【問147】情報・サイバーセキュリティ管理士 練習問題|制御システムのセキュリティ
インシデント対応とクラウド・IoT 問22/25難易度C(難しい)
問題文
工場の制御システム(OT)に対するセキュリティ対策の説明として、最も適切なものはどれか。
- 1.稼働の継続が最優先であるため、機器の脆弱性の情報は収集しなくてよい
- 2.情報システムと同じ方針で、修正プログラムは公開され次第すぐに適用してよい
- 3.可用性への影響を考慮し、ネットワークを分離して更新は計画的に適用する
- 4.外部と接続していない制御系は、USB経由の感染を想定する必要はない
解説
正解は3。制御システムは可用性と安全性が最優先であり、稼働中の停止や再起動が生産や人命に直結する。このため、情報系ネットワークとの分離やDMZの設置による通信の限定、資産の把握、修正プログラムの計画的な適用(定期停止時期の活用)、代替措置としての仮想パッチの利用などを組み合わせる。制御システムのセキュリティマネジメントの規格としてIEC 62443があり、国内ではCSMS適合性評価制度が運用されている。1は誤り。脆弱性情報の収集は、優先度を判断して代替措置を選ぶために不可欠である。2は誤り。検証を経ない即時適用は、制御機器の停止や誤動作を招く危険がある。4は誤り。閉じた環境でも、保守用のUSBメモリや持込みの端末を経由した感染事例があり、可搬媒体の管理が必要である。