
2026/08/08 6:19
元NSAトップが「水処理システムコントローラーはインターネット上に配置すべきではない」と主張
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
サイバー攻撃の最新波が産業プラント内のポンプやセンサーを制御する特別化されたコンピューターであるプログラマブルロジックコントローラー(PLC)を標的にしており、退役大将兼元NSA長官のパウル・ナカソネ氏がDEF CONで語ったところによると、少なくとも米国 12 の州の水システムが侵害された可能性が高い。ハルシオンランサムウェアリサーチセンターのSVPシンシア・カイザーを含む専門家は、これらの攻撃を「ほぼ間違いなく」とイラン系のサイバーアクターに関連付けると指摘しており、彼らは長年、オペレーションテクノロジー機器を標的にしてきた。FBIやトランプ政権は現時点で公式に責任を特定していないが、当局者は歴史的なパターンとしてイランの水インフラに対する意向と能力を認めながら、慎重なアプローチを採り始めている。
脆弱性はさらに、米国の飲料水の 90% が資金不足かつ人手不足で、専用サイバーセキュリティ専門知識もない 5 万もの自治体から供給されているという事実に拍車をかけている。ナカソネ氏は、PLC を直接インターネットに接続することは基本的なサイバーセキュリティ基準に違反すると強調し、孤立状態からの防衛から、協力に基づく防衛戦略への移行を促している。「プロジェクト・キメラ」(学術者や実践者が開発中的のオープンソースプラットフォーム)や「DEF CON フランクリン」(2 年前に発足し、水施設のセキュリティ向上を目指すボランティア主導のプロジェクト)といったイニシアチブが、レジリエンス強化のためのツールとして台頭しつつある。当局は業界に対し、進化する脅威に対処するため、公共安全を保護し、重要インフラを安定させるために脆弱な PLC を直ちにパブリックネットワークから切断するよう圧力をかけている一方、連邦政府による監視が続くことを期待している。
本文
米水道システムハッキング事件:イランへの疑念と防御策の転換点
🚨 事件の概要
- 被害状況:米国国内で少なくとも12 の州において、水道システムの PLC(プログラマブルロジックコントローラ)がハッキングされました。
- 攻撃対象:タンク内の水位監視やポンプの起動・停止を制御できるなどの運用技術デバイス。
- 攻撃結果:水道・下水処理施設に混乱が生じました。
🎯 背後への疑念:イランとの関連
- セキュリティ専門家の見解:一部の研究者は、長年にわたりこれらのデバイスを標的にしてきたハッカー集団がイラン系である可能性が高いと分析しています。
- シンシア・カイス氏(Halcyon Ransomware Research Center 最高経営責任者)の見解:
「もしイランではないとすれば驚きますし、ほぼ確実にイランだと言えます」
- 金曜日に The Register で語った内容です。
- FBI と連邦当局のスタンス:
- 公式にイランを非難する動きはありません。
- 退役軍人で元 NSA 長官のポール・ナカソン氏によれば、当局は「帰属認定について慎重なアプローチ」を取っています。
- しかし、攻撃の実行能力と意図を持つアクターがいることは確かです(イランとの対立構造が存在)。
⚠️ 脆弱性の背景:構造的な問題
- 資金不足と人的リソースの限界:
- 歴史的に予算が不足しており、IT スタッフトークが限られています。
- 時には専任のサイバーセキュリティ担当者がいない状態が続いています。
- 攻撃表面(Attack Surface)の拡大:
- 5 万もの水道自治体が存在し、そのうち**90%**の水供給はこのネットワークを介して行われています。
- これらの施設は互いに異なるシステムを持ち、統一された防御が困難です(disparate な施設)。
🛡️ 防御への転換点:ナカソン氏の提言
- 基本原則:PLC をインターネットに接続してはならないと強く強調しています。
- 防御の視点変化:従来の方法ではなく、新しい視点を持つ必要があります。
- 不可欠な要素:パートナーシップ。単独での防御では不十分です。
🤝 協力体制の具体例とプラットフォーム
- DEF CON フランクリン(2年前開催):
- ハッカーらが自らの時間と才覚を無償で提供し、水道施設のセキュリティ強化に協力するプロジェクト。
- ポール・ナカソン氏の関与:
- ヴァンダービルト大学国家安全保障研究所の創設所長。
- 同研究所内の「ウィーケッド・プロブレムズ・ラボ」を統括。
- プロジェクト・キメラ:
- オープンソース技術を活用したサイバーセキュリティプラットフォーム。
- 学術界とセキュリティ専門家が共同で開発を進めています。
- 目的:インフラの重要資産に対する回復力を高めること。
💡 結論:効果的な防御への道筋
「より効果的に防御するにはどうすればよいですか?現在は不足しているほど深く関与したパートナーシップ network を構築し、一連の協力によって防御を進める必要があります」