどが、攻撃の足がかりになっている可能性を警告している。これは、組織が把握している「資産リスト」には載っていないような接続が、実は大きなリスク源になっていることを意味する。CISAは、インターネットに露出したOT資産が、設定の改ざん、運用の中断、さらには最悪の場合、物理的な損傷につながるリスクがあると、運用上の観点からその危険性を説明している。

インターネットに直接接続されたPLCがなぜ根本的な問題なのか、その対策も提示されている。まず、PLCをインターネットから完全に切り離すことが最も重要だ。運用上のリモートアクセスが必要な場合は、PLCに直接アクセスするのではなく、VPN(Virtual Private Network:インターネット上で安全な通信を行うための技術)やゲートウェイデバイス(異なるネットワークをつなぐ装置)を経由するように設定すべきだ。次に、PLCにパスワード保護を有効にし、工場出荷時のデフォルトパスワードは必ず変更すること。さらに、リモートアクセスを許可するIPアドレスを限定する許可リスト(ホワイトリスト)を設定し、信頼できる特定のエンジニアリング用ノートパソコンなどからのみアクセスを許可するようにすべきだ。また、PLCをインターネットから切り離した後でも、パスワードが攻撃者に変更されて運用者が締め出される事態に備え、事前に「クリーンな状態」のPLCイメージ(設定やプログラムのバックアップ)を確保しておくことが推奨されている。CISAは、特定のPLCモデル(Rockwell Automation MicroLogix 1400)のアクセス復旧方法に関するベンダーの通知や、英国のサイバーセキュリティ機関(NCSC)のOTセキュア接続ガイドライン、FBIの関連警告にも言及している。

この問題をさらに定量的に理解するために、インターネット全体を検索できる資産検索エンジン「ZoomEye」を使った調査が行われた。このツールの価値は、特定のデバイスが実際に侵害されているかを証明することではなく、特定のプロトコルやサービスがどれだけ公共のインターネットから到達可能な状態になっているかを数値化し、自組織のアーキテクチャが例外的に危険な状態ではないか判断する手助けをすることにある。

例えば、Rockwell Automation社のコントローラーによく使われる産業用プロトコルであるEtherNet/IP(TCPポート44818で動作)を検索すると、世界中で41,601件もの関連資産が発見された。また、広く普及している別の産業用プロトコルであるModbus(TCPポート502で動作)では、37,792件の資産が確認された。これらの数字は、インターネットに直接つながっている産業用制御システムの「露出度」を示している。EtherNet/IPやModbusは正当で広く利用されている産業用プロトコルであり、これらのプロトコルがインターネット上に存在すること自体がCISAが警告している状態であり、すぐにすべての資産が攻撃されたという証拠ではない。

ただし、これらの数字はインターネットから到達可能な資産の数をある時点でのスナップショットとして示しているだけで、それらが水処理施設に属しているか、脆弱性があるか、実際に攻撃されたかまでは断定できない。ZoomEyeの地理的・産業分野別フィルターを使っても、水処理施設と特定のポートの組み合わせで検索結果がゼロになる場合もあるが、これはデータ分類の限界を示すものであり、水処理施設のOTが全く露出していないことを証明するものではない。

防御側にとっての確実な結論は、非常に多くの産業用プロトコルが公共のインターネットから到達可能であり、CISAはまさにこの種の露出を標的とした攻撃が重要なインフラ分野で活発に行われていると警告していることだ。組織が、携帯電話モデムやベンダーが設置したリモートアクセスリンクを含む、インターネットに接続されたすべてのOT接続を把握できていないのであれば、それは未測定のリスクを抱えていることになる。

具体的な次のステップとして、まず外部のOT接続をすべて棚卸しすることが求められる。文書化されていない携帯電話モデムやベンダーのリモートアクセスリンクも調査対象に含めるべきだ。次に、直接インターネットへの露出を排除し、運用上のリモートアクセスはVPNやゲートウェイ経由にすることがCISAの主要な推奨事項だ。認証も強化し、パスワード保護を有効にし、デフォルトパスワードを置き換え、OT資産へのアクセスを許可するIPアドレスを特定して許可リストに登録する。また、復旧オプションを確保することも重要で、PLCイメージの「クリーンなバックアップ」を保管しておくことで、パスワードが変更されても運用不能に陥る事態を防げる。最後に、ZoomEyeのような露出データを利用して、自組織の外部露出が一般的なのか、それとも異常に大きいのかを判断し、検証すべき焦点を絞るのに役立てることができる。

CISAのアラートは、結局のところ、OT資産の「到達可能性」についての警告だ。推奨される緩和策はシステム全体のアーキテクチャに関わるものであり、「何が露出しているかを知る」という測定上の課題は、インターネット全体の検索ツールがそのフレームワークを示すのに役立つが、その結果はあくまで露出の観察であり、侵害の証明ではないことを理解する必要がある。

関連コンテンツ

関連IT用語

関連ITニュース