解説

産業用制御システム(ICS)に利用されるデータ履歴サーバー「FactoryTalk Historian Machine Edition」について、深刻なセキュリティ脆弱性が報告されました。この製品は、認証レベルが低い攻撃者からのリモートコード実行(RCE)の危険性や、ネットワーク経由でのサービス停止(DoS)を引き起こす可能性のある複数の欠陥を抱えています。

これらの脆弱性は、特に制御システムに関わる重要なインフラを対象としており、悪用された場合、設備全体の動作に深刻な影響を与えるリスクがあります。パッチ適用が困難な環境では、製品ベンダーや専門機関から具体的な緩和策が推奨されています。

自社環境においては、単なるパッチ適用だけでなく、制御システムネットワーク全体に対する包括的な防御策の見直しが重要になります。

ポイント

  • , Rockwell Automation FactoryTalk Historian Machine Editionに複数の深刻なセキュリティ脆弱性が存在する。
  • , リモートコード実行(RCE)およびサービス停止(DoS)を引き起こす可能性があり、産業制御システムに影響を与える。
  • , 影響を最小限にするため、製品の早期更新とネットワークからの隔離など多層的な防御策が必須となる。

情シスへの影響

FactoryTalk Historian Machine Edition の稼働状況

  • 脆弱性の特定: 「低レベル認証」または「ネットワーク隣接かつ認証済みアタッカー」といった、攻撃者が侵入に必要とする前提条件を把握し、管理する必要がある。

  • 緩和策の適用検討: アップグレードが困難な場合、提供されている代替のセキュリティベストプラクティス(例:アクセス制限、通信フィルタリング)の実装を計画しなければならない。

ICS環境全体のネットワーク設計の見直し

  • ネットワーク分離: コントロールシステムデバイス群や関連システム全体について、インターネットからの直接アクセスがないか、またビジネスネットワークとの物理的・論理的な隔離(ファイアウォールによる境界設定)が適切に適用されているかを監査する必要がある。

  • リモートアクセスの管理: VPNなどを用いたリモートアクセスが必要な場合、その接続経路のセキュリティ強度と最新バージョンへの維持、および接続元デバイスの状態を再確認し、厳格化する必要がある。

影響範囲

製品: Rockwell Automation FactoryTalk Historian Machine Edition

影響を受ける範囲: 制御システム(ICS)環境に設置されたデータ履歴サーバー。Webインターフェースや関連プロトコルを経由して攻撃される可能性がある。

管理領域: ファイアウォールポリシー、ネットワークアクセス制御、リモート接続(VPNなど)、および対象ソフトウェアのバージョン管理。

重要度

★★★★★

対象者

  • ネットワーク管理者
  • セキュリティ担当者
  • Windows管理者

優先度

早めに対応

優先度の理由

リモートコード実行(RCE)やサービス停止(DoS)といった深刻な脆弱性が複数報告されており、悪用されるリスクが高いと判断できます。直ちにパッチ適用できない場合でも、CISAが推奨するネットワーク分離などの対策を早急に検討し、計画的な導入を進める必要があります。

確認手順

  • 対象のFactoryTalk Historian Machine Editionの稼働バージョンを特定する。
  • ICSネットワーク内において、本製品の外部からのアクセスパス(インターネット、ビジネスネットワーク)が存在しないかファイアウォールルールを監査する。
  • リモート接続として利用しているすべてのVPNやゲートウェイについて、最新パッチが適用されており、最小権限の原則に基づいたアクセス制御が行われているか確認する。
  • Webインターフェース経由での異常なリクエストパターン(DoS対策)がないかをログで調査する。

推奨対応

  • 最優先で、ベンダーから提供されている修正バージョンへのアップグレード計画を策定し、実行すること。

代替案として、本製品が配置されるネットワークセグメントのセキュリティ強化を行うこと(ファイアウォールによる厳格なACL適用)。具体的には、外部からのアクセスを完全にブロックし、必要な通信経路のみを許可する最小権限原則に基づいた制御を実施してください。また、すべてのリモートアクセスについて、VPN経由での接続に加えて多要素認証や追加の監視を導入することを検討してください。
– CISAが推奨するICSサイバーセキュリティ防御策(Defense-in-Depthなど)に基づき、ネットワーク設計全体のレビューを行うことを強く推奨します。