
「『閉鎖網だから安全』と考えていたが、保守用端末やUSB経由の感染リスクを把握できていない」「サポート切れの古い制御システムを、ラインを止めずにサイバー攻撃から保護したい」、スマートファクトリー化やDXの推進により、情報システム(IT)と制御システム(OT)の境界線が消失し、工場を狙ったランサムウェア被害が深刻化しています。本稿では、多層防御の構築、レガシーOSの延命保護(仮想パッチ)、パッシブ解析による資産可視化、IT/OT部門間の壁の克服法、そしてインシデント発生時のライン停止判断基準を解説します。この記事を読むことで、現場の可用性を最優先に保ちながら、システムを止めずに工場全体のセキュリティ水準を引き上げる具体的な手順を習得できます。
【記事を最後までお読みいただくことで、実務における以下の課題や悩みが解決します】
- 「閉鎖網だから安全」という思い込みによる対策の遅れを解消できます。
- 更新できない古いシステムを、稼働させたまま保護する手法がわかります。
- 何が接続されているか分からないネットワークを、安全に可視化できます。
- IT部門とOT部門の対立を解消し、現場に定着するルールを作れます。
- 異常発生時に「システムを止めるか」の判断基準と初動手順が明確になります。
第1章. 「閉鎖網の神話」の崩壊と、境界防御の限界
工場の生産システムやインフラを支える制御技術(OT)の環境は、外部のインターネットから物理的に切り離されているため安全である、という考え方が長く現場の基本方針でした。しかし、現在の産業環境においてこの前提は通用しません。
保守作業のために持ち込まれる携帯電話の回線、データの受け渡しに使われる記憶媒体、関連会社のネットワークなどを経由して、外部と繋がる経路は無数に存在します。設備の稼働状況を遠隔で監視したり、生産効率を上げるためにデータを収集したりする中で、情報技術(IT)と現場(OT)の境界は非常に曖昧になっています。インターネットに直接繋がっていないからといって、サイバー攻撃の脅威から完全に逃れられるわけではありません。
このような現状では、外部からの侵入を入り口だけで防ごうとする対策には限界があります。一度入り口を突破されると、内部に入り込んだ脅威に対して無防備になるからです。そこで求められるのが、現場のネットワーク接続状況を再点検し、基本設計を見直すことです。
具体的には、ITネットワークとOTネットワークの間に適切な非武装地帯(直接的な通信を遮断する緩衝地帯)を設けることが有効です。業務上のデータはこの緩衝地帯を経由させるルールにすることで、悪意のあるプログラムが直接制御システムに到達する危険を下げられます。さらに、システム全体を役割ごとに階層に分け、それぞれの階層間でどのような通信を許可するかを定義します。企業の基幹システムがある階層から現場の階層への直接アクセスを禁止し、必要最小限の通信のみを許可する運用ルールを設けます。閉鎖網という思い込みを捨て、侵入される可能性を前提とした多層的な防御の仕組みを構築することが、対策の確実な第一歩となります。
【監督者・管理者が今すぐ着手すべきこと】
- 経路の総点検:OT/ITのネットワーク構成図を最新化し、保守用モバイル回線・USBメモリ・委託業者端末など「見落とされがちな外部接続経路」を棚卸しする。
- ゼロトラスト前提の運用:DMZ(緩衝地帯)が実際に機能しているかを点検し、階層間の通信許可ルールが「必要最小限」になっているかを定期的に見直す。
【デジタル・AI活用による検出力強化】
- AIを搭載したNDR(ネットワーク検知・応答)製品を境界およびDMZに配置し、通常時の通信パターンを機械学習でベースライン化。そこから外れる通信を自動検知することで、閉鎖網の思い込みに頼らない継続的な監視が可能になる。
- 検知アラートにAIによる優先度スコアリングを組み合わせることで、限られた人員でも「本当に対応すべき異常」を見逃さない体制を構築できる。
第2章. パッチが当てられない「レガシーシステム」の延命と保護
OT環境における大きな課題の一つが、古くなったシステムの扱いです。一般的なオフィス環境のパソコンであれば、数年ごとに新しい機器に更新しますが、工場の生産ラインやインフラ設備を動かす制御機器は、一度導入されると十数年から数十年にわたり稼働し続けることが一般的です。
その結果、サポート期間が終了してセキュリティ更新プログラムの提供が止まった古い基本ソフトが、現場でそのまま使い続けられる状況が生まれます。弱点を修正する手段がないため、悪意ある攻撃者にとっての標的になりやすい状態です。
なぜ現場はすぐにシステムを移...

「『閉鎖網だから安全』と考えていたが、保守用端末やUSB経由の感染リスクを把握できていない」「サポート切れの古い制御システムを、ラインを止めずにサイバー攻撃から保護したい」、スマートファクトリー化やDXの推進により、情報システム(IT)と制御システム(OT)の境界線が消失し、工場を狙ったランサムウェア被害が深刻化しています。本稿では、多層防御の構築、レガシーOSの延命保護(仮想パッチ)、パッシブ解析による資産可視化、IT/OT部門間の壁の克服法、そしてインシデント発生時のライン停止判断基準を解説します。この記事を読むことで、現場の可用性を最優先に保ちながら、システムを止めずに工場全体のセキュリティ水準を引き上げる具体的な手順を習得できます。
【記事を最後までお読みいただくことで、実務における以下の課題や悩みが解決します】
- 「閉鎖網だから安全」という思い込みによる対策の遅れを解消できます。
- 更新できない古いシステムを、稼働させたまま保護する手法がわかります。
- 何が接続されているか分からないネットワークを、安全に可視化できます。
- IT部門とOT部門の対立を解消し、現場に定着するルールを作れます。
- 異常発生時に「システムを止めるか」の判断基準と初動手順が明確になります。
第1章. 「閉鎖網の神話」の崩壊と、境界防御の限界
工場の生産システムやインフラを支える制御技術(OT)の環境は、外部のインターネットから物理的に切り離されているため安全である、という考え方が長く現場の基本方針でした。しかし、現在の産業環境においてこの前提は通用しません。
保守作業のために持ち込まれる携帯電話の回線、データの受け渡しに使われる記憶媒体、関連会社のネットワークなどを経由して、外部と繋がる経路は無数に存在します。設備の稼働状況を遠隔で監視したり、生産効率を上げるためにデータを収集したりする中で、情報技術(IT)と現場(OT)の境界は非常に曖昧になっています。インターネットに直接繋がっていないからといって、サイバー攻撃の脅威から完全に逃れられるわけではありません。
このような現状では、外部からの侵入を入り口だけで防ごうとする対策には限界があります。一度入り口を突破されると、内部に入り込んだ脅威に対して無防備になるからです。そこで求められるのが、現場のネットワーク接続状況を再点検し、基本設計を見直すことです。
具体的には、ITネットワークとOTネットワークの間に適切な非武装地帯(直接的な通信を遮断する緩衝地帯)を設けることが有効です。業務上のデータはこの緩衝地帯を経由させるルールにすることで、悪意のあるプログラムが直接制御システムに到達する危険を下げられます。さらに、システム全体を役割ごとに階層に分け、それぞれの階層間でどのような通信を許可するかを定義します。企業の基幹システムがある階層から現場の階層への直接アクセスを禁止し、必要最小限の通信のみを許可する運用ルールを設けます。閉鎖網という思い込みを捨て、侵入される可能性を前提とした多層的な防御の仕組みを構築することが、対策の確実な第一歩となります。
【監督者・管理者が今すぐ着手すべきこと】
- 経路の総点検:OT/ITのネットワーク構成図を最新化し、保守用モバイル回線・USBメモリ・委託業者端末など「見落とされがちな外部接続経路」を棚卸しする。
- ゼロトラスト前提の運用:DMZ(緩衝地帯)が実際に機能しているかを点検し、階層間の通信許可ルールが「必要最小限」になっているかを定期的に見直す。
【デジタル・AI活用による検出力強化】
- AIを搭載したNDR(ネットワーク検知・応答)製品を境界およびDMZに配置し、通常時の通信パターンを機械学習でベースライン化。そこから外れる通信を自動検知することで、閉鎖網の思い込みに頼らない継続的な監視が可能になる。
- 検知アラートにAIによる優先度スコアリングを組み合わせることで、限られた人員でも「本当に対応すべき異常」を見逃さない体制を構築できる。
第2章. パッチが当てられない「レガシーシステム」の延命と保護
OT環境における大きな課題の一つが、古くなったシステムの扱いです。一般的なオフィス環境のパソコンであれば、数年ごとに新しい機器に更新しますが、工場の生産ラインやインフラ設備を動かす制御機器は、一度導入されると十数年から数十年にわたり稼働し続けることが一般的です。
その結果、サポート期間が終了してセキュリティ更新プログラムの提供が止まった古い基本ソフトが、現場でそのまま使い続けられる状況が生まれます。弱点を修正する手段がないため、悪意ある攻撃者にとっての標的になりやすい状態です。
なぜ現場はすぐにシステムを移行したり、更新プログラムを適用したりしないのでしょうか。その背景には、稼働停止のリスクと互換性の問題があります。制御システムはわずかな仕様変更でも全体の動作に影響を及ぼす可能性があります。不用意にソフトを更新することで機械が停止したり、誤動作を引き起こしたりする危険があるのです。また、更新にはシステムを一度停止する必要があり、昼夜稼働する工場でその時間を確保するのは困難です。
このように、更新したくてもできない古いシステムを守るためには、システム本体に直接手を加えずに防御する手段が必要です。その一つが、ネットワークの経路上で攻撃を遮断する仕組みです。古いシステムの手前に専用の防御機器を配置し、システムの弱点を狙う通信を検知してブロックします。システム本体を更新する代わりの機能として働くため、稼働を止めずに安全性を高められます。
さらに、あらかじめ許可されたプログラムだけを実行可能にする仕組みの活用も効果的です。動作を許可するリストを作成し、それ以外はすべて実行を阻止する手法であれば、サポートの切れた古いシステムでも想定外の動きを防ぐことができます。
【監督者・管理者が今すぐ着手すべきこと】
- レガシー資産の棚卸し:稼働中の制御機器についてOS・ファームウェアのバージョンとサポート終了時期を一覧化し、リスクの高い機器から優先的に保護策を検討する体制を作る。
- 延命策の運用体制化:専用防御機器(仮想パッチ)やホワイトリスト型防御の導入・運用を、情報システム部門だけでなく保守担当者も交えて計画し、停止を伴わない適用スケジュールを事前に合意しておく。
【デジタル・AI活用による検出力強化】
- 日々公開される脆弱性情報(CVE等)をAIが自動収集・要約し、自社のレガシー資産台帳と突き合わせて「対応優先度の高い脆弱性」を自動抽出する仕組みを使えば、限られた要員でも脅威情報の見落としを減らせる。
- 仮想パッチ機器の検知ログをAIで解析し、既知の攻撃パターンだけでなく、未知の異常な通信の兆候(ゼロデイの予兆)も学習的に検出することで、パッチが当てられない機器の防御力を底上げできる。
第3章. 「何が繋がっているか分からない」ブラックボックス化の解消
対策を進める上で実務担当者が直面する問題に、工場やプラントのネットワークにどのような機器が接続されているか、正確に把握できていないという事態があります。長年の設備の増設や改修、担当者の異動による引き継ぎ不足が重なり、ネットワーク全体がブラックボックス化しているのです。
守るべき対象が見えていない状態では、効果的な対策を打つことができません。どこに古い機器が存在するのか、どの通信が正常なのかを判断する基準すら存在しないことになります。この状態を解消し、ネットワークの状況を可視化するためには、現場の機器を正確に洗い出す手順が不可欠です。
実務テンプレート1、OT資産管理台帳(インベントリ)の基本項目

しかし、一般的なIT環境で行うような、機器に対して直接問い合わせて情報を収集する手法はOT環境では適しません。古い制御機器は予期せぬ問い合わせを受けると、処理が追いつかずに固まったり誤動作を起こしたりする危険があるからです。
そこで有効なのが、制御システムに負荷をかけずにネットワーク上の機器を洗い出す手法です。これは、通信経路に監視用の機器を配置し、流れている通信データを横から観察することで、機器の種類や接続状況を分析する技術です。通信を邪魔せずにデータを解析するため、現場の生産活動を妨げることなく、どのような機器がどこに繋がっているのかを把握できます。
具体的な手順として、まず負荷のかからないツールを導入して現状のネットワーク構成と接続機器の全体像を把握します。次に、検出された情報をもとに資産リストを作成し、それぞれの役割や重要度を整理します。さらに、現場の設備は日々の業務で変化するため、定期的な棚卸しを行い、リストを最新の状態に保つ仕組みを組織内で構築することが重要です。
【監督者・管理者が今すぐ着手すべきこと】
- ツール選定と段階導入:制御機器に負荷をかけないパッシブ型の監視ツールを選定し、まず主要ラインから段階的に導入する。導入時は保守・生産部門にも目的と安全性を丁寧に説明し、現場の不安を取り除く。
- 棚卸しの定例化:資産台帳の更新を「誰が」「いつ」「どの頻度で」行うかを役割分担として明文化し、担当者異動時の引き継ぎ漏れを防ぐ仕組みを作る。
【デジタル・AI活用による検出力強化】
- パッシブ解析で得た通信データをAIで解析し、機器の通信の「クセ」から機種・用途・脆弱性の有無を自動推定するフィンガープリンティング技術を使えば、手作業での機器特定にかかる時間を大幅に短縮できる。
- 資産台帳と通信状況をダッシュボード化し、AIが異常度をスコアリングして表示することで、専門知識が少ない現場監督者でも「今どこに注意すべきか」を一目で把握できるようになる。
第4章. IT部門とOT部門の文化的な溝
セキュリティ対策を全社的に推進する際、仕組みの導入以上に解決が必要なのが部門間の文化的な溝です。多くの場合、対策の推進役はIT部門が担いますが、現場のシステムを運用しているのはOT部門です。この両者の間には、システムの運用目的や優先順位における根本的な価値観の違いが存在します。
IT部門は、情報の機密性を守ることやシステムを最新の状態に保つことを重視します。一方、現場のOT部門にとって最も重要なのは、生産ラインの稼働を維持すること、つまりシステムが止まらないことと作業員の安全性の確保です。設備の安定稼働が最優先であるため、停止を伴う更新作業や作業手順を複雑にする新しいルールの導入には抵抗感を抱く傾向があります。
比較整理表、IT部門とOT部門の価値観と優先順位の対比

セキュリティ優先と稼働優先の考え方がぶつかることで連携が取れず、現場の反発を招いて計画が進まない事例が見られます。この溝を埋めるためには、両部門が協力できる体制を作ることが必要です。
まず、国際的なセキュリティの基準やガイドラインを共通の言語として活用します。自部門の都合だけでなく、客観的な基準を土台にして議論を進めることで、お互いの立場や制約を理解しやすくなります。次に、IT部門とOT部門の双方から実務担当者を集めた横断的な組織を作ることが重要です。この組織で、IT部門が持つセキュリティの知見と、OT部門が持つ現場運用の知見をすり合わせ、実行可能な対策を検討します。
新しいルールを作る際のポイントは、現場の業務の流れを阻害しないことです。どれほど強固な仕組みでも、現場の作業効率を著しく落としたり安全確認の手順を煩雑にしたりするものは定着しません。現場の意見を初期段階から取り入れ、運用上の負担を抑えつつ必要な安全水準を確保できる妥協点を見つけることが求められます。
【監督者・管理者が今すぐ着手すべきこと】
- 横断的な体制づくり:IT部門とOT部門の実務担当者を集めた定例の横断会議を設置し、IEC 62443やNIST CSFなど国際的な基準を共通言語として議論の土台に据える。
- 現場起点のルール策定:新ルールの検討段階から現場の意見を取り入れ、「稼働への影響」と「安全水準」の両方を満たす妥協点を、机上ではなく現場ヒアリングを通じて探る。
【デジタル・AI活用による検出力強化】
- 検知ツールが出す専門的なアラートをAIが自動で平易な言葉に要約し、IT・OT双方の担当者が同じダッシュボードで状況を理解できるようにすることで、部門間の解釈のズレによる対応遅延を防げる。
- AIによる定期レポート自動生成機能を活用すれば、会議のたびに手作業で資料を作る負担を減らし、双方が本質的な議論(対策の優先順位づけなど)に時間を割けるようになる。
第5章. 異常発生時の「止める/止めない」の判断基準と初動対応
どれだけ事前の防御策を講じていても、外部からの侵入を完全に防ぎ切ることは困難です。そのため、侵入された場合に備えた事後対応の準備が企業を守る上で重要になります。異常発生時の対応で現場が最も苦慮するのが、システムを止めるべきか、止めないべきかという判断です。
工場内で不審な通信や機器の予期せぬ動作が確認された場合、誰の権限で生産ラインを停止させるのか、あるいは稼働を継続したままどう切り離して原因調査を行うのか、手順が明確でないと現場は混乱します。判断が遅れれば被害が拡大する恐れがあり、過剰に反応して不必要な稼働停止を引き起こせば経済的損失を招きます。
被害を抑えるためには、平時のうちから明確な判断基準を取り決めておく必要があります。企業の事業継続計画(BCP)と連動させ、どのシステムが停止すると事業全体にどれほどの影響が出るかを事前に評価します。その評価をもとに、どこまでの異常であれば監視を強化しつつ稼働を続けるか、どのシステムに影響が及んだ時点で直ちに全体を遮断するかという基準を定めます。人命の安全や危険物プラントの環境汚染に直結する危険性が検知された場合は、直ちに該当ラインを隔離・停止させるという定量的基準をあらかじめ合意しておくことが重要です。
実務テンプレート2、インシデント初動対応とエスカレーションフロー

同時に、現場担当者向けの簡潔な連絡網と初期対応の手順を整備します。異常を発見した際の第一報を誰に、どのような手段で伝えるべきか、専門部署が引き継ぐまでに現場が取るべき応急措置は何かを文書化しておきます。
さらに、手順を定めるだけでなく定期的な訓練を実施することが重要です。訓練を通じて連絡網が機能するかを確認し、見つかった課題をもとに手順を継続的に見直していくことが、事業を守り抜くための確実な備えとなります。
【監督者・管理者が今すぐ着手すべきこと】
- 判断基準の明文化:事業影響度評価(BIA)をもとに「どの異常なら稼働継続」「どの異常なら即時停止」かを定量的な基準として文書化し、現場の当直者でも即座に判断できる状態にしておく。
- 訓練による実効性の担保:第一報の連絡先・手段・応急措置を記した一枚もののフローを現場に掲示し、年に数回のインシデント対応訓練を通じて、実際に手順が機能するかを検証し続ける。
【デジタル・AI活用による検出力強化】
- AIによる異常検知の一次評価を導入することで、誤検知(過剰な停止判断)と見逃し(対応遅れ)の両方を減らし、現場担当者の判断負荷を軽減できる。判断の最終権限は人が持つことを前提に、AIはあくまで判断材料の提示役として位置づける。
- SOAR(セキュリティオーケストレーション)と連携させ、AIが検知した異常の重要度に応じて、関係者への通知やログ保全、該当セグメントの隔離準備までを自動化しておけば、初動対応のスピードを底上げできる。