{{item.title}}
{{item.text}}
{{item.text}}
海外の敵対者やサイバー犯罪者、アクティビストによるサイバー攻撃が増加の一途をたどっており、産業インフラや重要インフラを担うOTシステムは脅威にさらされています。OTシステムを標的にするマルウェアは、AIに対応することで一層高度化し、エネルギー供給網から製造・物流に至るまで、あらゆる分野を混乱に陥れています。国家の支援を受けた攻撃者は、長期的に攻撃活動を続けています。その手法は、認証情報の収集(クレデンシャルハーベスティング)や環境寄生型(Living Off The Land:LOTL)攻撃によって、ITやOTのシステムに侵入し、破壊工作(サボタージュ)やスパイ活動(エスピオナージ)を行うものです。このように高度化する脅威を前に、米国をはじめとする各国は先般、共同指針を発出しました。新たに出現したリスクの低減を目的とするこの指針には、OTシステムにAIを安全に組み込むための原則が記されています。
近年発生したOTシステムに対するサイバー攻撃の事例
OT環境に対する脅威の増大に伴い、セキュリティ戦略の実効性が求められています。重要システムの防御に手落ちがないよう、多くの組織が懸命に努力しています。課題は、個々の脅威への対処にとどまりません。多くの場合、組織のガバナンスや運営、コンプライアンス、物理セキュリティの弱点にまで及び、脆弱性は相互に関連しています。このような課題を解決するためには、事後対応的な消火活動から、日常的な防火活動による未然防止的でレジリエントなセキュリティのあり方への転換が必要です。
多くの組織のOTセキュリティは進展していますが、誰も気づかないところに重大な落とし穴が隠されているかもしれません。それは一時的な不具合というよりも、ガバナンスや可視性の問題、組織的な弱点に起因し、本来ならば有効であるはずのセキュリティ対策の実効性が損なわれていることが懸念されます。
OTセキュリティは一度きりの取り組みではありません。組織は、問題が生じてから対処する事後処理型の対応から、将来を見据えた拡張性のあるセキュリティプログラムを推進すべきです。以下に示すのは、組織でOT環境のセキュリティを確保するための4段階のアプローチです。それぞれの成熟度レベルは、長期的なレジリエンスのための技術とガバナンスの両面で構成されます。
図表:成熟度モデル
本稿は、2025年春にPwCグローバルネットワークでOTセキュリティをリードする英国、米国、日本、インドのリーダーが集まり、各国・地域の実情を持ち寄り、OTセキュリティに関する脅威の高まり、リスク、対策の難しさ、課題、進化に向けた提言について、ディスカッションした内容をまとめたものです。
これからOTセキュリティに取り組む企業の皆様におかれましては、リスクの大きさや検討すべき事項の多さと幅広さ、難しさに圧倒されてしまう場面もあるかと思いますが、本稿が少しでもヒントや希望になることを願っています。
また、すでにOTセキュリティに取り組まれている企業の皆様は、共感していただける部分、言うは易く行うは難しいと感じられる部分、さまざまだと思いますが、少しでも皆様の活動の一助になれば幸いです。
OTセキュリティは、複雑な背景を持つ難しい経営課題だと考えています。私たちは今後も、PwCグローバルネットワークの知見を集約し、各国・地域の事情に落とし込み、クライアントと共に実践し、新たな知見を創出することを通じて、皆様の課題解決に貢献します。
なお、『OTにおけるセキュアなAI活用の原則』については以下のコラムで概要と実践方法を解説しています。
OTにおけるセキュアなAI活用の原則
https://www.pwc.com/jp/ja/knowledge/column/awareness-cyber-security/ai-in-ot01.html
※本コンテンツは、『Geopolitical shifts amplify OT security risks』を翻訳したものです。翻訳には正確を期しておりますが、英語版と解釈の相違がある場合は、英語版に依拠してください。
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}