Keeperの9万5,000件を超える顧客基盤には、
2026年7月下旬、ミネソタ州全域の30以上の自治体で、水道システムが組織的なサイバー攻撃の標的となり、水道設備の遠隔監視および制御に使用される産業用システム (OT) の運用が妨害されました。 攻撃は7月26日と27日に最初に発生し、プリマス、ブラハム、サウス・セントポールを含む州内の複数の自動制御システムが標的になりました。 当局は飲料水の供給に支障がなかったことを確認しましたが、ミネソタ州ITサービス (MNIT) は、侵害の状況を調査して重要インフラ (CI) の保護を強化するため、自治体、州、連邦パートナーとの連携により、州のサイバーセキュリティインシデント対応を発動しました。
以下では、水道セクターを狙ったこれらのサイバー攻撃から得られる主な教訓、業界全体への影響、そしてKeeper®が業界を問わず重要インフラ (CI) をサイバー攻撃の脅威からどのように保護できるかをご紹介します。
米国の水道サイバー攻撃について知っておくべきこと
- この攻撃では、ミネソタ州の複数都市で自動制御システムに接続され、水道インフラの監視と管理に使用されている遠隔デバイス、インターネット接続型のプログラマブルロジックコントローラ (PLC) が標的となりました。
- 攻撃者は、露出していたPLCにアクセスし、パスワードとIPアドレスを変更してオペレーターをシステムから締め出しました。これによって監視機能が失われたため、一部の公益事業者は手動運転に切り替えることを余儀なくされました。
- 今回の攻撃によって給水に支障が起きたという報告はなく、水質に影響がなかったことを当局は確認しています。
- このセキュリティインシデントはミネソタ州以外にも拡大し、少なくともさらに6つの州の水道および下水道事業者がサイバーインシデントをFBIに報告しました。
米国の水道サイバー攻撃による影響
全米の水道分野を狙ったサイバー攻撃が、ニュースの見出しを賑わせるデータ侵害と一線を画しているのは、攻撃者が機密情報の窃取ではなく、重要インフラ (CI) の運用妨害を明確な目的として運用技術 (OT) を標的にしたためです。 このインシデントは、盗難というよりも、重要なサービスを支える産業用制御システムがいかに脆弱であるかを浮き彫りにするものでした。 攻撃者は、露出したPLCのパスワードとIPアドレスを変更することで、水道設備の監視や制御に使用していたシステムからオペレーターを締め出し、オペレーターがそれらのシステムの稼働状況を把握できなくさせました。 公益事業者の一部は、制御を取り戻すために作業を行う中、安全な給水を維持するために手動運転に切り替えることを余儀なくされました。
このインシデントの全体像こそが、事態の深刻さを浮き彫りにしています。 複数の州にまたがる一連の攻撃では、連邦当局から、一部の地域でより深刻な影響が生じ、水道水の煮沸勧告や水圧低下などが発生したと報告されています。 水道システムは、インターネットに公開され、遠隔管理されるOTに依存しているため、サイバー攻撃の格好の標的となっています。こうしたOTは多くの場合、古くなったデバイスやモデムを介して接続されており、当初からセキュリティを優先して設計されたものではありません。 多くの公益事業者、特に小規模な地方自治体のシステムは、サイバーセキュリティに関してもリソースが著しく不足しており、すべての接続を保護するために必要な資金や人員が不足しています。 その結果、何百万人もの人々や企業が日々依存する重要な産業が、攻撃者に比較的容易にアクセスされ得るシステムによって保護されているのが現状です。
米国の水道サイバー攻撃から水道セクターが学べること
本稿執筆時点では調査が継続中ですが、これらの水道分野へのサイバー攻撃により、あらゆる規模の上下水道事業者にとって教訓となるセキュリティ上の弱点がすでに浮き彫りになっています。 このインシデントは、露出したシステム、脆弱な認証情報、基本的なアクセス制御の隙が悪用された場合に何が起こりうるかを示しました。 上下水道事業者にとって、以下の教訓は早急な対応が求められる一方で、十分に実践可能なものです。
インターネットに公開されたOTのリスク
これらの攻撃の対象となった主な脆弱性は、OTが公共のインターネットから直接アクセス可能だったことです。 攻撃者は、ベンダーやオペレーターによりインストールされたものの、定期的なセキュリティスキャンで検出されず、把握されていなかったデバイスを含め、公開状態のPLCやセルラーモデムを特定し、悪用しました。 これらの忘れられた、あるいは管理されていない接続が、重要なシステムへ直接侵入する経路を攻撃者に与えてしまいました。
水道事業者は、すべての外部接続を洗い出し、管理されていないリモートアクセス経路が自社環境内のどこかにすでに存在するものと想定する必要があります。 OTは決してインターネットに直接公開してはいけません。 その代わりに、オペレーターは安全なリモートアクセスを使用し、パブリックインターネットと重要インフラ (CI) の運用を担うシステムの間に保護レイヤーを作成する必要があります。
デフォルトおよび脆弱な認証情報の危険性
この攻撃で標的となった多くのPLCは、メーカーのデフォルトパスワードや脆弱な認証情報でのみ保護されており、攻撃者がログインしてパスワードを変更し、オペレーターを自身のシステムから締め出すことを可能にしてしまいました。 水道セクターにとっての主要な教訓は、すべてのデフォルトのパスワードを排除し、あらゆるデバイスとアカウントにおいて強力かつ一意の認証情報を強制することです。 デフォルトの認証情報や安全でない方法で共有された認証情報は、攻撃者が侵入に使用する最も一般的な手段の1つでありながら、最も修正が容易なセキュリティの脆弱性の1つでもあります。
ネットワークセグメンテーションとオフラインバックアップの重要性
ミネソタ州ブラハムでは、スタッフが90分以内にシステムを復旧させたことから、入念な準備がいかに重要であるかを示しました。 侵害を検出した後、影響を受けたシステムを隔離し、バックアップから復元して施設を再稼働させました。その間も、市民への給水は途切れることなく維持されました。 この事例から、効果的な復旧対策によって侵入の影響を軽減し、危機に発展しかねない事態を一時的な中断に抑えられることが分かります。
重要なのは、OTをITシステムおよび公共のインターネットから分離し、ある領域で侵害が発生しても他の領域に広がらないようにすることで、攻撃の発生前にレジリエンスを構築することです。 検証済みのオフラインバックアップがあれば、オペレーターは何か問題が発生した場合でも迅速にシステムを復旧できます。
小規模な水道事業者が特に脆弱な理由
CISAは、攻撃者が大都市圏だけでなく、あらゆる規模の水道事業者を標的にしていることを強調しています。 小規模な自治体の水道事業者は、限られた予算と少人数のIT担当者で運営されていることが多く、この種の攻撃に十分備えられていないため、大きな懸念となっています。 小規模な公益事業者は、いかにスリムな組織であっても、最低限のアクセス制御体制を整えておく必要があることを認識すべきであり、また、その費用を単独で負担する必要性はますます低くなっています。 連邦レベルでは、CISAの州・地方自治体サイバーセキュリティ助成プログラム (SLCGP) が、州、地方、および準州政府のサイバーセキュリティのレジリエンス強化を支援しており、地方自治体が運営する水道システムは、各州の運営機関を通じてこの資金を申請することができます。 複数の州も対応を始めています。例えば、ニューヨーク州は最近、州全体の水道システムを保護するために900万ドルを超えるサイバーセキュリティ助成金を拠出すると発表しました。 中小規模の公益事業者は、セキュリティ上の脆弱性が悪用される前にそれらを解消するため、こうした資金援助や支援を積極的に求めるべきです。
Keeper Securityがサイバー攻撃から重要インフラを保護する方法
これらの攻撃を受けて当局が発表した推奨事項はすべて、アクセスとアイデンティティに対するきめ細かな制御という、根本的に同じニーズを示しています。 それらを提供するために、Keeperの統合アイデンティティセキュリティプラットフォームは設計されました。 Keeperは、ゼロトラスト・ゼロ知識アーキテクチャにより、CIへのアクセスをあらゆる段階で検証、暗号化、制御します。これにより、ミネソタ州で攻撃者が利用したような接続も、悪用される前に遮断されます。
安全なリモートアクセス
今回の攻撃における最大の問題点は、OTが公共インターネットから直接アクセス可能だったことです。Keeperによるインフラ向けのセキュアリモートアクセスを使用すると、そうしたリスクの高い露出が不要になり、オペレーターはPLCや制御システムをインターネットに直接公開することなく、それらのアクセスを制御できるようになります。 リモート接続は、安全でないモデムや露出したデバイスに依存する代わりに、Keeperの安全かつ監視されたチャネルを通じて行われます。
認証情報とシークレット管理
Default or weak credentials can make internet-facing devices easier for attackers to compromise. Keeper Password Management for Business helps enforce strong, unique credentials across accounts and replace default passwords that can give attackers an easy way in. By generating and securely storing credentials, Keeper helps close one of the easiest entry points and aligns with official recommendations to replace default passwords with strong, unique ones.
バックグラウンドで使用されるマシンIDやシークレットについては、Keeperシークレットマネージャーが、APIトークン、サービスアカウント、その他のインフラ認証情報の自動ローテーションをサポートします。 これが重要なのは、攻撃者が不正アクセスに成功した場合でも、一意の認証情報が定期的にローテーションされていれば、侵害された認証情報がシステム間での移動に再利用されるリスクを低減できるからです。
特権アクセス管理 (PAM)
CIを保護するには、個々の認証情報を保護するだけでなく、CIを運用するシステムに誰がアクセスできるかを厳密に制御する必要があります。KeeperPAM®は最小権限アクセスを適用し、ユーザーやベンダーには実際に必要な範囲のアクセス権のみを付与します。また、KeeperPAMを通じてセッションを監視し、特権接続を制御できます。 Keeperの機能は公式ガイダンスに準拠し、リモートアクセスの仲介、監視、制御を確保するとともに、重要な制御システムへのネットワークアクセスを厳しく制限することで、不審なアクティビティがエスカレーションする前にオペレーターが検出し、対応する能力を高めます。
Keeperで安全なリモートアクセスを実現
米国の水道システムへのサイバー攻撃は、地域社会が日々依存している重要インフラを含め、いかなる業界もサイバー攻撃と無縁ではないことを、各組織に改めて認識させるものです。 今回のインシデントでは、水道システムへのサイバー攻撃が州境を越えて拡大しました。これは、重要なサービスを保護するには、それらを運用するシステムへのアクセス制御から始めるべきであることを明確に示すものです。 Keeperは、攻撃者が悪用する露出した接続や脆弱な認証情報を遮断するゼロトラスト・ゼロ知識アーキテクチャを採用しており、特権アクセスとリモートアクセスの両方を保護します。
KeeperPAMのデモをお申し込みいただき、組織の重要なインフラをどのように保護できるか、ぜひご確認ください。