調査が明らかにした英国製造業への攻撃の実態

ガーディアン紙が報じた新たな調査は、英国の産業基盤に憂慮すべき状況を示している。過去1年間に製造業の約3分の1がサイバー攻撃を受けたのだ。さらに懸念されるのは、攻撃が発生した際の対応計画を正式に定めている企業が、調査対象の約半数に過ぎないことだ。大手企業は絶え間ない脅威にさらされていると述べる一方、多くは被害を抑え復旧を早めるための基本的な手順書すら持たずに操業している。

この「リスクへの露出」と「備え」の間にあるギャップこそが、今回の本質だ。攻撃が頻発していると認識することと、迅速に対応するために必要なプロセス、役割、技術的防御策を実際に構築することは別問題である。対応計画を持たない製造業者は、侵害のさなかにその場で対応を決めることになり、それはまさに失敗の代償が最も大きくなる瞬間だ。

なぜ製造業がハッカーの格好の標的となるのか

英国の製造業がサイバー攻撃のリスクにさらされているのは偶然ではない。工場や産業企業は、価値ある知的財産を保持し、多数のサードパーティーベンダーを巻き込む複雑なサプライチェーンを運営し、しかもサイバーセキュリティを念頭に設計されていない接続された運用技術への依存を強めているという、厄介な交差点に立っている。旧式の産業制御システム、レガシーソフトウェア、そして請負業者やエンジニアが使う寄せ集めのリモートアクセスツールの数々が、攻撃対象領域を広げている。

また、事業の混乱が直接的で目に見える結果をもたらす点も、製造業が魅力的な標的となる理由だ。生産ラインを停止させるランサムウェア攻撃は、身代金の支払いだけでなく、出荷を止め、供給契約を破綻させ、その下流に連なるあらゆる企業に波及する。その影響力ゆえに製造業は支払いを迫られる圧力が強く、それゆえにそもそも標的にされやすいのだ。

攻撃者は、企業が防御策として頼りにしている仕組みをすり抜ける手口にも長けてきている。ARMに対するD1Rランサムウェア攻撃は、この点で有益な事例だ。犯行声明を出したグループは、多くの企業が単体で十分と見なしている二要素認証が導入されていたにもかかわらず、英国を代表するテクノロジー企業への侵入に成功した。このインシデントは、どれほど標準的な対策であっても、単一の防御策で保護を保証できるわけではないことを改めて示している。チェックボックスを一つ満たすよりも、多層的な防御が重要なのである。

ギャップを埋める:VPN、アクセス制御、そしてインシデント対応の基本

調査で説明されているリスク露出の多くは、リモートアクセスと内部ネットワークの管理方法に起因している。製造業では、エンジニアや請負業者、サードパーティーの保守チームが外部から社内システムに接続することが多く、その際に一般消費者向けのツールや、何年も見直されていない古いリモートアクセスソフトウェアが使われている場合がある。

適切に設定されたVPNと厳格なアクセス制御を組み合わせることは、このリスクを減らす最も直接的な方法の一つだ。VPNはリモートユーザーと内部システム間の通信を暗号化し、攻撃者が認証情報やセッションデータを途中で傍受するのを格段に難しくする。しかし、ARMの事例が示すように、VPN単体で万能というわけではない。強力な認証と、侵入された場合に攻撃者の横移動を制限するネットワークセグメンテーション、そして誰が実際に何にアクセスできるのかを定期的に監査する仕組みが、VPNと並行して必要だ。

単一のアカウントが侵害されただけで、生産システム、財務ソフトウェア、顧客データのすべてに到達できてしまうようなフラットなネットワークに依存し続けている製造業者にとって、セグメンテーションは「あれば望ましいもの」ではなく、優先事項として扱われるべきだ。VPNで保護されたリモートアクセスと組み合わせれば、これらの対策はもはや大企業だけの高度な防御ではなく、基本的な衛生管理である。

必要になる前に対応計画を構築する

この調査で最も実用的な発見は、おそらく最も単純なものだ。インシデント対応計画を持っている製造業者は半分だけである。つまり、残りの半分は実際の侵害が起きたときに、誰に連絡するか、どのシステムを隔離するか、顧客や規制当局とどうコミュニケーションをとるかを、その場で即興で決めることになる。

基本的な対応計画は複雑である必要はない。インシデント発生時の意思決定責任者を特定し、影響を受けたシステムを隔離する技術的な手順を列挙し、従業員、顧客、そして関連する場合は規制当局へのコミュニケーション計画を含めるべきだ。計画を文書化することと同じくらい、簡単な机上訓練であっても定期的にテストすることが重要である。

これがあなたに意味すること

あなたが製造業に携わっているか、製造パートナーに依存するビジネスを運営しているなら、この調査は「誰か他の人の問題」と決めつけず、自身のリスク露出を確認すべきシグナルだ。自社のシステムへのリモートアクセスがVPNと強力な認証で保護されているか、単一の侵害があらゆる場所に広がらないようネットワークがセグメント化されているか、そして攻撃者が侵入した場合に何をするかを記した実際の文書化された計画があるか、問い直してみてほしい。この調査で述べられている英国製造業のサイバー攻撃リスクは抽象的なものではない。それは日常的なIT判断の中に存在するギャップを反映したものなのである。

主要なポイント

  • 過去1年間に英国の製造業の約3分の1が攻撃を受けたが、対応計画を持つ企業は半数に過ぎない。
  • 製造業は、価値ある知的財産、複雑なサプライチェーン、セキュリティを想定していない旧式の運用技術ゆえに、格好の標的となる。
  • ARMの侵害例が示すように、二要素認証のような標準的防御も突破されうるため、多層的なセキュリティが重要である。
  • VPNで保護されたリモートアクセスとネットワークセグメンテーションは、オプションではなく基本的な防御策である。
  • まだ持っていない製造業者にとっては、文書化されテストされたインシデント対応計画が優先事項であるべきだ。