GENZ, Inc.

IoT・OT環境向け IoT・OT環境のセキュリティ診断

稼働中のIoT・OT環境で、外部に公開された入口と遠隔保守の経路、現場設備と情報システムの境目に弱点が残っていないかを確かめます。

支援事例

支援実績5,000件以上

支援実績を示す企業ロゴ 01
支援実績を示す企業ロゴ 02
支援実績を示す企業ロゴ 03
支援実績を示す企業ロゴ 04
支援実績を示す企業ロゴ 05
支援実績を示す企業ロゴ 06
支援実績を示す企業ロゴ 07
支援実績を示す企業ロゴ 08
支援実績を示す企業ロゴ 09
支援実績を示す企業ロゴ 10
支援実績を示す企業ロゴ 11
支援実績を示す企業ロゴ 12
支援実績を示す企業ロゴ 13

この記事はソフトウェアテストの専門家が監修しています

監修枡井 愼治株式会社GENZ 代表取締役

GENZは創業以来、5,000件以上のソフトウェアテスト・第三者検証を手がけてきたプロフェッショナルです。品質に関する課題やお悩みに、真摯に寄り添います。

代表取締役 枡井 愼治 株式会社GENZ 〒101-0062 東京都千代田区神田駿河台2-3-11 ヒューリック御茶ノ水ビル3F TEL:03-5244-4711
01 ISSUES

IoT・OT環境で、よくあるセキュリティ不備

IoT・OT環境のセキュリティ不備は、漠然とした不安のままにせず、型に分けます。外部へ公開された入口、遠隔保守の経路とアカウント、情報システム側と現場側の境目、データを外へ渡す面、後付けの機器の五つです。

外部へ公開された入口が、更新されないまま外から見えている

外から見える画面や管理側の入口、保守用のポートが更新されないまま残り、公表済みの弱点を突かれないか確かめられます。

公開入口の未更新

遠隔保守の経路とアカウントが、契約の終了後も残っている

遠隔保守の経路と払い出したアカウントは、担当の交代や契約の終了のあとも棚卸しされずに残り、外から接続できないか、設定と記録の照合で確かめます。

保守経路の残存

情報システム側と現場側の境目を越えて、外から現場側まで届く

境目の機器の設定と通信の許可が広いままでは、情報システム側を足がかりに現場側の機器まで届かないか確かめます。

境目の許可の広さ

データを外へ渡すWebの画面やAPIで、入力の検証が漏れている

データを外へ渡すWebの画面やAPI、スマートフォンの画面は、入力の検証や権限の分離の不備から、データや設定へ届かれないか確認します。

入力検証の漏れ

後から取り付けた機器が、初期設定のまま外につながっている

後付けのセンサーは見直し担当のないまま増え、初期の利用者名とパスワードのまま外から届かないか確かめます。

初期設定の未変更
02 RISK

脆弱性が残存することで起きる問題

脆弱性の残った稼働は、情報システムの内側では済みません。生産と供給が止まり、取引の継続条件に及び、確かめた記録がなければ信頼の毀損へ連鎖します。

IoT・OT環境の障害対応について、複数の担当者がモニターや資料を確認している実写画像。
03 REVIEW

診断時におさえるべきセキュリティ観点

IoT・OT環境のセキュリティ診断では、ツールによる一括検査で拾える既知の弱点だけでなく、お客様が引かれた接続、後から足された機器、運用されてきた設定と権限という、現に動いている形に即した観点で確かめます。

公開範囲と到達可否

外部へ公開された入口と、外から到達できる範囲の確認

公開している画面と管理側の入口、ポートとサービスを公開の一覧と突き合わせ、外部からの到達可否と機器の版・設定を確かめます。一覧と実際の露出のずれ自体が弱点です。

確認する資料
  • 公開資産一覧
  • ポート公開一覧
  • 機器構成台帳
保守経路と権限の範囲

遠隔保守の経路と、残ったアカウントと権限の範囲の確認

遠隔保守の経路では、入口となる機器の既知の弱点、認証と権限の不備、不要な経路やアカウントの残存を、保守の取り決めと権限の設計の資料に照合します。

確認する資料
  • 保守契約書
  • 遠隔接続手順書
  • 権限設計書
境目を越える通信の範囲

情報システム側と現場側の境目を越える、通信の範囲の確認

情報システム側と現場側の境目では、機器の設定と許可された通信の範囲を構成図と許可の設定に照合し、外から境目を越えて到達できる範囲を確かめます。

確認する資料
  • ネットワーク構成図
  • 通信許可設定一覧
  • 境界機器設定書
画面とAPIの検査観点

データを外へ渡す、Webの画面・API・スマートフォンの画面の確認

Web画面・API・スマートフォン画面では、確立された検査観点に沿い、入力値検証の不備、インジェクションの実行可否、画面出力の取り扱い、認証とアクセス制御の不備を確かめます。

確認する資料
  • 画面仕様書
  • API仕様書
  • 認証・権限設計書
機器の設定と版の状態

これらが載る、サーバとネットワーク機器の設定と版の確認

サーバとネットワーク機器では、設定と版を既知の弱点と照合し、暗号化通信と証明書の状態を確かめます。提供事業者側とお客様側の管理範囲は構成と契約の資料で切り分けます。

確認する資料
  • 機器構成一覧
  • 設定基準書
  • 版管理台帳
  • 証明書一覧
04 TEST DESIGN

診断の進め方・具体的な診断内容

外周と接続面に残りうる弱点の観点を、生産を止められない条件とご予算内で実行計画に落とします。

STEP 01 止めない範囲を先に線引き止めずに行える範囲と停止が要る範囲を先に分ける
どう確かめるか

止めずに確かめられる範囲と、停止の時間が要る範囲を先に分ける

着手前に線を引き、外からの到達可否や設定と構成などは止めずに行えます。線の位置は環境と契約ごとに、提供事業者の許諾・調整のもとで設計します。

  • 01着手の前に線を引き止めずに行える範囲を先に決めておく
  • 02外からの到達可否や設定と構成の確認は止めずに行える
  • 03線の位置は環境と契約ごとに提供事業者の許諾と調整のもとで設計する
OUTPUT止めない範囲の線引き
STEP 02 外周と接続面を棚卸しして範囲決め入口と経路と機器を棚卸しし影響の重さで範囲を決める
どう確かめるか

外周と接続面を棚卸しし、止まったときの重さで範囲を決める

外周と接続面の入口・接続経路・機器を棚卸しして対象の一覧を作成し、止まったときの影響の重さとご予算から範囲を提案・合意します。1拠点・1経路から始めて広げる形にも対応します。

  • 01外周と接続面の入口や接続経路や機器を棚卸しして一覧を作る
  • 02止まったときの影響の重さとご予算から確かめる範囲を提案し合意する
  • 031拠点や1経路から始めて段階的に広げる形にも対応する
OUTPUT対象一覧と範囲の合意
STEP 03 ツールと手動の検査を組み合わせる既知の弱点はツールで検査し個別の作りは手動で確かめる
どう確かめるか

ツールによる検査と手動の検査を組み合わせて、弱点を確かめる

既知のパターンはツールで広く検査します。各拠点が個別に引いた接続や後から足した機器に依存する不備は、設定と構成を読んだうえで手動で確かめます。

  • 01既知のパターンはツールで広く検査して弱点の有無を確かめる
  • 02個別に引かれた接続や後から足された機器に依存する不備を見る
  • 03設定と構成を読んだうえで手動の検査で弱点を確かめる
OUTPUT検査結果と弱点の一覧
STEP 04 確かめた範囲と残る弱点を書き分け危険度と直しやすさで順を決め是正後の確認まで続ける
どう確かめるか

確かめた範囲と残る弱点を書き分け、是正後の確認まで続ける

危険度と直しやすさで着手順を決め、重大なものは実施中も速報します。確かめた範囲・未確認・残る弱点を分けて報告し、再診断は1回まで無料(初回報告書発行後12か月以内)で対応します。

  • 01危険度と直しやすさで着手の順を決め重大なものは実施中も速報する
  • 02確かめた範囲と未確認の範囲と残る弱点を分けて報告する
  • 03再診断は1回まで無料で初回報告書発行後12か月以内に対応する
OUTPUT確認範囲と是正の記録
05 RATIONALE

私たちGENZが、このようなIoT・OT環境のセキュリティ診断を代行します

固定費を抱えない人日単位のアサイン、監査にも使える独立した検証の記録、育成期間なしに活かせる専門ノウハウなど、第三者へのアウトソースには複数のメリットがあります。

OUTSOURCING RATIONALE THIRD-PARTY VERIFICATION

必要な時に必要な分だけ

人日単位のアサインで固定費を抱えず、繁忙期に増減できます。

独立した視点で品質を底上げ

独立した検証で偏りを排し、監査に使える客観的な記録を残せます。

専門ノウハウを即戦力で

JSTQB認定エンジニアが在籍し、対象領域固有の検証知見を育成期間なしに活用できます。

オフィスで担当者同士がノートPCを前に、IoT・OT環境のテスト観点を相談しながら整理している風景。第三者視点のテスト支援を想起させる実写写真。

専門知識を持ったテストエンジニアが、第三者の視点でテストするメリット

  • 稼働を止めずに確かめられる範囲から弱点を洗い出せる
  • ツールと手動の検査で個別の作りに応じた不備まで届く
  • 固定費を抱えずに人日単位で確かめる範囲を差し込める
  • 取引先の質問票や監査に出せる独立した検証記録が残る
06 SERVICE

5,000件以上の実績に裏付けられた伴走型支援

支援実績5,000件以上の第三者検証事業者として、IoT・OT環境のセキュリティ診断に取り組んでいます。メニューの押し付けではなく、稼働中の環境の実情とご予算に合わせて確かめる範囲を決めるところから始めます。

SVC 01

着手の前に引く、止めない範囲の線

止めずに確かめられる範囲と、停止できる時間帯や検証用の環境が要る範囲を着手前に分け、現場・設備保全との調整材料としてお渡しします。

IoT・OT環境の稼働と並行してテストを進め、検出した不整合を開発側へ戻す流れを示した赤白紙カード基調の無文字図解。
SVC 02

ツールによる検査と手動の検査

ツールと手動の検査を組み合わせ、設定と接続の作りを読みます。Webの画面やAPI、スマートフォンの画面、ネットワークまで扱えます。

外部へ公開された入口から遠隔保守の経路や情報システム側と現場側の境目まで検証範囲が広がる様子を示した赤白紙カード基調の無文字図解。
SVC 03

確かめた範囲と残る弱点の書き分け

確かめた範囲、確かめていない範囲、残った弱点を分けて報告します。取引先からの質問票や内部監査への回答、経営への説明にお使いいただけます。

第三者の視点で計画・設計・実施・報告が一貫してつながる流れを示した赤白紙カード基調の無文字図解。
SVC 04

是正の確認と無償の再診断まで伴走

直せない弱点は影響を抑える順に対策し、是正の確認まで担います。再診断は1回まで無料(初回報告書発行後12か月以内)です。

テストの証跡を保全し、確かめた範囲と残る弱点を書き分けた報告書にまとめる流れを示した赤白紙カード基調の無文字図解。
07 FLOW

ご相談から納品までの流れ

止めずに確かめられる範囲の線を引き、対象とする拠点や経路と優先順位を整理します。

確かめる範囲と優先順位をヒアリング

外周と接続面の持ち方や止められない条件、期日への影響を確認します。

外周と接続面の調査に基づくテスト設計

止まったときの影響の重さで優先順位を付け、範囲と工数を整理します。

テストを実施し発見事項を随時共有

合意した範囲を実行し、重い弱点はその都度共有します。

報告書を納品し是正後の再確認へ

結果と証跡、未確認の範囲を納品し、再確認の進め方を整理します。

支援実績5,000件以上

IoT・OT環境の診断範囲と優先順位を、GENZに相談する

ご相談では、止めずに確かめられる範囲の線を引き、対象とする拠点・経路、優先順位、費用と期間の考え方を整理します。機能テスト・負荷テスト等の要否も要件を伺って切り分けます。