Colonial Pipelineへのランサムウェア攻撃は、後知恵が常に完璧とは限らないことを示す証拠だ。発生から5年が経った今も、ランサムウェアは脅威であり続け、組織は依然として運用技術(OT)環境の保護に苦慮している。
2021年、ランサムウェア攻撃によってColonial Pipelineは約1週間にわたって業務を停止し、米国東海岸一帯でガス危機を引き起こした。
この停止は、業界規制のきっかけとなると同時に、脅威アクターにとっての概念実証にもなった。脅威アクターは、破壊的なサイバー攻撃によってインフラをまひさせられる可能性に気づいたのである。
Colonial Pipeline攻撃から5年を迎えるにあたり、学ぶべき教訓は数多くある。
しかし、相次ぐランサムウェア攻撃や国家支援型の脅威は、組織がこうした教訓を取り入れるのに時間がかかっていることを示している。
この隔たりを埋めるため、セキュリティ業界はこうした教訓を、SANS InstituteのICS向けサイバーセキュリティの5つの重要管理策などのフレームワークに落とし込んでいる。
これらの管理策の大半は、ネットワークの可視化や監視など、継続的な脅威・エクスポージャー管理(CTEM)フレームワークに対応している。
Colonial Pipeline攻撃から得られる主な教訓
- Colonial Pipelineは、ITシステムへのランサムウェア攻撃の規模を把握できなかったため、OT業務を停止した。
- ランサムウェアと国家支援型の脅威は、重要インフラのセキュリティ上の弱点を今も露呈させ続けている。
- ネットワークの可視化、セグメンテーション、安全なリモートアクセスは、今も不可欠なOTセキュリティ管理策である。
- 侵害後に発出されたTSAの指令により、現在は監視、インシデント報告、ITとOTのセグメンテーションが義務付けられている。
- 組織は、単にフレームワークを採用するのではなく、CTEMとゼロトラストを実運用に組み込まなければならない。
運用技術のダークサイド
金銭目的のサイバー犯罪グループであるDarkSideは、多要素認証が設定されていなかったVPNアカウントの侵害済み認証情報を使ってColonial Pipelineに侵入し、75ビットコイン(当時約440万ドル)を要求するランサムウェア攻撃を実行した。
注目すべきは、DarkSideによるColonial Pipelineのネットワークへの侵入がITシステムに限定されていたにもかかわらず、攻撃を把握できなかったColonial PipelineがOTシステムを停止した点である。
サイバーセキュリティ・インフラセキュリティ庁(CISA)は、OT環境の保護に固有の課題について指摘している。「従来のITを中心とした[ゼロトラスト]機能をOTに一律適用することは、合理的でも実現可能でもない……」
CISAは最近のガイダンスで「組織は何よりも安全性と業務継続性を優先すべきだ」と推奨しているが、プラントエンジニアと全社的なセキュリティチームの文化の違いが、こうした隔たりを埋めることを難しくしている。
脅威アクターはこの状況を利用してきた。2024年には、ALPHV/BlackCatによるランサムウェア攻撃でChange Healthcareが被害を受け、UnitedHealth Groupは2024年第1四半期に身代金として2,200万ドル、「サイバー攻撃による不利な影響」として8億7,200万ドルの損失を計上した。
Colonial Pipeline攻撃を特徴づけたOT環境の可視性不足は、Volt Typhoonのような高度な国家支援型の脅威においても、依然としてリスクとなっている。
CISAによると、Volt Typhoonは「運用環境内へのアクセスを侵害、拡大、維持するためにOTシステムを標的にしている」。
侵害からコンプライアンスへ
Colonial Pipelineへの侵害は、運輸業界におけるサイバーセキュリティ規制の大幅な強化につながった。運輸保安庁(TSA)は、パイプライン分野を管轄するセクターリスク管理機関(SRMA)である。
2021年、TSAはSecurity Directive(SD)Pipeline-2021-01およびSD Pipeline-2021-02を発行した。
これらの指令の現行版では、所有・運営事業者に対し、24時間365日対応のサイバーセキュリティ・コーディネーターの任命、検知から24時間以内のCISAへのサイバーセキュリティ・インシデント報告、サイバーセキュリティ実装計画の策定、サイバーセキュリティ・インシデント対応計画の維持、年次の脆弱性評価の実施を義務付けている。
指令の02シリーズでは、ITとOT間のネットワークセグメンテーション、継続的な監視、文書化されたパッチ適用戦略という、必要なセキュリティ成果を定めている。
SANS InstituteのICS向けサイバーセキュリティの5つの重要管理策、これらの指令もCTEMフレームワークに明確に対応している。
基本に立ち返る――ICSの5つの重要管理策
基本に立ち返るアプローチを取っていれば、Colonial Pipelineの結果は変わっていただろう。
SANS InstituteのICS向けサイバーセキュリティの5つの重要管理策を成績表として考えてみよう。ICSに特化したインシデント対応計画、防御可能なアーキテクチャ(ネットワークセグメンテーション)、ICSネットワークの可視化と監視、安全なリモートアクセス、リスクベースの脆弱性管理である。
このリストに照らすと、Colonial Pipelineは少なくとも3項目で失敗していた。
侵入口となったのはリモートアクセスだった。ネットワークの可視化と監視が欠如していたため、業務を停止することになった。業務停止の決定は、ICSに特化したインシデント対応計画が存在しなかったことを示唆している。
これらの管理策がベースラインとなる。
CTEMへのロードマップ
ICS向けサイバーセキュリティの5つの重要管理策は、OTプログラムに必要な機能を定義している。
CTEMは、スコーピング、発見、優先順位付け、検証、動員という取り組みを実際に機能させる道筋を示す。
これらのプロセスは直線的な流れとして示されているが、実際には可視化から始まる。
スコーピング、発見、優先順位付けの各段階は、すべて密接に結びついている。
スコープは何が重要かを定義するが、スコープを定めるにはまず、包括的な資産インベントリーを発見し、優先順位付けの文脈を把握する必要がある場合がある。
存在を把握していないものは保護できず、文脈がなければ優先順位も付けられない。
継続的なネットワーク可視化とリスクベースの脆弱性管理により、組織は脆弱なデバイスを特定し、CVEスコアではなく、事業への影響に基づいて対応できる。
次の2段階では、ITとOTの間にある文化的な隔たりを埋める必要がある。
検証では攻撃をシミュレーションして対応をテストする。動員では修復を完了させる。
この2つのプロセスには、いずれも協力と連携が必要だ。
CTEMと密接に関連して、組織はゼロトラストを実運用に組み込まなければならない。
この5年間、OTにおけるゼロトラストは理想として捉えられてきた。
しかし、CISAの最近のガイダンスは、この姿勢がもはや持続可能ではないことを示す、これまでで最も強力な証拠である。ゼロトラストは、担当責任者を明確にし、測定可能なマイルストーンを設定した予算項目にしなければならない。
Colonial Pipelineから得られた教訓は、未知のものではない。
それらはTSAの指令、SANSの管理策、そしてCISAの最新ガイダンスに明文化されている。
残る隔たりは実行に関するものだ。すなわち、可視化に資金を投入し、対応計画を実行し、これらのフレームワークがすでに定めているゼロトラストを実運用に組み込むことである。

