表面的な詳細は限定的だが、戦略的な教訓は広範囲に及ぶ。米国の複数機関による勧告は、燃料や液体貯蔵を監視する無名のコントローラーである自動タンク計測(ATG)システムが、公開インターネット上に晒されているために標的とされていると警告している。特定のデバイスの問題よりも、そのパターンこそが重要だ。エネルギー、物流、水道、製造業全体で、何千もの低コストな運用技術(OT)エンドポイントが遠隔利便性のためにネットワークに接続され、堅牢化されることなく、今や国家主体や犯罪集団が組織的に探査する脆弱な裏口となっている。
グローバル企業の経営幹部にとって、リスクは単一の燃料流出やオーバーフローのシナリオではない。ポートフォリオ全体にわたるOT露出であり、ほとんどの取締役会がこれを棚卸ししたことがない。経済性は厳しい。500ドルのセンサーが数十億ドル規模の施設への侵入口になり得るのだ。Shodanスタイルのスキャンが偵察を産業化したため、'曖昧性によるセキュリティ'は死んだ。OTをITの貧しい親戚として扱うCISOは、価格設定されていないテールリスクを抱えており、保険会社はまさにこうしたギャップをサイバー保険から除外しつつある。
機会はOTセキュリティベンダー——Dragos、Claroty、Nozomi Networks、TenableのOTライン、MicrosoftのDefender for IoT——と、産業規模で資産検出とセグメンテーションを提供できるマネージドサービスプロバイダーにある。ITセキュリティ大手(Palo Alto、CrowdStrike、Fortinet)が産業プロトコルの専門性を買収するM&Aが加速すると予想される。ハードウェアOEMにとって、デフォルトでセキュアなファームウェアとインターネット露出の終焉を前提とした設計が、差別化要因ではなく調達要件になりつつある。
推奨アクション:今四半期中にインターネットに面したすべてのOTデバイスを発見するための外部攻撃対象スキャンを委託する。制御システムを企業ITとインターネットから隔離するネットワークセグメンテーションを義務化する。すべてのOT契約でベンダーSBOMとパッチSLAを要求する。そして、データ窃取だけでなく物理プロセス混乱に対するインシデント対応を演習する。EU(NIS2)などの規制当局はこれらの期待を成文化しており、今動く企業はコンプライアンス負担をレジリエンス優位に転換できる。
より広範な予測:OTと物理サイバー融合が今後24カ月の決定的なインフラセキュリティテーマとなり、ランサムウェアの見出しを凌駕する。音響サイドチャネル、露出したセンサー、サプライチェーンファームウェアリスクが増大する中、攻撃対象は画面から物理世界へ移行している。そして、これを最初にマッピングする企業が、他のすべてが従わなければならない標準を決定することになる。