米政府機関はMinnesota州の水道システムへのサイバー攻撃をIranによるものと正式に名指しすることは控えたが、実務上のコンセンサスはその方向を示している。経営幹部にとってより鋭いシグナルは、攻撃元の特定が組織的対応ではなく国内政治の見世物へと急速に転化した点だ。
水道、エネルギー、下水処理施設は重要インフラの中で最も脆弱な層であり続けている。これらは老朽化した運用技術スタック、乏しいセキュリティ予算、そして敵対勢力が大規模にスキャンするインターネット接続されたプログラマブルロジックコントローラを運用している。CyberAv3ngersなどIran関連グループは、Israel製Unitronicsコントローラのデフォルト認証情報を悪用して米国と欧州の水道施設を繰り返し攻撃してきた——高影響標的に対する低度の攻撃だ。これはMinnesotaだけの話ではなく、グローバルな問題である。同じ汎用OT機器を使用する全ての事業者が、自治体施設から民間産業施設まで、同一の脅威にさらされている。
戦略的危険は帰属の漂流にある。侵害の責任追及が党派的な棍棒と化すと、三つの事態が破綻する:インシデントデータが共有されずに政治化され、ベンダーは国家関与を過小または過大評価する圧力を受け、取締役会は情報ではなく雑音を受け取る。多国籍企業にとって、これは実際にこうしたキャンペーンを阻止する官民情報共有に必要な信頼を蝕む。保険会社と規制当局は、補償とコンプライアンスの条件として、より明確で非政治的なインシデント・フォレンジックを要求すると予想される。
機会はOTセキュリティ専門企業——Dragos、Claroty、Nozomi Networks——および産業環境へITプレイブックを拡張するマネージド検知プロバイダーの側にある。クラウドとIDベンダー(Microsoft、Palo Alto、CrowdStrike)は公益事業向けのセグメンテーションとゼロトラストをより深く推進するだろう。投資家は調達義務化を注視すべきだ:EUのNIS2およびCER指令と米EPAの規則制定は、セキュリティを任意から法定要件へと転換し、持続的な支出下限を創出している。
推奨される行動:外国製OTコントローラへの脅威を今すぐ監査し、認証情報の衛生管理を徹底すること、帰属を見出しではなく情報インプットとして扱うこと、そして侵害が即興対応を強いる前にインシデント対応と開示プロトコルを事前交渉すること。技術的真実を政治的言説から分離できる企業は、それができない同業他社よりも速く回復し、リスクをより正確に価格設定するだろう。