100以上の米国の水道システムが攻撃される:何が起きたのか、そしてゼロトラストが重要な理由
WIREDが取材した非公開のウォーゲームでは、約30人の保険会社の幹部が、米国の水道事業体5,000社に対する模擬サイバー攻撃を実施した。その影響は急速に広がる。食品倉庫で冷蔵設備が故障した。医薬品の生産が減速し、インスリンの供給が危ぶまれた。データセンターの冷却機能が停止したため、クラウドサービスがオフラインになった。最も憂慮すべき事態は、2000もの病院が断水に見舞われたことだ。冷房システムが故障したため、避難を余儀なくされた人もいた。
保険業界団体であるCyberAcuViewと元CISA戦略担当者のジョシュア・コーマン氏が実施したこの演習は、 中国と関連のあるVolt Typhoonが米国の水道事業部門に対して大規模な攻撃を仕掛けた場合に何が起こりうるかをモデル化したものだった。そして2026年7月、現実が脚本にさらに近づいた。
基本的な戦術、現実世界での破壊的変化
7月30日、 FBIとEPAは、少なくとも7つの州の水道・下水処理施設が7月27日以降に攻撃を受けたことを報告したと発表した。攻撃者たちはインターネットを通じて、ロックウェル・オートメーション社製アレン・ブラッドリー社製プログラマブルロジックコントローラ(PLC)に侵入した。PLCはポンプ、バルブ、その他の水関連機器を制御する。標的となったPLCの多くは携帯電話モデムに接続されており、従業員が遠隔で管理できるようになっていた。しかし、そのリンクがインターネットに公開されている場合、攻撃者はPLCにもアクセスできる。
侵入後、攻撃者はデバイスのパスワードとIPアドレスを変更し、オペレーターがアクセスできないようにした。一部の電力会社は、接続された機器を認識または制御できなくなった。少なくとも1社は、PLCプロジェクトファイルに変更が加えられていることを発見した。
これらの攻撃は、実際に影響を及ぼした。一部のシステムで水圧が低下しました。一部の地域で浸水が発生した。いくつかは手動で実行しなければならなかった。ジョージア州では、ポンプ場の故障により、予防措置として飲料水の煮沸勧告が出された。
既知の範囲はすぐに少なくとも12州にまで拡大した。ミネソタ州の30以上の水道システムが標的となったほか、ミシガン州、ジョージア州、サウスダコタ州、ニュージャージー州、アラバマ州のシステムも標的となった。
AIがPLCの脅威を拡大させる
FBIの警告から3週間も経たないうちに、連邦機関は新たな脅威について警告を発した。攻撃者たちは、AIによって作成され、本物の監視ツールに見せかけた攻撃スクリプトを用いて、 シーメンスS7 PLCを標的にしていた。両機関は、脅威はシーメンス社だけにとどまらないと述べた。水関連を含む他の上場企業ブランドや主要セクターもリスクに直面した。
AIは攻撃をより迅速かつ容易にすることができる。しかし、インターネットに接続された機器、古いシステム、不十分なアクセス規則、運用技術(OT)に関する不十分な情報といった弱点を作り出したのは、この技術ではなかった。
誰も予想していなかったほど大規模なキャンペーン
8月下旬、CISAは7月のキャンペーンの成果を数値化した。攻撃者たちは、米国の上下水道部門にある100以上のインターネットに接続されたシステムを標的にしており、そのほとんどは携帯電話モデムに直接接続されたPLC(プログラマブルロジックコントローラ)だった。被害は限定的だった。しかし、今回の攻撃は、攻撃者が重要な水道設備に到達できること、そして単純な戦術が大規模に有効であることを示した。
戦争ゲームにおける惨事は、攻撃によって引き起こされたものではなかった。しかし、それらは物理的な破壊への道筋を示した。彼らはまた、この問題の解決が難しい理由も明らかにした。水道事業者は、古い制御装置すべてを迅速に修理または交換することはできず、遠隔地から機器を操作するために使用されているすべての接続を撤去することもできないからだ。解決策は、これらのシステムがどのように接続されているかを把握し、水道事業に支障をきたす前に侵害を封じ込めることから始まる。
「可視性と封じ込めに向けて動き出す必要がある」と、Illumioの重要インフラソリューション担当ディレクター、トレバー・ディアリング氏は述べた。それを実現するには、より優れた管理体制とゼロトラストポリシーが必要となる。ゼロトラストを使用すると、オペレーターはネットワーク接続を確認し、不要な接続を削除し、残りの接続を制御できます。彼らは、情報漏洩が大惨事になる前に阻止することができる。
水は一夜にして近代化できるものではない
水道事業には、大都市の水道事業体、小規模な町の水道システム、地方の水道事業者などが含まれ、それぞれの予算や人員規模は大きく異なる。多くの小規模な公益事業会社には、サイバーセキュリティチームがない。また、多くの施設では、ポンプの操作、バルブの開閉、主要な水処理工程の管理などに、古いPLC(プログラマブルロジックコントローラー)が使用されている。すべてのPLCを交換するのは費用がかさむ上、パッチを適用すると再起動が必要になり、水道サービスが停止する可能性がある。すべての水道システムが改修工事中に停止できるわけではありません。遠隔アクセスはリスクを伴うが、機器が広範囲に及ぶ場合が多いため、しばしば必要となる。
プロジェクト・ウォーターシェッド250
これらの攻撃を受けて、連邦政府、州政府、民間企業が連携して対応にあたっている。8月31日、国家サイバーディレクター室(ONCD)とテキサス州は、 プロジェクト・ウォーターシェッド250を開始した。この6ヶ月間の試験運用では、テキサス州の水道事業者は、12社のテクノロジー企業から無料のサイバーツールとサポートを受けることができる。
「水道事業は資金不足に陥りやすく、厳しい予算で運営されていることが多い」とディアリング氏は述べた。そのため、古いコントローラーをすべて交換するのは難しい場合があります。プロジェクト・ウォーターシェッド250は、そのギャップを埋めるのに役立つかもしれない。しかし、ツールやサポートだけでは、各デバイスがどこまで到達できるかを制御することはできません。電力会社は、自社の機器周辺の接続状況を把握し、制御する必要もある。
水道事業のリスクを軽減するためのゼロトラストの5つのステップ
CISAのインターネット露出削減ガイダンスでは、4つのタスクが示されています。インターネットに公開されているものを特定する。何をオンライン上に残しておくべきかを決定する。それを守ってください。ネットワーク構成が変更されたら、再度確認してください。
以下の5つのステップは、そのアドバイスを実行に移すためのものです。
1. 露出しているもの、接続されているものを特定する。
まず、インターネットに接続可能なすべてのITおよびOT資産をリストアップしてください。ベンダーやその他のパートナーが使用するリンクを含めてください。仮想プライベートネットワーク(VPN)、携帯電話モデム、およびリモートアクセスツールを確認してください。CISAはまた、第三者が使用するIPアドレスを確認するよう勧めている。それらのリンクが安全だと決めつけないでください。
次に、ネットワーク内部のトラフィックをマッピングします。「私たちが最も頻繁に話し合うのは、可視性、つまり何が何と繋がっていて、どのように情報が伝達されているかを理解することだ」とディアリング氏は述べた。
静的なネットワークマップだけでは不十分です。チームは、どのシステムが通信しているかをリアルタイムで把握する必要がある。
2. 不要なインターネットアクセスを削除する。
各デバイスがオンラインになっている理由を尋ねてください。インターネットへの直接接続が必要ない場合は、接続を解除してください。PLC、ヒューマンマシンインターフェース(HMI)、またはリモート端末装置は、公共のインターネットに公開すべきではありません。リモートアクセスが必要な場合は、安全なゲートウェイ、ファイアウォール、またはVPNを経由してアクセスしてください。初期設定のパスワードをすべて変更してください。固有のユーザー名、強力なパスワード、フィッシング対策に優れた多要素認証(MFA)を使用してください。セキュリティアップデートをインストールしてください。
3. 各デバイスの役割を限定する。
リモートアクセスだけがリスクではない。有効なログイン情報が1つだけあれば、OTネットワーク全体にアクセスできるべきではない。各PLCごとにルールを設定する。どのワークステーション、ゲートウェイ、データヒストリアン、およびHMIがそれにアクセスする必要があるかをリストアップしてください。他の接続をすべて遮断してください。許可される各リンクは、必要なプロトコルのみに限定する。
「私たちはマイクロセグメンテーションとセグメンテーションについて話します」とディアリング氏は述べた。「OT(運用技術)の世界では、本当に重要なのは安全な接続性です。」
デバイスが対応している場合は、安全な産業用プロトコルを使用してください。暗号化と証明書によって、誰が、あるいは何が接続しているかを確認できる。しかし、それらはアクセスルールに取って代わるものではありません。
4. パッチを適用できないシステムを保護する。
CISAは、インターネットに接続されているシステムにパッチを適用するよう勧告している。また、サポートが終了した製品は交換するようにとも述べている。しかし、水道事業者が古い設備を交換するには何年もかかる可能性がある。それまでは、古いシステムを隔離し、必要な接続のみを許可するようにしてください。
「デバイスは、その古さゆえに100もの脆弱性を抱えている可能性がある」とディアリング氏は述べた。「しかし、それが他の機器と1つしか接続されておらず、その接続を制御できるのであれば、その機器の被ばく量はかなり低い可能性があります。」
これはしばしば仮想パッチ適用と呼ばれます。これは脆弱性そのものを修復するものではないが、デバイスへの多くの経路を遮断し、攻撃者が次にどこへ向かうことができるかを制限することができる。
5.攻撃を封じ込める方法を計画する。
CISAは、ネットワークトラフィックに不審なアクティビティがないか監視するよう呼びかけている。また、インターネットの利用状況を頻繁に確認するようにとも述べている。電力会社は、システム障害が発生した場合にそれを隔離するための計画を策定する必要がある。
「PLCの制御を失った場合、それを隔離できる必要がある」とディアリング氏は述べた。「計画と、事前にテスト済みの隔離措置を策定し、それを実行に移す必要があります。」
攻撃はまずワークステーションやゲートウェイに現れる可能性がある。各チームは、直ちにそれを隔離できるよう準備しておかなければならない。その他の給水業務は継続しなければならない。
露出したシステムが水害緊急事態に発展しないようにする
水道事業においては、ゼロトラストはデータだけでなく、それ以上のものを保護する。また、ポンプ、バルブ、水処理装置などを制御するPLC(プログラマブルロジックコントローラ)も保護します。「水道事業者は、あらゆる脆弱性を排除したり、老朽化したPLCをすべて交換したりできるとは限らない」とディアリング氏は述べた。「しかし、彼らは自分たちのシステムがどのように接続され、通信しているかをリアルタイムで確認することができる。」その可視性があれば、どのシステムにアクセスが必要か、どの接続を許可するかを決定できる。最も重要なのは、これらの対策によって、1つの機器が不正に侵害された場合でも、水道事業全体が危険にさらされるのを防ぐことができる点です。
このシミュレーションでは、5000の公共施設が同時に攻撃される状況を想定した。7月には、最初の100件がどのように達成されたかが明らかになった。
予防的な対策であれ、侵害発生後の対応であれ、まずはカスタムデモで侵害封じ込めへの取り組みを始めましょう。
.webp)

