米国最大級の水道事業者の1社であるAmerican Waterがサイバー攻撃の被害に遭い、請求システムが混乱した。これは、こうした脅威に対する重要インフラの脆弱性が高まっていることを浮き彫りにしている。水道サービスは中断されなかったものの、侵害によって同社の請求業務は一時停止し、顧客に不安が広がった。
American Waterのサイバー侵害を受け、重要サービスの安全確保におけるサイバーセキュリティの重要性や、公共事業者を標的とするサイバー脅威の増加について議論が巻き起こっている。この侵害はAmerican Waterにとって単なる不便にとどまらず、デジタル接続が進む世界で強固なデジタル防御が必要であることを示している。何が起きたのか、またこうした攻撃を避ける方法を詳しく見ていこう。
米国の水道供給を襲った攻撃の詳細
American Waterは発表したところによると、請求システムを標的とするサイバー攻撃を受けたという。侵害により、顧客からの支払いを処理して請求書を送付する同社の能力は一時的に損なわれたが、重要な点として、数百万人が日々利用する上下水道サービスには影響がなかった。同社は迅速に対応し、被害の範囲を評価して顧客データを保護するため、請求業務を停止した。
American Waterは攻撃の正確な手法を明らかにしていないが、こうした事案ではしばしばランサムウェアやフィッシングなどの手口が使われる。ハッカーが機密システムに侵入し、データを盗み出したり暗号化したりしたうえで、アクセスを復旧する見返りに身代金を要求するものだ。攻撃者は、重要インフラを狙うサイバー犯罪者がよく用いる手法として、同社のソフトウェアシステムの脆弱性を悪用した可能性もある。
American Waterのサイバー侵害による直後の影響
American Waterのサイバー侵害は、同社の請求業務に大きな直接的影響を及ぼした。侵害が発覚すると、同社はシステムを保護するため予防措置としてすべての請求業務を停止し、顧客データの保護と業務の健全性維持におけるサイバーセキュリティ関連の法律および規制の重要性を浮き彫りにした。
- セキュリティ上必要な措置だったものの、この停止によって顧客は混乱し、水道料金をどのように支払えばよいのか不安を抱くことになった。
- 通常の請求サイクルがない中で、いつ、どのように支払いが処理されるのか分からない顧客も多く、延滞料金やサービス停止の可能性を懸念する声が上がった。
この状況は、水道供給のような重要サービスにおいて、強固な産業用制御システム(ICS)のサイバーセキュリティ対策が不可欠であることを示している。こうしたサービスでは、どのような中断も広範な影響を及ぼしかねない。
こうした懸念に対処するため、American Waterは延滞料金は停止期間中も請求せず、サービスも中断しないと強調した。同社はメールや公式声明で定期的に情報を伝えるなど、オープンなコミュニケーションを維持して顧客の安心に努めた。
公益事業者に及ぼす広範な影響
American Waterへのサイバー攻撃は、公益事業者を含む重要インフラがサイバー犯罪者の標的になるケースが増えているという、憂慮すべき傾向の一部だ。水道、電力、ガスなどの公益事業者は現代社会の機能に不可欠であり、サービスが中断すれば広範な影響が及ぶ可能性がある。
American Waterのサイバー侵害は、従来は金融や医療などの業界に比べて脆弱性が低いとみなされてきたさまざまな分野におけるサイバー脅威のリスクを浮き彫りにしている。しかし公益事業者が近代化を進め、スマートメーター、請求プラットフォーム、運用技術(OT)システムなど、より多くのデジタルシステムを統合するにつれ、新たなデジタル脅威にさらされることになる。
過去にも同様の事案が発生している。例えば2021年には、フロリダ州の水処理施設がランサムウェア攻撃を受け、ハッカーが薬品濃度を変更して水道供給を汚染しようとした。この攻撃は運用そのものを狙ったものだったが、この事案とAmerican Waterの事件はいずれも、サイバー脅威が公益サービスのさまざまな側面を標的とし、壊滅的な結果を招き得ることを示している。
こうしたサイバー攻撃を避ける7つの方法
American Waterのような公益事業者は、サイバー犯罪者によるリスクの増大に直面している。将来のデータ侵害を防ぐには、運用システムと顧客向けプラットフォームの双方を保護する、先を見据えた多層的なセキュリティ対策を導入しなければならない。American Waterのサイバー侵害のような攻撃を防ぐための主な対策を紹介する。
1. 境界防御を強化する
- ファイアウォールと侵入検知システム(IDS):ファイアウォールはネットワークへの不正アクセスを遮断する第一の防御線であり、IDSはネットワークトラフィックを監視して不審な活動を検知するのに役立つ。公益事業者は、ファイアウォールが正しく設定され、最新の状態に保たれていることを確認し、潜在的な侵害をリアルタイムで検知するための監視を常時行うべきだ。
- データの暗号化:請求情報などの機密性の高い顧客データを暗号化しておけば、サイバー犯罪者がシステムに侵入しても、正しい暗号鍵がなければデータを読み取ることはできない。
2. 多要素認証(MFA)を導入する
- ユーザー認証:多要素認証は、重要システムへのアクセス時に2つ以上の認証要素を求めることで、セキュリティをさらに強化する。パスワードが漏えいした場合でも、不正アクセスのリスクを大幅に低減できる。
- リモートアクセスでのMFA:システムにリモートアクセスする従業員は、盗まれた認証情報や脆弱なパスワードを通じた侵害の可能性を減らすため、必ずMFAを使用すべきだ。
3. 定期的なセキュリティ監査と脆弱性評価を実施する
- 頻繁なセキュリティ監査:定期的なセキュリティ監査は、組織のサイバーセキュリティ基盤にある弱点の特定に役立つ。現在の防御策を評価し、NISTやCIPなど業界標準への準拠を確認することで、企業は進化する脅威に先手を打てる。
- 侵入テスト:定期的にサイバー攻撃を模擬する侵入テストによって、システム内の悪用可能な脆弱性を特定する。この先を見据えたアプローチにより、攻撃者に悪用される前に弱点を修正できる。
4. サイバーセキュリティのベストプラクティスを従業員に教育する
- フィッシング対策の意識向上:多くのサイバー攻撃はフィッシングメールから始まる。フィッシングの試みを見分け、不審なリンクや添付ファイルをクリックしないよう従業員を教育することで、侵害のリスクを大幅に低減できる。
- 定期的なトレーニング:すべての従業員、特に機密性の高いシステムにアクセスする従業員に、継続的なサイバーセキュリティ研修を実施する。これにより、進化するサイバー脅威について全員が把握し、不審な活動が発生した場合の対応方法を理解できる。
5. システムを定期的に更新・パッチ適用する
- 迅速なパッチ適用:サイバー犯罪者が侵入する最も一般的な経路の1つは、既知の脆弱性が残る古いソフトウェアだ。オペレーティングシステムやサードパーティー製アプリケーションを含むすべてのソフトウェアを、最新のセキュリティパッチで定期的に更新するよう徹底する。
- 自動パッチ管理:自動化されたパッチ管理システムを導入すれば、ITインフラ全体に更新やパッチを速やかに適用し、適用漏れを防げる。
6. 監視と脅威検知を強化する
- ネットワークの継続的な監視:公益事業者は、ネットワークの活動を追跡して異常や侵害の兆候を探す、高度な監視ツールを導入すべきだ。早期検知によって迅速な対応が可能になり、被害範囲を抑えられる。
- AIベースの検知システム:AIを活用したサイバーセキュリティツールを導入すれば、不審な挙動をより深く分析して迅速に特定でき、脅威が拡大する前に先回りして遮断できる。
7. 強固なインシデント対応計画を策定する
- 備え:どれほど優れた防御策を講じても、サイバー攻撃を完全に免れるシステムはない。強固なインシデント対応計画を策定しておけば、侵害が発生した場合に企業が迅速に対応し、被害を最小限に抑えられる。
- サイバーセキュリティの専門家:対応計画を定期的に更新し、社内チームであれ外部パートナーを通じたチームであれ、経験豊富なサイバーセキュリティチームが侵害への対処を支援できる体制を整えておく。
導入を検討し、ゼロトラストセキュリティモデルネットワーク内外の誰も自動的には信頼しない環境で、最適なゼロトラストセキュリティソリューションを探して導入を始めよう。

