ITセキュリティ

OTセキュリティ2026年最新動向|工場・重要インフラを狙う攻撃と企業の対策

· 6分で読めます · 31 views
OTセキュリティ2026年最新動向|工場・重要インフラを狙う攻撃と企業の対策

かつて「閉域網だから安全」とされてきた工場や重要インフラの制御システム(OT環境)が、今やサイバー攻撃の主要ターゲットになっている。DX推進によるIT/OT融合が進む2026年、OTセキュリティは企業の事業継続を左右する最重要課題へと変貌しつつある。

OTセキュリティとは?ITセキュリティとの根本的な違い

OT(Operational Technology)とは、工場・発電所・物流拠点などの設備やプロセスを制御・運用するための技術を指す。ITセキュリティでは「機密性(Confidentiality)」が最優先されるのに対し、OTセキュリティにおいて最優先されるのは「可用性(Availability)」、すなわちシステムを止めずに稼働させ続けることだ。

そのため、OTの現場ではセキュリティパッチの適用やウイルススキャンのためにシステムを停止・再起動することが難しく、この文化・要件の違いがITと同じ発想での対策を困難にしている。生産ラインが停止すれば数時間で多額の損失が発生し、取引先への供給計画にも深刻な影響が及ぶ。

2026年のOT脅威動向:攻撃は量・速度ともに急拡大

JPCERT/CCが参照するSANS Institute調査(2025年版)によれば、21.5%の組織が過去1年間にサイバーセキュリティインシデントを経験しており、そのうち約4割のインシデントで操業の中断が発生。2割のインシデントでは完全復旧までに1か月以上を要した。さらに、新たな脅威への備えに充足感を示す組織はわずか14%にとどまっている。

脅威の質も変化している。LOTL(Living Off The Land)攻撃やログ消去といった痕跡を残しにくい手法が一般化しているうえ、生成AIの活用により攻撃の自動化・効率化が急速に進んでいる。これにより、攻撃者は従来よりも短時間で大量の攻撃を仕掛けられるようになり、サイバー攻撃の「量」と「速度」が大きく変化している。

IPA「情報セキュリティ10大脅威2025」では、組織部門において「ランサムウェア攻撃」が1位、「サプライチェーンや委託先を狙った攻撃」が2位にランクインしており、これらの標的にはOT環境が多く含まれる。ICSインシデントの半数前後がランサムウェア攻撃であり、地政学的な緊張下でのサイバー攻撃も常態化している。

なぜ今、OT環境が狙われるのか

従来、OTネットワークは外部から隔離された閉域網として安全に運用されてきた。しかしIoT導入やDX推進に伴いITネットワークとの接続が進み、クラウド利用やリモート監視・予防保全のためのVPN利用が急拡大した。その結果、外部との接点が多様化し、特にVPNの脆弱性を狙った侵入をはじめ、攻撃経路が大幅に増加している。

実際の被害事例として、2022年にはトヨタ自動車の取引先へのサイバー攻撃が引き金となり国内全工場が一時停止に追い込まれた。サプライヤー経由の攻撃事例など、「自社ITは守れていた」企業がOT経由・取引先経由で工場稼働を直撃された事例が相次いでいる。

OT環境特有のセキュリティ課題

  • 資産の可視化困難:OT環境では現場PCにEDRを導入できないケースが多く、インシデント発生後も機器故障なのかサイバー攻撃なのかを迅速に判断できない組織が少なくない。
  • 脆弱性対応の難しさ:CVSSスコアは脆弱性の実際の悪用リスクと必ずしも相関せず、スコア頼みの優先順位付けでは攻撃の穴が残る。攻撃者が実際に悪用可能なリスクに基づく優先対策が不可欠だ。
  • 長期稼働機器:IoT・OT機器はライフサイクルが長く、10年以上使用されるものも多い。当初のセキュリティ対策のまま運用し続けると、年々リスクが高まる。
  • シャドーIoT:従業員が管理外のデバイスを社内ネットワークに接続するシャドーIoTも深刻な攻撃経路となりうる。

企業が今すぐ取るべき5つの対策

  1. IT/OTネットワークのセグメンテーション:ITネットワークとOTネットワークを論理的・物理的に分離し、攻撃の横展開を防ぐ。Purdueモデルに基づくゾーン設計が標準的アプローチとなっている。
  2. 外部接続点の最小化と多要素認証:VPN・リモートアクセス経路を必要最小限に絞り、多要素認証を徹底する。不要なリモートアクセスポイントの閉鎖は即時実施が推奨される。
  3. OT資産の可視化と異常検知:Claroty・Nozomi Networks・DragosなどのOT特化型監視ツールを活用し、ネットワーク上の全資産を把握。通常と異なる通信を自動検知する体制を整える。
  4. 仮想パッチの活用:システムを停止できないOT環境では、IPS(侵入防止システム)による仮想パッチ適用が有効。パッチ適用が困難なレガシー機器を守る現実的手段として注目されている。
  5. バックアップとインシデント対応計画の整備:OTシステムのオフライン・エアギャップ環境でのバックアップ取得と、インシデント発生時の復旧手順(BCP)の事前整備が不可欠だ。

準拠すべき主要ガイドライン

OTセキュリティの国際標準としてIEC 62443(産業用オートメーションのセキュリティ標準)とNIST SP 800-82 Rev.3(2023年改訂)が主要基準として普及している。国内では経済産業省の「工場システムにおけるサイバー・フィジカル・セキュリティ対策ガイドライン」およびIPAによる「制御システムのセキュリティリスク分析ガイド」が参照される。規制に伴う監査がセキュリティ対策の成熟度を押し上げており、対応の遅い企業は法的責任リスクも高まっている。

まとめ:「止めない」を前提としたセキュリティ設計が急務

OTセキュリティはもはや一企業の課題ではなく、社会インフラ全体の安全と安定を維持するための基盤だ。DXによるIT/OT融合が不可逆的に進む中、「閉域網だから安全」という前提は完全に崩れている。OTセキュリティの成熟度は改善傾向にあるものの、リスクは一向に減速していない。まず自社のOT資産を可視化し、ネットワーク分離と外部接続の最小化から着手することが、製造業・重要インフラ企業にとって最優先の経営課題となっている。