SOLUTION

製造業

工場ネットワークの通信経路から、内部拡散対策を考える。

工場では、長期間使用する制御機器、OT機器、IoT機器、業務端末が同じネットワーク環境に接続しています。

端末や設備を一度に変更しにくい環境で、通信経路を確認し、TiFRONTを配置する場所と段階的な対策方法を検討します。

業種
製造業

対象となる環境

端末の変更とネットワークの停止が難しい環境

生産設備に接続する制御端末や専用機器は、メーカーのサポート条件や業務上の理由から、OSの更新やソフトウェアの追加が難しい場合があります。

既存設備を維持しながら対策を進めるには、端末の種類だけでなく、端末が接続する場所と通信が通る経路を確認する必要があります。

  • 制御端末、PLC、センサー、カメラなどが接続している。
  • 古いOSや専用アプリケーションを使う端末がある。
  • 生産への影響から、端末やネットワークを一斉に変更できない。
  • オフィス、工場、保守接続など複数のネットワークが関係している。
  • 複数の工場やラインを限られた担当者が管理している。

確認したい通信

構成の変化とともに見えにくくなる接続関係

構成図と現場が一致しない

設備の増設、更新、移設が続くと、構成図に記載されていない端末や接続が残ることがあります。 インシデント発生時に通信元と影響範囲を確認するには、現在接続している端末と通信経路を把握できる状態が必要です。

端末側だけでは確認しにくい機器がある

制御機器や専用端末へセキュリティソフトを追加できない場合、端末側の情報だけでは工場内の状況を揃えて確認できません。 その範囲は、対象端末の通信が通るネットワーク側で補完する必要があります。

不要な端末間通信が残る

業務に必要な通信と不要な通信が分かれていないと、侵入後に端末間やライン間へ影響が広がる経路が残ります。 ただし、既存の通信を確認せずに一律の制御を適用すると、生産設備の通信へ影響する可能性があります。

一斉変更の影響を受け入れにくい

工場全体を同時に変更すると、異常が起きた場合の影響範囲と原因を絞りにくくなります。 代表ラインや限定したセグメントで通信と運用を確認してから、対象範囲を広げる進め方が必要です。

解決方針

対象端末、通信経路、制御範囲を順に決める

端末に近い場所で通信を確認する

制御機器、OT機器、IoT機器が接続するアクセスエッジにTiFRONTを配置し、対象となる通信がTiFRONTを通過する構成を検討します。 端末へのソフトウェア追加を前提にせず、ネットワーク側から確認できる範囲を補完します。

アセスメントが未完了でも限定した範囲から把握を始める

機器台帳や通信経路の整理が完了していない場合は、代表ラインや限定したセグメントを選び、TiFRONTを配置した範囲に接続する端末情報とイベントの確認から始めます。 確認した情報は、構成図の更新、追加調査が必要な端末の特定、次に対象とする範囲の判断材料として使用します。 TiFRONTだけで工場全体の資産、通信経路、必要通信を自動的に特定するものではないため、TiFRONTを通過しない通信と、機器の用途や管理主体は別途確認します。

接続端末の把握をアセスメントの入口にする

接続端末の把握をアセスメントの入口にする

対応する攻撃通信をアクセスエッジで識別する

TiMatrixは、Intelligent Defense Switchを通過する通信から、対応する攻撃通信を識別し、設定した項目に応じて検知または制御します。 制御の対象は検知した攻撃通信であり、同じSwitchに接続するほかの端末の通常通信まで一律に止めるものではありません。 通信を遮断すると生産ラインへ影響する場合は、対応する項目を検知モードで運用し、検知による通信遮断を行わずにイベントとアラートの内容を確認できます。 TiMatrixで選択できる動作は項目ごとに異なるため、対象項目で検知モードを利用できることを事前に確認します。

アラートを確認し、担当者が制御を判断する

アラートを確認し、担当者が制御を判断する

脅威の兆候を調査につなげる

vCATは、ネットワーク内部に用意した仮想的なトラップへの接続を手掛かりに、確認すべきアクセス元端末と事象を把握するために使用します。 vTrapへの接続を検知したアクセス元端末について、TiFRONTを通過する通信を遮断します。 判断はTiControllerが行い、TiControllerとの接続がない場合はvCATが無効になります。

必要な通信を確認して範囲を分ける

通信範囲の制御を行う場合は、端末や通信の条件に応じて必要な通信を整理し、TiFRONTを通過する通信へポリシーを適用します。 生産に必要な通信と例外を代表構成で確認してから、適用範囲を広げます。

複数工場の運用をまとめる

TiControllerを使用する構成では、管理対象となるTiFRONT、端末、イベント、ポリシーを共通の管理体系で扱います。 管理できる具体的な項目、台数、拠点数、ログ、権限は採用構成ごとに確認します。

配置する場所

制御機器と上位ネットワークの間にあるアクセスエッジ

TiFRONT Intelligent Defense Switchは、制御端末、OT機器、IoT機器などが有線で接続するアクセスエッジへ配置します。 対象となる通信がSwitchを通過するとき、対応する機能による可視化、検知、通信制御の対象になります。 下位に別のスイッチがあり、そのスイッチ内で通信が完結する構成や、TiFRONTを通らない別経路の通信は、同じ範囲で確認または制御できません。

工場ネットワークにおけるTiFRONTの配置範囲

工場ネットワークにおけるTiFRONTの配置範囲

使用する製品と機能

工場ネットワークで使用するTiFRONT

※ 利用できる製品と機能は、モデル、PLOS、ライセンス、TiControllerとの構成によって異なります。

製品と機能の役割を分けて考える

製品と機能の役割を分けて考える

導入後に変わること

確認できる範囲と制御できる範囲を整理する

導入前の状態導入後に確認・実行できること成立条件
機器台帳や通信経路のアセスメントが完了していない限定した範囲の接続端末とイベントを確認し、構成整理と追加調査の材料にする代表ラインまたは限定セグメントを選び、対象端末の通信がTiFRONTを通過する配置にする
端末やイベントの確認方法が機器やラインごとに分かれている管理対象となる機器、端末、イベントを共通の管理体系で確認するTiControllerの管理対象、接続条件、管理項目を確認する
端末側へソフトウェアを追加できない機器があるTiFRONTを通過する通信をネットワーク側の確認対象にする対象端末の通信がTiFRONTを通過する配置にする
通過通信に含まれる対応攻撃通信を端末側で確認しにくいTiMatrixで対応する攻撃通信を識別し、検知モードでは通信を遮断せずイベントとアラートを確認する対象通信がSwitchを通過し、対象項目で検知モードを利用できることを確認する
工場内で確認すべき兆候を見つけにくいvTrapへの接続をイベントとして確認し、アクセス元端末の調査につなげるvCAT対応のIntelligent Defense SwitchとTiControllerを接続する
必要な通信と不要な通信が分かれていない確認済みの条件に応じて、通過通信へポリシーを適用する必要通信、例外、対応モデル、ライセンスを事前に確認する

導入の進め方

代表ラインで確認してから対象を広げる

  1. 制御機器、OT機器、IoT機器、業務端末を整理する。
  2. 端末間、ライン間、上位ネットワーク、保守接続の通信経路を確認する。
  3. 守る対象とTiFRONTを配置する候補を決める。
  4. 代表ラインでは、対象項目を検知モードで運用し、通信を遮断せずにイベントとアラートの内容を確認する。
  5. 必要な通信、例外、制御時の影響を確認し、遮断を適用する項目と範囲を決める。
  6. イベント確認、設定変更、障害対応、切り戻しの手順を整える。
  7. 展開単位と優先順位を決め、ほかのラインや工場へ段階的に広げる。

機器台帳や通信経路の整理が未完了の場合は、手順1と手順2を代表ラインで開始し、TiFRONTで確認できる接続端末とイベントを現状整理へ反映します。

PoC、設計、構築、運用支援は、各パートナー、販売店から提供します。具体的な支援範囲、費用、作業分担は案件ごとに確認します。

利用できる製品と機能は、モデル、PLOS、ライセンス、TiControllerとの構成によって異なります。

適用前に確認すること

担当する範囲と対象外の経路

  • 対象端末の通信がTiFRONTを通過するか。
  • 下位スイッチ内または別経路で完結する通信があるか。
  • 既存スイッチを残す範囲と置き換える範囲をどう分けるか。
  • 必要なポート数、PoE、性能、電源、冗長化条件を満たすモデルはどれか。
  • 使用する機能に必要なPLOS、ライセンス、TiController構成は何か。
  • 生産に必要な通信、例外、検証方法、切り戻し手順を定義できるか。
  • UTM、ファイアウォール、EDR、バックアップ、認証など、TiFRONT以外の対策が担う領域はどこか。

FAQ

よくある質問

UTMやファイアウォールは、主に社内ネットワークとインターネットの境界を守ります。TiFRONTは境界を越えて侵入した脅威が社内ネットワーク内で広がることを抑えるため、既存の境界防御と組み合わせて多層防御を構成できます。

EDRやウイルス対策ソフトは、端末上で脅威を検知して対処します。TiFRONTはネットワーク側で不審な通信を検知して遮断するため、端末側の対策を補完します。

TiFRONTはネットワーク側で端末の通信を監視するため、端末へのエージェント導入を必要としません。古いOSを搭載した機器、IoT機器、工場の制御機器など、端末側へソフトウェアを追加しにくい環境でも検討できます。

既存スイッチを残し、守りたい端末やセグメントの通信経路へTiFRONTを追加する構成も検討できます。TiFRONTを通過しない通信は検知や遮断の対象にならないため、導入前に通信経路を確認する必要があります。

複数拠点のTiFRONTは、TiControllerから一元管理できます。拠点ごとの機器、イベントログ、端末情報をまとめて確認できるため、分散したネットワークの運用を集約できます。

TiMatrixがイベントを検知した際は、メールでアラートを受信できます。TiControllerのダッシュボードでもイベントを確認できます。

既存の業務通信への影響を抑えるため、まず検知を中心に運用し、発生したログを確認する方法を推奨します。必要な通信と例外条件を整理したうえで、遮断する範囲を段階的に広げます。