長年にわたり、自動化されたセキュリティ構成評価(SCA)は、サイバーセキュリティプログラムの標準的な要素となっています。ITセキュリティチームは、確立されたセキュリティベンチマークに基づいて、オペレーティングシステム、アプリケーション、サーバー、ネットワークデバイスを定期的に評価し、設定ミスを特定し、コンプライアンスを実証し、大規模な修復作業を支援しています。 OT しかし、環境面は概して取り残されてきた。
安全な構成の必要性は、 OT 従来のITよりも。実際には、その逆がしばしば真実である。 OT システムは、重要なサービスを含む物理プロセスを制御および監視します。産業制御システム、製造システム、ビルディングオートメーションシステム、その他のサイバーフィジカル資産は、企業ネットワークや重要なビジネスプロセスに接続されることが増えています。しかし、多くの組織は、これらのシステムが確立されたセキュリティ要件に従って構成されているかどうかを評価する実用的な方法を依然として欠いています。
ますますOT そしてIoT システムがエンタープライズサイバーセキュリティガバナンスに組み込まれるにつれ、組織は、IT環境ではうまく機能するセキュリティ評価手法が、運用システムに適用するとしばしば機能しなくなることに気づき始めています。その結果、コンプライアンス要件と、それらを検証する能力との間に、ますます大きなギャップが生じています。
自動化されたSCAが困難だった理由OT
従来のIT環境では、自動化されたSCAは、成熟したツール、エンドポイントエージェント、アクティブスキャン技術、および確立された構成管理手法によって支えられています。 OT 環境によって、全く異なる一連の課題が生じる。
- 多くの運用資産はエンドポイントエージェントをサポートしていません。アクティブスキャンは重要なプロセスを阻害したり、許容できない運用リスクを生み出す可能性があります。
- 一部のシステムは常時稼働しており、評価のためにオフラインにすることはできません。
- それらは、施設、工場、倉庫、エネルギーインフラ、または直接アクセスが制限されているその他の遠隔地に分散して設置される場合もある。
- 組織はしばしば、維持管理が難しく、拡張がほぼ不可能なスプレッドシート、手作業による検証、断片的な報告プロセスに頼らざるを得ない状況に陥る。
同時に、サイバーセキュリティに対する期待はOT リスク管理の枠組み、規制要件、および業界固有のガイダンスでは、組織に対し、セキュリティ対策が存在することを示すだけでなく、それらの対策が長期にわたって有効であることを証明する証拠を提示することをますます求めるようになっています。構成管理は、こうした議論においてますます重要な位置を占めるようになっています。
DISA STIGs:制御システム構成の準拠を実証するための圧力の高まり
米国国防総省(DoD)は、その好例と言えるでしょう。国防情報システム局(DISA)は、セキュリティ技術実装ガイド(STIG)と呼ばれる文書を公開しています。これらのガイドは、サイバーセキュリティ要件を、オペレーティングシステム、アプリケーション、ネットワーク機器、その他のテクノロジーに関する詳細な構成ベンチマークに落とし込んでいます。そして、国防総省リスク管理フレームワーク(RMF)および関連するサイバーセキュリティプログラムにおける要件の実装を支援します。
歴史的に、STIG準拠は従来のITシステムと強く結びついてきました。しかし、その基盤となるサイバーセキュリティガバナンスフレームワークは、エンタープライズITの枠を超えて拡大しつつあります。2021年には、国防総省の制御システムセキュリティ要件ガイド(SRG)が、産業制御システム、SCADA環境、施設関連制御システム、その他のサイバーフィジカルシステムに対するサイバーセキュリティ要件を定めました。今日、防衛産業基盤(DIB)組織は、RMFおよび承認活動において、構成準拠を実証し、監査可能な証拠を提供するよう、ますます強い圧力を受けています。
問題は、より広範なセキュリティ評価と同様に、STIGの評価プロセスのほとんどは従来のIT環境向けに設計されている点にある。
既存のセキュリティコンテンツ自動化プロトコル(SCAP)およびSTIGの評価ワークフローは、ノートパソコン、サーバー、およびエンタープライズインフラストラクチャには有効です。しかし、産業用コントローラー、エンジニアリングワークステーション、設備システム、運用サーバー、および従来の評価手法では対応できない可能性のあるその他の資産を含む運用環境には、効果が劣ります。
多くの防衛組織にとって、これは重大な盲点となっている。セキュリティ構成を評価および検証する必要性は存在するが、それを安全かつ効率的に行うために必要なツールが組織全体に普及していない。 OT 環境は限られていた。
防衛組織が自動化を必要とする理由OT SCAs Now
多くの防衛請負業者は、構成評価をOT 様々な環境において、安全かつ大規模にそれらを実行する方法を模索している。この変化を促している要因はいくつかある。
- サイバーセキュリティに関する証拠要件はますます厳しくなっています。セキュリティチームは、文書化されたポリシーだけに頼るのではなく、構成の遵守状況について再現可能で監査可能な証拠を提供することが求められています。
- OT DIB全体における任務遂行能力、製造、物流、施設管理、維持、および重要インフラ運用において、ますます重要な役割を担っている。
- 防衛関連組織は、分散環境に展開される運用資産の増加に、手作業によるコンプライアンスプロセスでは対応できないことを認識している。
自動化の導入OT セキュリティ構成評価
Nozomi Networks 自動化されたOT SCA機能は、当初DISA STIGにマッピングされていました。Nozomi Arc Nozomiを使用することで、組織はWindows、Linux、macOSベースのシステムを評価するために必要なホストレベルの構成データを安全に収集できます。 OT 従来のIT中心の評価アプローチに頼ることなく、エンドポイントをDISA STIGベンチマークに照らして評価します。評価結果は、当社のソリューションを使用してオンプレミスで一元的に統合、追跡、管理できます。 Central Management Console ( CMC ) および、FedRAMP® クラス C (中程度) SaaS プラットフォームであるVantageまたはVantage for Governmentを使用してクラウド上で利用できます。
これにより、セキュリティチームは以下のことが可能になります。
- 分散環境全体にわたる構成評価を自動化するOT 環境
- 資産、ポリシー、ベンチマーク全体にわたるコンプライアンスの可視性を一元化する
- 評価姿勢と経時的な変化を追跡する
- 合否判定結果および関連する証拠を確認する
- 個々のルールレベルの調査結果を分析し、明確な是正措置ガイダンスを適用する。
- 構成評価活動を、より広範なセキュリティおよびコンプライアンスのワークフローに統合する。
.webp)
複数のツール、スプレッドシート、断片的なレポートに依存する従来のコンプライアンスアプローチとは異なり、このプラットフォームは運用環境全体にわたる構成状態の中央集約ビューを提供します。組織は、どのOT 資産がコンプライアンスに準拠しているか、どのベンチマークが不合格になっているか、リスクが存在する場所、優先すべき対策は何かを把握できます。また、個々の構成評価結果を資産インベントリ、脆弱性、リスク、その他のセキュリティ情報と併せて利用できるため、チームはコンプライアンス報告にとどまらず、リスクに基づいた意思決定へと移行できます。
DISA STIGはほんの始まりに過ぎない
組織は、エンドポイント構成を評価し、証拠を収集し、さまざまな範囲でコンプライアンスを実証するための効率的な方法をますます必要としている。 OT そしてIoT 環境。DISA STIG準拠は、当社が提供する最初の自動化されたSCAですが、今後さらに多くのものが登場する予定です。当社のロードマップは、拡張可能な環境を構築することです。 OT複数のセキュリティフレームワークをサポートできるネイティブ評価プラットフォーム。最終的には、組織が運用資産に対して自社のセキュリティ要件をマッピングおよび評価することを可能にする。
言い換えれば、私たちはOT そしてIoT 環境においても、ITチームが長年頼りにしてきたのと同レベルの自動構成保証が求められる。
今後サポートしてほしいセキュリティ構成フレームワーク、ベンチマーク、または規制要件があれば、ぜひご連絡ください。







