【入門編】 IT/OTネットワーク境界における産業用ファイアウォールとディープパケットインスペクション(DPI) – サイバーセキュリティとプライバシー保護実践ガイド

こんにちは!インフラやネットワークの世界へようこそ。セキュリティスペシャリストの私と一緒に、日夜進化するサイバー空間の防衛線を紐解いていきましょう。

「ITとOTの融合」「工場がランサムウェアに狙われる」――最近、ニュースや技術雑誌でこんな見出しをよく見かけますよね。「オフィスのパソコンならセキュリティ対策も分かるけれど、工場やプラントで動いている専用の機械や制御システムはどうやって守ればいいんだろう?」と、不安を感じている初学者の方も多いのではないでしょうか。

今回は、オフィスネットワーク(IT)と工場や社会インフラの制御ネットワーク(OT)の境界線に立ち、工場の安全を守る「産業用ファイアウォールとディープパケットインスペクション(DPI)」について、身近な例えを交えながら優しく解説していきます。

難しい専門用語が出てきても、「一歩ずつ理解していきましょう!」の気持ちで進めていきますので、どうぞリラックスして最後までお付き合いくださいね。

—

1. 工場のネットワークは、オフィスのITと何が違うの?

私たちが普段使っているパソコンやスマートフォンが繋がる「ITネットワーク」は、スピードや柔軟性、大容量データのやり取りが命です。Webを見たり、メールを送ったり、クラウドにファイルを保存したりしますよね。

一方、工場や発電所、水道局などで使われる「OT(Operational Technology)ネットワーク」は、まったく世界が違います。ここでは「止まらないこと」「正確に機械を動かすこと」が絶対正義です。
動いている機械を急に止めたり、誤作動させたりしたら、大事故や社会インフラの停止に直結してしまいます。

そして最大の違いは、使われている言葉(プロトコル)です。
オフィスのパソコンは HTTP や HTTPS といった共通語を話しますが、工場の中では、モーターやバルブを動かすために Modbus や CIP (Common Industrial Protocol) といった、産業界独自の専用言語が飛び交っています。

2. 門番の進化:普通のファイアウォールと「DPI」は何が違う?

ここでネットワークの境界防御の主役、ファイアウォールが登場します。

従来の一般的なファイアウォールは、いわば「ビルの入り口に立つ頑丈な警備員」のような存在でした。
彼らは「このIPアドレスからの荷物は通していいけれど、あっちの怪しい地域からの荷物はダメ」といったように、封筒の宛先(IPアドレスやポート番号)だけを見て判断していました。

しかし、巧妙なサイバー攻撃者は、オフィスのパソコンをこっそり乗っ取り、そこから「工場の機械を勝手に停止させるコマンド」が書かれた封筒を、普通の「許可された宛先」のフリをして送り込んできます。従来の警備員(普通のファイアウォール)では、封筒の表書きしか見ないので、「宛先は正しいですね、どうぞ!」と通してしまうのです。

郵便配達の例えで理解する「DPI(ディープパケットインスペクション)」

ここで登場するのが、今回の主役である「ディープパケットインスペクション(DPI)」です。日本語に訳すと「深層パケット解析」となります。

DPIを搭載した産業用ファイアウォールは、いわば「中身の手紙の文面まで熟読する、優秀すぎるベテランの検閲官」です。

封筒の宛先が正しいかどうかだけでなく、封筒をペリッと開けて、中の手紙に書かれている命令文(ペイロード)までじっくり読み込みます。
例えば、Modbus という産業用プロトコルにおいて、「モーターの回転数を少し上げる」という正常な命令なら通しますが、「工場全体の緊急停止ボタンを押せ」というような異常な命令が書かれていたら、「おいおい、今の時間帯にこの命令はおかしいぞ!」と見抜き、その場で手紙をビリビリに破り捨ててブロックしてくれるのです。

—

3. 実践!産業用ファイアウォール(DPI)の設定例

「理屈は分かったけれど、実際に現場ではどういう設定をするの?」気になりますよね。
ここでは、オープンソースの強力なパケット解析・侵入検知エンジンである Snort や、一般的な産業用ファイアウォールのDPIルールをイメージした、設定ファイルのサンプルを見てみましょう。

今回は、工場でよく使われる Modbus TCP という通信の中で、「コイル(スイッチ)を強制的にONにする危険な関数コード(Function Code 0x05)」をリアルタイムで検知し、ブロックする設定を想定します。

# ==========================================
# 産業用ファイアウォール DPIセキュリティポリシー設定例
# 対象プロトコル: Modbus TCP
# ==========================================

policy_name: "OT_Perimeter_Defense_Modbus"
target_interface: "eth1_to_factory_floor" # 工場側ネットワークに繋がるポート

rules:
  - id: 1001
    action: "alert_and_drop" # 異常を検知したらアラートを出しつつ通信を破棄する
    protocol: "modbus"
    description: "不正なModbusコマンド(強制書き込み)の検出とブロック"
    
    # パケットの深部(ペイロード)を覗き見る条件設定
    match_conditions:
      # Modbusの関数コード 0x05 (Write Single Coil) は現場の安全上、特定のエンジニア端末以外からは禁止する
      function_code: 0x05 
      
      # 例外的に許可する管理用端末のIPアドレス(これ以外からの0x05命令は即座にブロック)
      allowed_source_ips:
        - "192.168.100.50" # 信頼されたメンテナンス用PCのIPアドレス
        
    logging:
      enabled: true
      severity: "CRITICAL"
      message: "【警告】未承認の端末から工場の機器に対する強制書き込み命令を検知しました!"

この設定ファイルがファイアウォールに組み込まれていると、もし悪意ある攻撃者がオフィス側から侵入し、192.168.100.99(不正な端末)から工場のPLC(制御装置)に対して危険な 0x05 の命令を送った瞬間、DPIエンジンが中身の数字を瞬時に読み取り、通信をピシャリと遮断してくれます。

—

4. 現場のエンジニアが知っておくべき、DPI運用時の注意点

「なんだ、じゃあすべての通信をDPIでガチガチに調べ上げれば完璧じゃないか!」と思われがちですが、実は現場のインフラエンジニアには悩ましいジレンマがあります。

1. 処理負荷(パフォーマンス)の壁
ただ宛先を見るだけの普通のファイアウォールに比べ、DPIはすべての通信の中身をペリペリ開けて解読するため、ネットワーク機器に大きな負荷がかかります。あまりに重い処理をさせると、工場の制御データが遅延し、かえってシステム全体に悪影響を及ぼすことがあります。
2. 独自プロトコルの壁
世の中には、メーカーが独自に開発した「ブラックボックスな産業用プロトコル」がたくさん存在します。市販の産業用ファイアウォールがその中身をうまく読めず、「正しく解析できないから通信を通せない(結果、工場が止まる)」という本末転倒なトラブルに発展することもあります。

だからこそ、現場に導入する際は、「どの機器とどの機器の間の通信を監視すべきか」「どのコマンドを許可し、どれを禁止すべきか」を、OTのプラントエンジニアとITのセキュリティエンジニアが二人三脚で丁寧にすり合わせていく必要があるのです。

—

まとめ

今回は、IT/OTネットワークの境界を守る「産業用ファイアウォールとディープパケットインスペクション(DPI)」について解説しました。

  • 工場のネットワーク(OT)は、オフィス(IT)とは異なる独自の言語(産業用プロトコル)で動いている。
  • 従来のファイアウォールは宛先しか見ないが、DPIはパケットの中身(手紙の文面)まで深く読み込んで不正な命令をブロックする。
  • ただし、導入にあたってはネットワークの遅延や、現場の独自プロトコルへの配慮など、インフラエンジニアならではの泥臭い調整が不可欠である。

セキュリティの世界は奥が深く、最初は難しく感じるかもしれませんが、身近な例えに置き換えていくと本質がすっきりと見えてきます。
今日のこの記事が、皆さんのインフラ・ネットワーク学習の確かな一歩となれば、ライターとしてこれ以上の喜びはありません。それではまた、次の技術でお会いしましょう!

コメント

タイトルとURLをコピーしました