サイバーリスクは水道事業者にとって継続的な課題となっており、重要な業務の保護、サービスの継続性の維持、そして全体的なレジリエンスの強化の必要性が高まっています。
効果的な保護は、サイバーセキュリティライフサイクル全体にわたって実施され、以下の要素が含まれます。
- 脆弱性を特定し、優先順位付けすることで、包括的な視点と行動計画を策定する
- インシデント発生後すぐに検知し、被害を最小限に抑える
- セキュリティ対策を迅速に実施するための対応を加速する
- リスクが業務やコストに影響を与える前に、リスクを是正する
このような継続的なアプローチにより、水道事業者はますますネットワーク化が進む環境において、長期的なレジリエンスを構築することができます。
計画から始める
サイバーセキュリティは単発のプロジェクトではなく、継続的な取り組みです。また、水道事業体はそれぞれ異なっており、各事業体は自らの組織全体のエコシステムに最適化された戦略を必要としています。
戦略を行動に移すには、現状を正確に把握し、どこを最も改善すべきかを理解することが不可欠です。業務上の優先事項、既存のセキュリティ上の課題(ギャップ)、そして事業目標に基づいたロードマップを策定することで、水道事業体は、現在および将来を見据えたレジリエンス(回復力)強化計画の構築に向けて、より計画的かつ効果的なアプローチをとることが可能になります。
資産を知り、リスクを知る
業務におけるリスクを評価するには、まずその業務に関わる資産を把握する必要があります。なぜなら、存在を認識しているものしか保護できないからです。しかし残念なことに、多くの公益事業者は、長年にわたってネットワークに接続されてきたすべてのデバイスについて、その全体像を完全には把握できていません。
SecureOT™プラットフォームによる資産インベントリとライフサイクル管理機能は、OT (制御技術)部門に対し、容易に識別可能な資産だけでなく、隠れたコンポーネントや組み込み型コンポーネント、旧式のインフラ、直列接続された機器など、あらゆる資産にわたる不可欠な可視性とコンテキスト(状況情報)を提供します。
ベンダーに依存しない単一のダッシュボードで、環境全体を明確に把握できます。
- 業務を支える機器
- 使用中のソフトウェアおよびシステム
- ネットワーク上での資産の接続状況
- セキュリティ更新や対応が必要な箇所
- アクセス権を持つユーザとその権限
- 監査、規制、業界標準への対応状況
資産のインベントリ管理やライフサイクル管理を行なうためのプラットフォームに加え、複雑なOT運用に最適化されたプログラムと、サイバーセキュリティの経験およびOTを最優先とする専門知識を兼ね備えた専任チームが必要です。SecureOT™ソリューションスイートは、OT向けに設計されたプラットフォームと、プロフェッショナルおよびマネージド・セキュリティ・サービスを組み合わせることで、包括的かつエンド・ツー・エンドのセキュリティ保護を実現します。
コンプライアンスと規制の理解
一貫性のあるサイバーセキュリティ行動計画を策定するには、拡張性を備えてセキュアで、将来を見据えた産業用ネットワークアーキテクチャを実現するために、複数のセキュリティ基準や規制に準拠する必要があります。
公衆衛生、環境、サイバーセキュリティに関する広く認められた枠組みを遵守し、業務の継続性を維持しつつ、変化し続けるコンプライアンス要件に対応してください。
アメリカ水インフラストラクチャー法(AWIA: America's Water Infrastructure Act):
AWIAは、リスク管理の改善、業務監視の強化、地域社会への支援、およびコンプライアンス(法令順守)措置の拡充を通じて、水道システムのセキュリティ、レジリエンス、および信頼性を向上させます。これにより、水道事業者が重要なサービスと公衆衛生を保護できるよう支援します。
米国環境保護庁(EPA):
EPAは、リスクアセスメント、教育・啓発、インシデント対応など、水道・下水道事業者がサイバーレジリエンスを強化し、高まるサイバーセキュリティへの期待に応えるために役立つリソースを提供しています。
NIST CSF & NIS2:
NIST CSFは、組織がサイバーセキュリティプログラムを構築、管理、継続的に改善できるよう支援するために策定された、リスクベースのフレームワークです。本フレームワークは、重要インフラやOT環境を保護するための体系的なアプローチを提供します。
NIS2は欧州のサイバーセキュリティ規制で、重要産業や不可欠なサービスにおけるサイバーレジリエンスを強化するために策定されました。NIS1と比較して、適用範囲の拡大、より厳格なサイバーセキュリティ要件の導入、そして不遵守に対する大幅に重い制裁金が定められています。
IEC 62443
IEC 62443は世界的に認知されたOTサイバーセキュリティ規格で、産業組織や水道事業者が制御システムのセキュリティを確保し、サイバーリスクを管理し、業務のレジリエンスを強化することを支援しています。
関連するあらゆる規制を理解することは容易ではありません。そこで、上下水道およびサイバーセキュリティの専門家からなる当社のチームが、それらを分かりやすく解説します。さらに、SecureOTは、監査への備え、報告、規制への適合を支援する体系的なサイバーセキュリティアプローチを通じて、水道事業者がコンプライアンス要件に先回りして対応できるようサポートします。
公開 2026年9月28日