HN 日本語サマリー

← 一覧へ戻る
セキュリティ

CISAアラート:孤立した対策を超えたセキュリティ

The CISA Alert: Security Beyond Solitary Confinement (jnior.com)

5 pointsby bscloutier6 コメント

要約

CISAはインターネットに公開された運用技術(OT)に対するセキュリティ警告を発令したが、その対策として認証強化や暗号化強化に偏りがちであると指摘している。攻撃者が自動化された攻撃を仕掛けにくくする軽量な防御手法を導入し、OTコントローラーのリソースを本来の業務に集中させるべきだと提案している。

全文翻訳

CISAアラート:孤立した対策を超えたセキュリティ ブルース・クラティエ著 2026年8月11日 午後1時39分 @bscloutier 要約:CISAはインターネットに公開された運用技術(OT)に対する警告を発するのは正しい。しかし、望まれない接続すべてに対して、より多くの認証、より強力な暗号化、そしてより多くの処理能力で対応する必要があるのだろうか?悪意のある自動化を困難にしつつ、OTコントローラーが本来の業務に集中できるようにする、驚くほど軽量な方法が存在する。 >> アラートは真剣に受け取る価値がある CISAは、運用技術(OT)が公衆インターネットに継続的に公開されていることについて、緊急の警告を発した。そのメッセージは直接的かつ意図的に妥協のないものだ。「今すぐ行動せよ」。OTと公衆インターネットの接続を削除し、デフォルトパスワードを直ちに`, `リモートアクセスを制限し、認証とネットワーク保護を強化せよ。これらは将来の検討事項としての提案ではなく、産業システムに対するサイバー脅威を軽減するために必要な即時のステップとして提示されている。 その緊急性は正当化される。しかし、OT接続性の増大する必要性から、一つの推奨事項は特に困難になる。通信能力を単純に排除することが常に可能なわけではないのだ。また、代替策が、暗号化の強化、計算要件の増大、最終的なハードウェア交換といったエスカレートするサイクルに限定されるべきでもない。はるかに多くの注目に値する防御クラスが存在する。それは、攻撃者の機会を減らしつつ、コントローラーのリソースをほとんど消費しない技術である。おそらく、これらのいくつかを持ち寄り、議論を広げる時期が来たのだろう。 インターネットに接続されたデバイスのフィルタリングされていないネットワークトラフィックを観察したことのあるITプロフェッショナルなら誰でも、その懸念が完全に正当であることを知っているだろう。公衆インターネットは極めて敵対的な環境だ。数分以内に、公開されたデバイスはポートスキャン、接続プローブ、ログイン試行、プロトコルフィンガープリント、クレデンシャル攻撃、その他の自動化されたアクティビティに遭遇する。ほとんどの人はこれらを全く見ず、したがってその執拗さを認識していない。 JNIORの中核であるオペレーティングシステムJANOSは、OTとITの両方の要件をサポートするために最初から目的を持って構築された。それはJANOSをある種のテストグラウンドにもした。JNIORの大多数はエアギャップまたはその他の制御されたネットワーク内で動作するが、私たちは意図的にユニットを公衆IPアドレスに直接接続し(最悪のケースの公開)、この種のアクティビティに対する防御を観察、理解、開発してきた。そのトラフィックをリアルタイムで監視すると、組み込みデバイスが許容することが期待されるものに対する見方がすぐに変わる。 強力なログインクレデンシャルは不可欠な防御策だが、攻撃者は問題を引き起こすためにログインに成功する必要はない。持続的なパスワード攻撃は、数分間にわたりかなりのプロセッサリソースを消費する可能性がある。SSHログイン攻撃を考えてみよう。クレデンシャルが評価される前に、各試行でコントローラーはセキュアな接続をネゴシエートする必要がある。セキュリティアルゴリズムが強力になるにつれて、各不要な接続に対する計算投資は増加する。攻撃者は暗号化を破る必要はない。コントローラーにそれを実行させるだけでよいのだ。決定論的な動作を維持することが期待されるOTコントローラーにとって、単に攻撃を処理することが脅威の一部となる。意図的かどうかにかかわらず、その結果はコントローラーに対するサービス拒否(DoS)攻撃に似てくる可能性がある。私たちは問題に対処してきたのか、それとも増幅してきたのか? >> すべての攻撃がStuxnetであるわけではない 標的型攻撃と、インターネット上を絶えず循環している膨大な量の無差別な悪意のあるアクティビティを区別することは有用だ。Stuxnetはおそらく、標的型産業攻撃の古典的な例だろう。その作成者は、侵害しようとしたシステムを理解し、それらに到達するために特別に洗練された技術を開発し、非常に特定の目的を持っていた。ほとんどの敵対的なインターネットトラフィックはそうではない。継続的な攻撃のほぼ一定レベルは、リスニングポート、認識可能なサービス、脆弱なソフトウェア、または偶然機能するクレデンシャルを探して広大なアドレス範囲をスキャンする自動化システムによって生成される。その意図は「捜索して破壊する」ではないかもしれない。目標は、潜在的なターゲットを見つけてそれを最高入札者に販売するリストに追加することにすぎないかもしれない。それらのシステムは、一般的に、見つけた機器が何であるかを知らない。しかし、それらが引き起こすすべての応答は、スキャナーのコストと比較して、機器にある程度のコストを課す。その区別は重要だ。あなたの機器に関する詳細な知識を持つ決意のある敵対者に対抗する防御は、インターネットの執拗なバックグラウンドアクティビティに対処するのとは非常に異なる問題だ。しかし、どちらも同じネットワークインターフェイスに到達し、同じ有限のリソースセットからの注意を要求する。OTデバイスでは、これらのリソースは、入力を監視し、出力を制御し、アプリケーションロジックを実行し、決定論的な動作を維持する責任がある。匿名化された自動スキャナーがそれらのリソースを競合することを許容することにほとんど利点はない。明らかな応答は、可能な限り多くの不要なトラフィックがコントローラーを妨害しないようにすることだ。ルーター、ファイアウォール、プロキシ、マネージドスイッチが普及しているITの世界で、OTプロフェッショナルは、エッジコントローラーがリスクにさらされていることを本当に知っているのだろうか? >> 「インターネットに接続されている」とはどういう意味か? インターネットに接続されたOTデバイスが必ずしも独自のパブリックIPアドレスを持っているわけではない。最も明白で最も公開されているケースは、パブリックIPアドレスが割り当てられ、インターネットに直接接続されたコントローラーである。より一般的には、コントローラーはルーターまたはファイアウォール(NATを使用)の背後にあるプライベートネットワークに存在し、通常、要求されていないインターネットトラフィックはそれに到達できない。ポートフォワーディングが設定されていると、それは変化する。例えば、ルーターは、SSHまたはWeb接続の着信をプライベートネットワーク上の特定のコントローラーに転送するように指示される場合がある。コントローラーは依然としてプライベートIPアドレスを持っているが、そのサービスの一つ以上が事実上公衆インターネットに公開されていることになる。自動化されたスキャナーの観点からは、実質的な違いはほとんどないかもしれない。ポートを見つけ、リクエストを送信し、何かが応答したのだ。 すべての外部接続が同じ公開を作成するわけではない。NATを介してアウトバウンド接続を開始するコントローラーは、自動的に要求されていないインバウンド接続で利用可能になるわけではない。ゲートウェイ、プロキシ、VPN、および適切に設定されたファイアウォールは、OT機器に到達できるものを制御するためのさらなるアーキテクチャを提供する。したがって、重要な質問は、OTデバイスが単に「インターネットに接続されている」かどうかではなく、周囲のネットワークを通じて要求されていない接続がそれに到達できるパスが存在するかどうかである。 OTプロフェッショナルにとって、この公開が存在するかどうかを判断するために、周囲のITインフラストラクチャの詳細な監査を必要とする必要はない。コントローラー自体が有用な証拠を提供できる。例えば、JNIORでは、NETSTAT -Mコマンドがネットワーク接続と接続試行をリアルタイムで監視する。パブリックIPアドレスからの予期しない着信接続試行は、ネットワークを介した何らかのパスが存在することの直接的な証拠だ。保護されていると思われるファイアウォールの背後にあるエッジコントローラーが、突然パブリックIPアドレスからの要求されていない接続試行を報告し始めた場合、調査する価値のある何かがある。予期しないインターネットトラフィックがエッジコントローラーに到達している場合、ネットワーク担当者の協力を得ることは重要だ。上流でできることがあるかもしれないし、他の人もその公開を認識する必要がある。しかし、コントローラーは受動的な参加者であり続ける必要はない。コントローラー自身ができることがある。 >> 姿をくらますマントか? 確立されたサイバーセキュリティのアドバイスは豊富にある。デフォルトパスワードを変更する。未使用のアカウントを削除する。必要のないサービスとプロトコルを無効にする。Req