
IEC 62443-2-1第2版の改訂内容と推奨される対応
2024年8月、IEC 62443-2-1の改訂第2版「IACSアセットオーナーのためのセキュリティプログラム要求事項」が発行されました。第1版からの要件構成の変更、62443シリーズの他文書との連携、成熟度モデルの導入など多岐にわたり変更された第2版の概要や、改訂に伴って推奨される対応について解説します。
2024年8月、IEC 62443-2-1の改訂第2版「IACSアセットオーナーのためのセキュリティプログラム要求事項 (Security program requirements for IACS asset owners)」が発行されました。2010年発行の第1版から全面的な改訂が行われており、要件構成の変更、62443シリーズの他文書との連携、成熟度モデルの導入など多岐にわたる差異があります。本稿では、IEC 62443-2-1第2版の概要、第1版からの改訂内容、改訂に伴って推奨される対応について解説します。
IEC 62443-2-1第2版(以下2-1第2版と記載)は、タイトルのとおりアセットオーナーのセキュリティ要求事項を定めた文書です。前回も記載したとおり、IEC 62443シリーズでは図表1のように役割及び責任が想定されており、「アセットオーナー」はこの役割の1つです。
図表1:IEC 62443シリーズにおける役割及び責任
2-1第2版では、アセットオーナーは「単数又は複数のIACS に対して最終的に責任を負う組織的役割」と定義されています。一般的にはOTシステムを所有・運用・管理する組織、例えば工場やプラント、インフラ施設などを持つ企業が該当します。
なお、アセットオーナーなどの用語の定義や、図表1に示された役割及び責任の整理は、IEC 62443シリーズの文書の発行・改訂が進むにつれてアップデートされており、過去に発行された文書とは異なる場合があります。より新しい文書の定義に従って理解することをお勧めします。
2-1第2版の要求事項は、8つのSPE(セキュリティプログラム要素)に整理されています。この「セキュリティプログラム(SP)」は「構築サービス及び保守サービスを含むセキュリティサービスのポートフォリオ、並びに、IACSに適用可能な関連するポリシー、手順、及び製品」と定義されており、技術的・プロセス的・物理的・補完的セキュリティ対策を含むセキュリティ対策の総体として捉えるのが適切と考えられます。
図表2に要求事項の構成を示します。1つのSPEの配下に1つ~3つのサブSPEがあり、さらにサブSPEの配下に個々の要求事項があるという形になっています。
図表2:IEC 62443-2-1第2版の要求事項の構成
2-1第2版のまえがきでは、第1版に対する重要な技術的変更として以下の3点が挙げられています。
(a)要求事項構造のSP要素(SPE)への改訂
(b)情報セキュリティマネジメントシステム(ISMS)の重複を排除するための要求事項の改訂
(c)要求事項を評価するための成熟度モデルの定義
以下、順を追って説明します。
2-1第1版の要求事項は図表3のような構造となっていました。リスク分析、リスクへの対処、監視及び改善を反復して行うイメージになっています。
図表3:IEC 62443-2-1第1版の要求事項の構造
第1版は、全体としてCSMS(Cyber Security Management System)の構築・運用を定めており、マネジメントシステムに関する要求事項といわゆるセキュリティ対策に関する要求事項の両方が含まれていました。これが図表1のような構造に変わったのは、重要な技術的変更3点の中の変更点b(情報セキュリティマネジメントシステムとの重複の排除)と強く関係しています。
マネジメントシステムとは、簡単に言えば組織の活動を管理する仕組みです。セキュリティに関するマネジメントシステムとしては、ISO/IEC 27001などIEC 62443シリーズ以外の文書で定められているものが複数あります。情報セキュリティに取り組んでいる組織であれば、既にそれらの標準類に基づくマネジメントシステムが導入・運用されているケースもあると考えられるため、重複する要求事項が排除されています。
代わりに、2-1第2版ではISMSとの調整を図る要求事項(ORG 1.1)が追加されるとともに、「IACS SP(セキュリティプログラム)はISMSを補完することが期待されている」「IACS SPはISMSと互換性があることが望ましい」といった記載が増えています。具体的な要求事項の変更内容については、後段の図表5にまとめています。
2-1第2版では、上記のORG1.1を除くすべての要求事項が「アセットオーナーは○○する/○○に関するポリシー及び手順を有していなければならない(The asset owner shall have policies and procedures …)」という書きぶりになっており、セキュリティ対策のプロセスを実装することを求めています。
このプロセスを評価するため、図表4の成熟度モデルが導入されました。これは同じくプロセス的セキュリティ対策の要求事項を定めているIEC 62443-2-4及び4-1と共通のものです。この成熟度レベル(ML)を、目標設定や評価・改善の指標として活用することが想定されています。
図表4:成熟度のレベルごとの説明
成熟度レベル(ML) | 説明 | |
1 | 初期 | アドホックに/しばしば文書化されていない(または完全には文書化されていない)方法で実行される |
2 | 管理された | 能力の提供及び実行をどのように管理するかを記述した文書が存在する |
3 | 定義された/ 実践された |
IACSの中で長期にわたって繰り返し可能であることを示すことができる |
4 | 改善している | 適切なメトリクスを用いて、プロセスの有効性もしくは性能の改善、またはその両方を実証することができる |
セキュリティ保護のレベルの評価方法を扱っているIEC 62443-2-2では、セキュリティ対策が反復実行可能であるML3以上と、ML2以下を明確に区分しています。これは、OTシステムが長期間運用されることが多いことから、プロセス的セキュリティ対策が確実に実施されることが重要という考え方によります。したがって、2-1第2版の要求事項の実装においては、ポリシー及び手順を文書化する(ML2)だけでなく、実際にポリシー及び手順に基づくアクションを実行し、かつ反復実行可能であるように環境に適応させること(ML3)を目標にすることが望ましいと考えられます。
ここでは、第1版と第2版の要求事項を比較し、変更内容を分類していきます。ただし、2-1第2版の要求事項は第1版のアップデートではなく、全面的に変更されています。以下の比較や分類は本稿独自のものであり、厳密さや網羅性を担保するものではないことをご了承ください。
図表5は、改訂に伴って追加された(対応する要求事項が第1版にない)要求事項です。OTセキュリティ対策を実装済みで、かつこれらの内容について対策が不足している場合は、追加対応を検討することが必要です。
第1版だけでなくIEC 62443シリーズ全体と比較した場合、他文書に近しい要求事項が定められているものもあります。対応にあたっては、第2版の附属書Aを用いて他文書(62443-2-4、3-3、4-2)の関連する要求事項を参照することが推奨されます。
図表5:2-1第2版改訂に伴って追加された要求事項(例)
図表6は、改訂に伴って項目の数が増え、内容が詳細化された要求事項です。追加された要求事項と同様に、対策が不足している場合は追加対応を検討する必要があります。
図表6:2-1第2版改訂に伴って詳細化された要求事項(例)
図表7は、改訂に伴って削減された要求事項のうちマネジメントシステムに関するものです。これらが削減された理由は前述のとおりです。
図表7:2-1第2版改訂に伴って削減された要求事項(例)・マネジメントシステム関連
図表8は、マネジメントシステムに関するもの以外で内容が削減された要求事項です。このうち、システム開発についてはIEC 62443-4-1で詳細な要求事項を確認できますが、物理的アクセス制御やインシデント対応については、現行のIEC 62443シリーズの文書で詳細な要求事項を定めたものがありません。第1版の要求事項を参照したり、第2版の附属書Aを用いてISO/IEC 27001などの要求事項を参照したりすることが考えられます。
図表8:2-1第2版改訂に伴って削減された要求事項(例)・マネジメントシステム関連以外
ここまで述べたとおり、2-1第2版は第1版から大きく変更されています。今回の改訂を受けてどのように対応すべきか、推奨される対応を図表1の役割に応じて整理します。
まずは、第2版の改訂内容を理解することが必要です。その上で、差分のうち対応が不足している箇所がある場合は、追加対応を検討することが推奨されます。ITセキュリティとOTセキュリティのマネジメントシステムに相違や不一致がある場合は、調整、同期、統合などを検討し、効率化を図ることが望ましいです。
追加対応の内容によっては、当該要求事項に直接的に関わるセキュリティ対策以外の対策も考慮すべき場合があります。例えば、ネットワークに関する要求事項について見直しを行った結果、セグメント化の方針を変更する場合、リモートアクセスやセキュリティイベントの監視、インシデント時の対応などについても変更が必要になるかもしれません。また、構成管理の要求事項への追加対応だけなら手動でも可能だが、パッチマネジメントやイベント及びインシデントマネジメントの要求事項への対応も考えるとツールを導入したほうが良いというようなケースも考えられます。このような場合、対応の検討や実装に時間とコストが必要になるため、計画的な対応が求められます。
基本的には2-1第2版の要求事項に基づいてOTセキュリティ対策を実装することが推奨されます。一般的には、OT環境の現状把握及びリスクアセスメントを行った上で、リスクを低減する対策の立案において2-1第2版の要求事項を参照することになります。
ITセキュリティにおいてISMSを構築済みの場合は、ISMSと2-1第2版の要件を調整し、ITセキュリティとOTセキュリティの管理の同期、統合を図ることが望ましいです。
ISMSが構築されていない場合は、ISO/IEC 27001などを参考に管理プロセスを導入することが必要になります。その際は、将来的なITセキュリティとOTセキュリティのマネジメントシステムの同期、統合を視野に検討を進めると良いでしょう。
直接的に2-1第2版の要求事項を実施する対象ではありませんが、2-1第2版の要求事項に基づく要求をアセットオーナーから受ける可能性があります。
たびたび触れているとおり、第2版の附属書Aには各要求事項とIEC 62443シリーズの他文書(2-4, 3-3, 4-2)の要求事項との対応表が含まれています。2-1第2版の要求事項を理解し、それらとIEC 62443-2-4、3-3、4-2の要求事項との関連を把握することで、アセットオーナーからのセキュリティ要求に対する理解が深まり、より適切に対応することが可能となります。
IEC 62443-2-1第2版について解説しました。第1版発行から10年以上を経て、その間に発行されたIEC 62443シリーズの他文書の内容や、セキュリティリスクやセキュリティ対策の変化などの最新の状況を反映したものになっています。OTセキュリティ対策における指針として大いに参考になる文書ですので、内容を理解し、活用することを推奨します。
次回は、サービスプロバイダのセキュリティ要求事項を定めたIEC 62443-2-4と、IEC 62443-2-4を用いた評価方法を定めたIEC 62443-6-1について解説します。
PwCコンサルティング合同会社では、IEC 62443-2-1第2版などを基に、クライアントの事情に合わせたOTセキュリティ対策の実装・高度化などのご支援が可能です。ご興味がある方はお気軽にお問い合わせください。
2024年8月、IEC 62443-2-1の改訂第2版「IACSアセットオーナーのためのセキュリティプログラム要求事項」が発行されました。第1版からの要件構成の変更、62443シリーズの他文書との連携、成熟度モデルの導入など多岐にわたり変更された第2版の概要や、改訂に伴って推奨される対応について解説します。
近年、製造設備などの制御系システムを守るOT(運用技術:Operational Technology)セキュリティの重要性が高まっています。第一三共株式会社でOTセキュリティ強化の活動に従事する江口武志氏に、実際の導入から運用立ち上げをどのように進めたか、現場への浸透における難しさやチャレンジについて聞きました。
IEC 62443シリーズは、OT環境のセキュリティを確保するための推奨事項を規定した国際標準規格です。IEC 62443シリーズの概要と活用するメリット、関連する認証制度とその動向について解説します。
オーストラリアサイバーセキュリティ法では、製品セキュリティにかかるセキュリティスタンダードへの準拠義務や身代金支払い報告義務などが定められています。製造業者や販売者の義務と、対応を効率化するためのアプローチについて解説します。
コロンビア大学ロースクール教授でPwC Japanグループ顧問のアニュ・ブラッドフォードが、米国の新政権誕生によって米国・欧州・中国関係が転換点を迎える今、国際貿易とデジタル規制の最新動向を分析し、日本企業がとるべき具体的な対応策を解説します。
NIKKEI Digital Governance 編集長の中西豊紀氏とTMI総合法律事務所パートナー弁護士の大井哲也氏とともに、企業に求められるデジタル法規制対応のあり方を示し、実務担当者の意思決定を支えるメディアの役割について議論しました。
「NIKKEI Digital Governance 」が主催する本フォーラムでは、各国のデジタル法規制の最新動向を専門家が解説。さらに、日本企業がこれらのデジタル法規制に対応し、競争力をどのように維持・向上させるかについて議論します。
2024年8月、IEC 62443-2-1の改訂第2版「IACSアセットオーナーのためのセキュリティプログラム要求事項」が発行されました。第1版からの要件構成の変更、62443シリーズの他文書との連携、成熟度モデルの導入など多岐にわたり変更された第2版の概要や、改訂に伴って推奨される対応について解説します。