{{item.title}}
{{item.text}}
{{item.text}}
2025年10月、経済産業省より「半導体デバイス工場におけるOTセキュリティガイドライン」(以下、ガイドライン)が公開されました。
本ガイドラインは、半導体デバイスメーカーの製造部門(実務者レベル)を対象読者とし、「生産目標の維持」「機密情報の保護」「半導体品質の維持」を守るべき対象として、半導体デバイス工場の特徴を踏まえたリスク源(脅威、脆弱性)への対応を整理しています。具体的には、リスク源に対応するセキュリティ対策項目に加え、Purdueモデル*に基づいて分類したファブエリア、ファブシステムエリア、外部サービスおよびDMZ(IT/OT DMZ)、さらに組織・ヒトの側面に関する対策項目をまとめています。
また、国際的な半導体産業団体であるSEMIによるサイバーセキュリティ規格のSEMI E187およびE188や、米国国立標準技術研究所(NIST)が策定したサイバーセキュリティリスクを管理・低減するためのフレームワークであるNIST CSF 2.0など、国際的な枠組みとの整合も意識されています。
本稿ではガイドラインの概要、活用方法、活用時におさえるべきポイントについて解説します。
* 工場ネットワークを“階層(レベル0–5)で整理し、IT(上位)とOT(下位)を分け、境界に防御点を置く設計の考え方
本ガイドラインは概ね以下の構成で整理されています。第2章にて汎用的な半導体デバイス工場のアーキテクチャを示し、第3章にてアーキテクチャのエリア毎のリスクと関連フレームワークにおいて求められるセキュリティ対策を紐づけています。また、第4章では対策検討を進める上での参考となる、重要かつ実行が難しい対策に対する具体事例が記載されています。
以降に、各章の目的と概要をまとめます。
第2章では、半導体デバイス工場を対象に、「生産目標の維持(供給責任)」、「機密情報の保護」、「半導体品質の維持」のためのセキュリティ対策を検討しやすくすることを目的として、リファレンスアーキテクチャを提示しています。
リファレンスアーキテクチャの要点は次の通りです(図表1)。
図表1:半導体デバイス工場のリファレンスアーキテクチャ
出所:経済産業省「半導体デバイス工場におけるOTセキュリティガイドライン」
第3章では、第2章のリファレンスアーキテクチャを活用し、半導体デバイス工場の特徴から想定されるセキュリティインシデントとリスク源を洗い出し、それに対応するセキュリティ対策をCPSFおよびNIST CSF 2.0のフレームワークに紐づけて整理・提供します。これにより、リスク分析において参照すべき情報を提示しています。
リスク分析のための情報は以下の3つで構成されており、ガイドラインを参考に自社の場合のリスクを洗い出していくことが想定されています。
第4章では第2章および第3章で整理したリファレンスアーキテクチャやリスク分析結果を踏まえ、半導体デバイス工場の現場で実装できるように、以下の具体的な対策事例を提示しています。
本ガイドラインは、半導体デバイス工場におけるリスク源の洗い出し方法とNIST CSF 2.0半導体製造プロファイルおよびSEMI E187による対策を示す一方、具体的なリスク分析の手法については、IPA「制御システムのセキュリティリスク分析ガイド」(以下、リスク分析ガイド)などの既存手法を参照することが想定されています。
したがって、リスク分析ガイドに従って、リスク分析・対策を行う場合、以下のステップで対応を進めることが望ましいです。
ステップ1 分析対象の明確化
ステップ2 リスク分析ステップ
ステップ3 対策検討
ステップ4 対策実装
リスク分析ガイドでは、各ステップのうち、ステップ1からステップ3の手順を具体的に示しており、その結果を踏まえて対策実装を進めていくことになります。
各ステップの概要や実施内容を以下図表にまとめます(図表2)。各ステップを実行するにあたっては、本ガイドラインの各章を参考にすることで、半導体デバイス工場におけるリスクの特性を踏まえた分析が可能となります。
図表2:リスク分析・対策のステップ
出所:IPA「制御システムのセキュリティリスク分析ガイド 第2版」を基にPwCが作成
本ガイドラインに沿ってリスク対応までを実効性をもって推進するために重要となる、2つのポイントについて説明します。
製造設備は、可用性や機能、コストに関する制約が多く、アセスメントの結果として導出された対策が実施できないケースがあり得ます。そのため、以下の観点を考慮することが重要となります。
経産省より公開された「半導体デバイス工場におけるOTセキュリティガイドライン」の概要と活用方法、活用時のポイントについて解説しました。これらのポイントを踏まえて対策を行うには、OTの専門性とセキュリティの専門性の両方に精通する人材を配置することが望まれます。ただし、OTとセキュリティの両方のスキルを持つ人材は一般的には多くないため、社内のリソースだけでOTセキュリティの活動を推進することが難しいケースもあります。その場合は、積極的に外部の知見やリソースを活用することも推奨されます。
PwCコンサルティング合同会社では、制御システムエンジニアの経験を有する者をはじめとしてOTセキュリティの専門性と経験を有するコンサルタントを擁しており、実際の環境・事情を踏まえてこうしたガイドラインに沿った活動に関する支援を提供しています。ご興味がある方はお気軽にお問合せください。
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}