運用技術(OT)セキュリティ
概要
運用技術(OT)セキュリティとは、物理プロセスを監視・制御する産業制御システム、ネットワーク、接続機器を保護する取り組みです。OTセキュリティテストは、安全性、可用性、操業の継続性を優先しながら脆弱性を特定します。OTセキュリティテストと評価は、SCADA、PLC、分散制御システム(DCS)、HMIといった産業制御システム(ICS)を保護します。従来のITセキュリティテストとは異なり、OTの評価では安全性、可用性、および操業の継続性が優先されます。当社の安全第一のアプローチは、OT資産をマッピングし、IT/OTのセグメンテーションを検証し、産業プロセスに影響を及ぼしうる脆弱性を、生産を不必要に妨げることなく特定します。
方法論&標準
当社のOTセキュリティ評価の方法論は、ISA/IEC 62443(セキュリティレベル1~4)、NIST SP 800-82 Rev. 3、および該当する場合はNERC CIPに準拠します。評価には、OT資産の検出、ネットワークアーキテクチャのレビュー、IT/OTセグメンテーションの分析、アクセス制御のレビュー、受動的なネットワーク分析、安全性に配慮した脆弱性評価が含まれます。能動的なテストは、承認されたラボ、非本番、またはメンテナンス時間帯の環境に限定します。
含まれる内容
提供される成果物
よくある質問
いいえ。本番のOTに対しては、既定で受動的な監視とアーキテクチャレビューを行います。能動的なテストは、ラボや非本番のシステム、または計画されたメンテナンス時間帯に実施します。
OTでは停止が生産を止めたり安全上の危険を生んだりする恐れがあるため、リスクは運用と安全への影響で測られます。標準的なITスキャンはレガシーのPLCをクラッシュさせる可能性があるため、当社はOT固有の、非破壊的な手法を用います。
OTセキュリティ評価には、OT資産のインベントリとネットワークマッピング、ゾーンとコンジットおよびネットワークセグメンテーションの分析、OTネットワークの受動的セキュリティ分析、ISA/IEC 62443セキュリティレベルによるリスク評価、IT/OTセグメンテーションのセキュリティレビュー、OT脆弱性評価、優先順位付けされた修正ガイダンスが含まれます。能動的なテストは、承認されたラボ、非本番、またはメンテナンス時間帯の環境に限定します。
