水道部門のサイバー攻撃は、サイバー犯罪の増加により、近年ますます一般的になっています。水産業は、ハッカーにとって特に脆弱な標的であり、貴重な重要インフラの本拠地であるにもかかわらず、高度なサイバーセキュリティ対策が欠けています。近年の主要な攻撃の分析は、いくつかの重要な傾向を示しています。水道セクターのサイバー攻撃が増加している原因は何ですか?また、この問題を解決するためにどのような措置が講じられていますか?
サイバー犯罪の世界的なコストは終わりました
たとえば、2018 年、ノースカロライナ州の Onslow Water and Sewer Activity Authority は、2 回連続してランサムウェア攻撃を受けた後、IT ネットワークをシャットダウンしなければなりませんでした。ジャクソンビルの組織は、ノースカロライナ州の 100,000 人以上の住民に水を配給しています。幸いなことに、ランサムウェア攻撃によって住民へのサービスが中断されることはありませんでしたが、公益事業のデータとインフラストラクチャの安全性が脅かされました。
2019 年、カンザス州のエルズワース郡地方水道区のネットワークに 22 歳の少年がリモートでハッキングしました。ハッカーが試みた
同様に、2021 年には、
水道部門に対するこれらすべての攻撃の動機は何ですか?ハッカーが水道部門の組織など、従来とは異なるターゲットにシフトする要因はいくつかあります。
Ransomware-as-a-Service により、悪意のある人物によるハッキングがかつてないほど容易になります。アマチュアのハッカーは、マルウェアの作成者に少額の料金を支払うことで、洗練されたランサムウェア プログラムにアクセスできます。その結果、今日では、5 年前または 10 年前よりも多くのハッカーが積極的に犯罪に参加しています。
ハッカーの数が増えると、多くの人が新しいタイプの標的を検討するようになります。ハッカーにとって理想的な組織は、セキュリティ リソースがほとんどまたはまったくなく、何らかの重要なインフラストラクチャを備えている組織です。水道業界は、セキュリティに対する集中型のアプローチを必要としており、多くの処理および配水施設は、より重要なサイバー認識を必要としています。多くの場合、不正なネットワーク アクセスに対する保護策がほとんどなく、貴重なインフラストラクチャが公開されています。
たとえば、上記の 4 つの水道部門のサイバー攻撃のうち 3 つは、リモート アクセス プログラムと従業員の資格情報を悪用するものでした。専門家は、少なくとも
サンフランシスコとオールズマーの攻撃では、ハッカーはダークウェブで取引された盗まれた資格情報を使用しました。 Oldsmar では、施設のすべての従業員が同じパスワードを使用して TeamViewer アプリにアクセスしていたと報告されています。 2019 年のカンザス州エルスワース郡への攻撃では、ハッカーが以前の水道部門の仕事の従業員の特権を悪用しました。このような場合、ID とアクセス制御の手段を強化することで、ハッカーが機密性の高いシステムやデータにアクセスするのを防いだ可能性があります。
多くの水セクターのサイバー攻撃の動機は、損害または恐怖に基づいているようです。ハッカーは、多数の攻撃でさまざまな方法で公共の水供給を汚染しようとしました。たとえば、リモート アクセス ツールを使用して、水処理薬品の量を毒性レベルに変更する場合があります。
ノースカロライナ州ジャクソンビルの施設に対する 2018 年の 2 つのランサムウェア攻撃の場合のように、金銭的利益も大きなインセンティブになる可能性があります。水部門の専門家と業界のリーダーは、FBI が次のことを心に留めておく必要があります。
米国連邦政府は、水部門に対するサイバー脅威の増加に対応して、セキュリティの向上に力を入れています。たとえば、2018 年に議会はアメリカの水インフラ法を可決しました。それ
2023 年に、EPA
EPA はまた、水部門の組織がセキュリティ慣行を改善するのを支援するための措置を講じています。たとえば、EPA が提供する上下水道公社の全災害ブートキャンプ トレーニング プログラムには、サイバー意識と緊急対応に関する従業員トレーニングが含まれています。従業員のトレーニングは、あらゆる組織でサイバーセキュリティを改善するための重要な部分です。水セクター企業が使用できる
さらに、水情報共有および分析センターでは会員数が増加しています。この組織は、全国の水部門施設のセキュリティ データとガイダンスを提供しています。このような組織を通じて水セクターの専門家をつなぐことで、サイバー意識を高め、業界固有のセキュリティ ソリューションを開発することができます。
誰もが健康、安全、食品を水産業に依存しているため、デジタルの脅威から水産業を守ることが最優先事項です。水道セクターの組織は、主にハッカーがますます業界を標的にしているため、システムとデータを攻撃から保護するために積極的な措置を講じる必要があります。米国 EPA と業界団体は、水部門の企業がより高度なセキュリティ ニーズに適応するのを支援するためのガイダンスと支援を提供しています。