← 戻る
KNOWLEDGE HUB
ISA/IEC 62443: 産業サイバーセキュリティに秩序をもたらす標準
産業制御システムを保護するための最も包括的な標準群 — その由来、構成、そして私がこれを技術的な土台とする理由。
何か
ISA/IEC 62443は、産業オートメーション・制御システム(IACS)のサイバーセキュリティに関する国際標準群です。ISA99委員会の活動から生まれ、現在はISAとIECが共同で維持しているため、二重の名称を持ちます。
一般的な情報セキュリティのフレームワークと異なり、62443は最初からOTの世界のために設計されています——機密性より可用性を優先し、15〜20年のライフサイクルを想定し、オフィスサーバーのように単純に『再起動してパッチを当てる』ことができない機器を扱います。
なぜ重要か
今日に至るまで、規制当局、システムインテグレーター、メーカーがOTセキュリティの共通言語を必要とするときに最も引用される標準です。国際的なベンダーと仕事をするなら、契約書や入札書類、監査のいずれかで遅かれ早かれ62443に出会うことになります。
どのように構成されているか
- シリーズ1 — 一般:標準群全体に共通する用語とモデル。
- シリーズ2 — ポリシーと手順:資産所有者が行うべきこと(セキュリティプログラム、パッチ管理、インシデント対応)。
- シリーズ3 — システム:安全なアーキテクチャの設計方法——ここにゾーンとコンジット、そしてセキュリティレベルSL 0からSL 4までの概念があります。
- シリーズ4 — コンポーネント/製品:PLC、HMI、産業用スイッチを製造する側への要求事項。
ベストプラクティス
- ツールより先にセグメンテーション(ゾーンとコンジット)から始める——アーキテクチャこそが基盤であり、製品ではない。
- 工場全体に同じレベルを適用するのではなく、実際のリスクに基づいてゾーンごとの目標セキュリティレベル(SL-T)を定義する。
- 技術的な部分だけでなく62443-2-1を使ってマネジメントプログラムを構築する——長く続くOTセキュリティは技術だけでなくプロセスに支えられている。
よくある間違い
- 62443を継続的なプログラムではなく一回限りのチェックリストとして扱うこと。
- OTの可用性要件に合わせて調整せずにITの統制(積極的なパッチ適用ポリシーなど)をそのまま流用すること。
- 実際のネットワークアーキテクチャが文書と一致しているか確認せずに、書類だけを認証すること。
参考資料
- ISA/IEC 62443-1-1 — Terminology, concepts and models
- ISA/IEC 62443-2-1 — Security program requirements
- ISA/IEC 62443-3-3 — System security requirements and security levels
- ISA/IEC 62443-4-2 — Technical security requirements for components