解説

産業制御システム(ICS)で利用されるソフトウェア「FactoryTalk Activation Manager」に、深刻な脆弱性が発見されました。認証された攻撃者がこのプログラムを利用することで、本来アクセスできないべきSYSTEMレベルの権限を奪取できる可能性があります。

これを受け、開発元であるRockwell Automation社は、ユーザーに対してバージョンV5.03へのアップデートを強く推奨しています。また、今回の件に限らず、CISA(米国サイバーセキュリティ機関)からは、すべての制御システムデバイスについてネットワーク露出を最小化し、ビジネスネットワークから物理的・論理的に分離するなどの対策が求められています。

自社環境では、単にパッチを適用するだけでなく、「本当に外部からの攻撃を防ぐための基本的な防御策」の観点から見直す良い機会となります。

ポイント

  • [深刻な権限昇格脆弱性] Rockwell Automation FactoryTalk Activation Managerに存在する認証済み攻撃者向けのシステムレベルの権限昇格の脆弱性が報告された。
  • [推奨対応] 開発元はバージョンV5.03へのアップデートを強く推奨しており、更新が困難な場合はネットワーク隔離などの防御策が必要である。
  • [CISAからの提言] 今回の問題に限らず、産業制御システム全般に対し、ファイアウォールによる物理的・論理的なネットワーク分離とリモートアクセス時のVPN強化などの対策が求められている。

情シスへの影響

FactoryTalk Activation Managerの使用環境において、以下の点が影響を受けます。

  1. 権限レベルのリスク増大:脆弱性利用により、システム全体(SYSTEM権限)への完全なアクセスを許してしまう可能性があります。特に制御システム(ICS)に関連するワークステーションやサーバーが対象となります。

  2. ネットワーク分離の再確認:CISAは、本件を含む全てのコントロールシステムデバイスについて、「インターネットからアクセスできないよう最小限に露出させる」ことを強く推奨しています。これは、ファイヤーウォール設定の見直しや、ビジネスネットワークとの明確な分離(セグメンテーション)が必要となることを意味します。

  3. 更新管理の優先度:特定のバージョンが危険とされているため、関連するすべての環境において、速やかに指定バージョン(V5.03など)へのパッチ適用計画を立てる必要があります。

影響範囲

影響を受ける製品:FactoryTalk Activation Manager

対象バージョン:特定される複数の古いバージョン。

影響範囲:システム管理操作を行うワークステーションやサーバー(ICS環境内)。SYSTEM権限を持つプロセスが関わる全領域。ネットワーク上のコントロールシステムネットワーク全体。特に、ビジネスネットワークと分離されていない工場のエッジ部分。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • Windows管理者
  • M365管理者

優先度

今すぐ対応

優先度の理由

本脆弱性は認証済み攻撃者が利用でき、システム全体に対する完全なアクセスを可能にする「権限昇格」に関わるものであり、深刻度が高いです。パッチが用意されているため、可能な限り速やかにアップデートを行う必要があります。また、更新できない場合の代替策としてネットワークレベルでの防御対策(隔離)も同時に実施することが必須であるため、「今すぐ対応」と判断しました。

確認手順

  • 利用しているFactoryTalk Activation Managerのバージョンを特定する。
    公式ベンダーから提供されている最新推奨バージョン(V5.03など)を確認し、適用可能性を調査する。
    当該ソフトウェアが動作するホストOSおよびアプリケーションサーバーに対するパッチ管理の可否とスケジュールを作成する。
    ICSネットワーク内の該当システムに対し、ビジネスネットワークからのアクセス制御(ファイアウォールルール)が適切に設定されているか再検証を行う。
  • 公式ドキュメントで適用対象バージョン、脆弱性の具体的な影響範囲、および緊急対応手順を確認する。

推奨対応

  • 最優先:当該ソフトウェアの利用環境を特定し、メーカーから提供された最新バージョンのセキュリティパッチ(V5.03以降など)へ速やかに更新を実施してください。
    次点:アップデートが困難なシステムについては、ネットワークレベルでの防御策を講じることが不可欠です。具体的には、インターネットやビジネスネットワークからのアクセス経路をファイアウォールで遮断し、分離されたゾーン(DMZまたは専用セグメント)に配置することを検討してください。
    全体:本件の脆弱性だけでなく、工場の制御システムを含むすべてのICS関連資産について、CISAのガイダンスに基づいた包括的なリスク評価と防御戦略の見直しを計画的に行うことを推奨します。