狙われる“止まらない工場”、「動的システムセキュリティマネジメント」で守れ:産業制御システムのセキュリティ
アシュアードは、製造業のサプライチェーンリスク管理をテーマとした「Assured Security Summit for 製造業」を開催した。本稿では、名古屋工業大学の渡辺研司教授や三菱マテリアルの田島太郎氏が登壇したセッションをレポートする。
アシュアードは2026年1月28日、東京都内で製造業のサプライチェーンリスク管理をテーマとした「Assured Security Summit for 製造業」を開催した。
ITとOTの統合で高まるリスク、警察との日常的な連携も重要
近年、クラウドサービスの活用や外部連携の加速に伴い、企業単体での防御には限界が生じている。特に製造業においては、取引先や工場を含むサプライチェーン全体を俯瞰した、動的なリスクマネジメントへの転換が急務となっている。そうした中、アシュアードは利用が広がるクラウドサービスのセキュリティ信用評価などを手掛けている。
基調講演に登壇した、名古屋工業大学大学院 社会工学専攻教授の渡辺研司氏は「製造業のサプライチェーンリスクマネジメントにおけるサイバー・フィジカルセキュリティの重要性」をテーマに語った。
IoT(モノのインターネット)やDX(デジタルトランスフォーメーション)の進展に伴い、製造現場と経営をリアルタイムにつなぐ、OT(制御技術)領域とIT領域の統合が進んでいる。ただ、これまで閉じられていたOT環境が外部とつながることで、サイバー攻撃のリスクも高まっている。渡辺氏は「ITとOTで担当領域が違うと意識や文化が異なるため、統合は容易ではない。OTはなるべく生産を止めないように苦心してきたが、攻撃者にとって動き続けていることは都合がいい。動き続けることにはリスクもある」と語る。
また、渡辺氏は「攻撃者は複合的なアプローチで攻撃してくる。内部協力者を仕立てる可能性もある。業務プロセスや人間系まで含めた形で進めないと守り切れない」と指摘。ハードウェアやソフトウェア、ネットワークなどの「ICT・情報システム」、オペレーターや管理者を含めた「人間」、業務や危機対応などの「プロセス」が三位一体となった「動的システムセキュリティマネジメント」の必要性を説いた。
さらに渡辺氏は、警察との連携も重要とした。近年は各都道府県警のサイバー部隊のスキルも向上している。万が一に備え、普段から関係性を深めて自社のシステムについてある程度警察に把握してもらう必要性を訴えている。「セキュリティについて学んだといっても、会社員が攻撃者の意識を持つのは難しい。その点、警察はプロファイリングができ、次の攻撃パターンが読める可能性もある。攻撃を受けた際には、“あの人に来てもらいたい”と指名して呼べるくらいの関係性を作ってほしい」と語った。
また、三菱マテリアル システム戦略部セキュリティ推進室の田島太郎氏は「三菱マテリアルが考える、セキュリティ領域におけるサプライチェーンリスクマネジメントの在り方」をテーマに講演した。
田島氏は三菱マテリアルが考えるサプライチェーンリスクマネジメントの対象を、原材料の仕入れ先企業などの「川上」、三菱マテリアルおよびグループ会社、業務委託先やクラウド事業者などの「川中」、納品先の企業などの「川下」として紹介。「サプライチェーンリスクマネジメントは相手企業がいるため、通常のセキュリティ対策とは質が異なる。相手先に、自分たちが何を目指すのか、何を得たいのかなどを説明して、協力を得ることが大事になる」と述べた。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
防御からレジリエンスへ〜製造業を襲うサイバーセキュリティ“格付け”の波
本連載では、サイバーセキュリティを巡る「レジリエンス・デバイド(格差)」という喫緊の課題を乗り越えるための道筋を、全3回にわたって論じます。第1回では、製造業を取り巻く環境の激変と、そこから生まれる新たな“選別”の波について解説します。
CRA時代の羅針盤IEC 62443が示す「レジリエンス・バイ・インテグレート」
本連載では、サイバーセキュリティを巡る「レジリエンス・デバイド(格差)」という喫緊の課題を乗り越えるための道筋を、全3回にわたって論じます。第2回では、産業用オートメーションおよび制御システム(IACS)のセキュリティに関する国際規格「IEC 62443」を読み解き、「レジリエンス・バイ・インテグレート」実現への道を解説していきます。
OTセキュリティ規制対応を「攻めの投資」へ変える方法とは
本連載では、サイバーセキュリティを巡る「レジリエンス・デバイド(格差)」という喫緊の課題を乗り越えるための道筋を、全3回にわたって論じます。最終回となる第3回では、これまで述べてきた取り組みがいかにして企業の未来を創る「攻めの投資」となり得るのかを論じます。
CRAで変わる産業サイバー対策:実務対応ポイントと最新動向
EUで成立したサイバーレジリエンス法(CRA)は、デジタル要素を持つ製品に対し、設計から市場投入後まで一貫したサイバーセキュリティ対策を義務付けている。EU市場に製品を供給する場合、EU域外の日本企業もCRA対応が必要となる。本稿では、CRA対応の要点を解説する。
REDサイバーセキュリティ規制の全貌 新時代の無線セキュリティ対策要件
今、グローバルでサイバーセキュリティへの規制強化の波が高まっている。本稿では、欧州におけるRED(無線機器指令)の新サイバーセキュリティ対策要件の内容と導入の背景、産業分野における影響、そして実務的な対応のポイントを、産業用無線機器メーカーとしての経験に基づき解説する。

