【Check Point公式ブログ】VLANはエアギャップではない:CI Fortify新ガイダンスが示す6つの厳しい現実

ミネソタ州の30以上の水道システムが、協調的なサイバー攻撃によって一斉に被害を受けた。数日後、ファイブアイズは重要インフラ事業者に対し、プラグを抜く準備をするよう警告を発した。

7月下旬の2日間にわたり、協調的なサイバー攻撃がミネソタ州全域の30以上の地域水道システムを襲った。ブラハムの浄水場はオフラインになった。プリマスでは2つの給水塔と下水ポンプ場への携帯電話通信が失われた。メープルプレーンは地域非常事態宣言を発令した。初期の報道では、インターネットに露出したプログラマブルロジックコントローラー(PLC)が侵入経路とされ、調査官はイラン関連組織との関連性を調査している。これらすべてを通じて、水道水は安全に飲用可能な状態を保った。煮沸勧告は発令されず、プリマスのような地域では古い方法で水を供給し続けた。つまり、人員が設備の前に立つ手動操作である。

数日以内に、オーストラリア信号局、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)、連邦捜査局(FBI)、カナダ、英国、ニュージーランドの国家サイバーセキュリティセンターが、「CI Fortify:重要システムの隔離に関する助言」と題された共同ガイダンスを発表した。その前提は率直である。重要インフラ事業者は、重要な運用技術(OT)を他のすべてのネットワークから意図的かつ適切に切り離し、危機が続く限り重要サービスを稼働し続けることができなければならない。

この問題は一州の水道セクターをはるかに超えて広がっている。国家支援型攻撃者は、危機や紛争時の破壊的攻撃に向けて事前配置するために、日常的に重要インフラを標的にしている。サイバー犯罪者も同じ事業者を標的にする。ダウンタイムが交渉材料になるからだ。隔離は両方を鈍らせる。インシデントを封じ込め、サービスを保護し、攻撃者を排除して安全に再構築するための時間を稼ぐのだ。

この文書は、その能力への6つのステップからなる道筋を示しており、最初から最後まで読む価値がある。しかし、最も鋭い内容は細かい文字の中に隠れており、そこでガイダンスは今日多くの本番ネットワークが依存している前提を静かに解体している。以下の6つが際立っている。

1. VLANはセグメンテーションではない

ファイブアイズによれば、そうではない。ガイダンスは、VLANのような管理的制御を「最小限の有効性」の分離と評価している。物理的または暗号化による隔離への道における暫定的な措置としては許容されるが、長期的な解決策としては決して認められない。VLANはスイッチによって強制されるトラフィックラベルである。スイッチを制御する者がラベルを制御する。

VLANが現在のセグメンテーションの一部である場合、衛生管理の基準は高い:

  • VLAN設定がネットワーク全体に自動的に伝播することを決して許可しない。必要な場所でのみ手動で設定する
  • トランクポートを明示的に許可されたVLANにロックし、トランクネゴシエーションを無効にし、ネイティブVLANを未使用のシャットダウンIDに配置する
  • スイッチングインフラストラクチャは最も信頼できるゾーンからのみ管理し、理想的には専用の特権アクセスワークステーションから管理する
  • インターネットに面したゾーンや非武装地帯(DMZ)がOTとインフラストラクチャを共有することを決して許可しない

これだけの注意を払っても、なお「最小限の有効性」しか得られないのだ。

2. MPLSは暗号化ではない

マルチプロトコルラベルスイッチング(MPLS)は「分離の保証を提供せず、デフォルトで安全ではない」。これは直接の引用である。情報技術(IT)とOTなど、異なる信頼レベルのネットワークを分離するためにMPLSを使用している事業者は、OT境界を形成するルーター上で暗号化を実装した暗号化による隔離を追加しなければならない。検証できないプライバシーは、仮定しているプライバシーである。

3. キャリアサービスは信頼できない

ガイダンスは事業者に対し、キャリアが提供するあらゆるサービスを「信頼できず、潜在的に敵対的」として扱うよう指示している。これはキャリアの意図についての判断ではない。境界点の自社側から検証できることについての声明である。実際には、カスタマーエッジ機器をプロバイダーネットワークからシールドし、明示的に定義されたピアのみがデバイスに到達できるようにフィルタリングし、プロバイダーに面したインフラストラクチャを脆弱性管理キューの最前列に移動することを意味する。

4. OTデバイス内蔵の暗号化を使用しない

勧告は明確である。OTデバイスに組み込まれた暗号化を使用してはならない。信頼できないリンク上の暗号化は、一つの仕事を持つ専用デバイスに属する。レイヤー2キャリアサービスの場合、これはメディアアクセス制御セキュリティ(MACsec)などのリンク暗号化を意味する。レイヤー3の場合、これはインターネットプロトコルセキュリティ(IPsec)または同等のもので、重要ネットワーク内の信頼できるデバイス上で終端され、信頼できる管理ホストからのみ到達可能である。強化され、パッチが適用され、信頼できない側から設定できないようにする。

5. ソフトウェア定義ネットワークは物理的分離ではない

ソフトウェア定義ネットワーク、ソフトウェア定義WAN、Secure Access Service Edgeプラットフォームは、大規模ネットワークを効率的に管理する。ガイダンスはそれを否定しない。それらが証明するものを否定するのだ。これらのシステムは論理的分離を提供するが、「物理的分離と同等の保証を提供しない」。ポリシーの意図とデバイス設定の間の抽象化レイヤー自体がソフトウェアであり、ソフトウェアは悪用される可能性がある。オーケストレーションプラットフォームがセグメンテーションを強制する場合、そのプラットフォームが最重要資産となる。効率は保証ではない。

6. 隔離は新しいリスクを生む

隔離は一連のリスクを終わらせ、別のリスクを開始する。ガイダンスは3つを挙げている。システムはパッチが適用されなくなる。外部からの可視性は、最も必要な時に正確に低下する。そして、リムーバブルメディアがデータ移動の主な手段となるが、同時に、マルウェアをスキャンするそのメディアのステーション(オペレーター用語でシープディップマシン)は更新を受け取らなくなる。隔離は安全な部屋ではない。独自の規律を持つ運用モードであり、それらを学ぶ時期は危機の最中ではなく、その前である。

方法論:6つのステップと2つの重要な詳細

6ステップの道筋自体は体系的である。重要システムを特定し、それらに依存する重要顧客を特定し、重要度と信頼性を分類し、すべての接続をマッピングし、真の分離と隔離ポイントを構築し、インシデント対応計画に組み込まれたトリガー基準を持つ段階的隔離計画を作成する。

2つの詳細が、受けるべき以上の注意に値する。1つ目は依存関係のマッピングである。Active Directory、ドメインネームシステム(DNS)サービス、時刻同期、バックアップ、共有ハイパーバイザーは、OTを企業インフラストラクチャに静かに結び付けており、これらのいずれか1つでもクリーンな切断を停止に変える可能性がある。2つ目はテストである。訓練で単一システムを隔離しても、依存関係はシステム間に存在するため、ほとんど証明にならない。完全な隔離をスケジュールに従ってテストし、計画の印刷コピーをオフラインで保管する。文書管理システムを所有する侵入者が次に何を計画しているかを読めない場所に。

Check Pointによる実装:Quantum Ruggedと予防第一のアーキテクチャ

隔離計画は、それを強制する境界と同じくらい優れているに過ぎない。Check Point Quantum Ruggedゲートウェイは、熱、埃、振動が業務の一部である環境において、産業プロトコルを理解する脅威防御機能を備え、OT境界でセグメンテーションを強制する。ITとOTにまたがる統一ポリシーは、ガイダンスが求める隔離ポイントを、図上の線ではなく、運用、監視、テストが可能な境界に変える。

強制は物語の半分である。もう半分は、それをほとんど必要としないようにすることである。Check Point社の哲学は予防第一である。隔離の決定を強いられる前に攻撃を阻止する。境界では、ベンダーパッチを適用できないレガシーコントローラーを仮想的にパッチする侵入防止を意味する。ミネソタ州がここでのケーススタディであり、調査官はインターネットに露出したコントローラー(修正が利用できない脆弱性を持つモデルを含む)を指摘した。これは、ThreatCloud AIからのリアルタイム脅威インテリジェンスが、既知の攻撃インフラストラクチャがコントローラーに触れる前にブロックすることを意味する。そして、ゼロトラストアクセスを意味し、ベンダー接続が1つのメンテナンスウィンドウで1つのデバイスに到達し、プラントフロア全体には到達しないようにする。

段階的隔離計画をパラシュートと考えてほしい。構築し、テストし、梱包を維持する。予防第一のアーキテクチャは、コードを引くことがほとんどない理由である。


本記事は Check Point Software Technologies Ltd. の公式ブログ記事を、同社の許諾のもと日本語に翻訳・掲載したものです。
原文: https://blog.checkpoint.com/usa/your-vlan-isnt-an-air-gap-six-hard-truths-from-the-new-ci-fortify-guidance/