産業用水道コントローラーを決してパブリックインターネットに接続すべきではないという元米国情報当局者の警告は、イラン関連と疑われる侵入事件の後に発せられたものだが、セキュリティ業界が10年間指摘してきたにもかかわらず資本が無視してきた問題を明確にしている。運用技術は構造的に無防備なままなのだ。
根本原因は技術的なものではなく、経済的なものである。地方自治体の公益事業者、中堅製造業者、ビル自動化オペレーターは、エアギャップが前提とされた時代に設計されたプログラマブルロジックコントローラーやヒューマンマシンインターフェースを運用している。遠隔監視、コスト削減、ベンダーのテレメトリが、これらの機器を静かにウェブに接続した。Shodanスタイルのスキャンでは、世界中で数万台の露出したICSエンドポイントが定期的に検出されており、その多くがデフォルト認証情報を使用しているか、認証が全くない状態だ。攻撃対象領域は利便性によって構築されたものであり、責任を負う単一の主体は存在しない。
グローバル経営幹部にとって、戦略的転換点はOTが今や国家紛争の活発な戦場になっているという点だ。イラン、ロシア、中国に関連するグループは、スパイ活動から民間インフラ内部への配置へと移行している。この事前配置により、地政学的緊張の高まりが国内の混乱リスクに転じる。水道、エネルギー、食品加工事業者は、インターネット到達可能なコントローラーを仮説的脅威ではなく、現実の侵害として扱うべきだ。商業的機会も同様に大きい。OTネイティブセキュリティベンダー(Dragos、Claroty、Nozomi、さらにMicrosoftのDefender for IoTやPalo AltoのOT進出)は、成熟したITセキュリティ支出と比較して依然として一桁台の普及率で測定される市場に対応している。
推奨される対応は役割によって異なる。オペレーター:外部到達可能なすべてのデバイスを棚卸しし、ITとOT間のセグメンテーションを実施し、リプレイス前にパッシブモニタリングを展開すること。保険会社と取締役会:OT露出は重要な開示項目になりつつあり、クレームが増加するにつれて補償範囲が厳格化される。投資家:持続的な投資テーマはインシデント対応ではなく、改修サイクルである。レガシーコントローラーはパッチで解決できないため、ブラウンフィールドの強化、セキュアリモートアクセスゲートウェイ、マネージドOT検知には数年間の追い風がある。
規制がタイムラインを強制することが予想される。EUのNIS2、米国のセクター別義務、新たな重要インフラベースラインにより、今日の任意のアドバイスは2~3年以内に監査される要件へと転換されるだろう。OTセキュリティをコンプライアンス劇場として扱う企業は、侵害コストと失注の両方で代償を払うことになる。今セグメンテーションと可視性を構築する企業は、システム的負債を運用レジリエンスに転換できるだろう。