規制は違っても、
目指す方向は同じです。
欧州から北米、アジア太平洋に至るまで、産業組織はサイバーセキュリティ・ガバナンス、資産の可視化、変更管理、脆弱性管理、インシデント対応、復旧、そして説明可能なエビデンスに関して、ますます高い期待に直面しています。
名称や法的要件は異なりますが、運用上の課題は似ています。組織は単に管理策が存在することを示すだけでなく、複雑なOT環境全体でそれらが継続的に機能していることを証明できなければなりません。
/.
産業界のコンプライアンス要件は、国、業界、規制の枠組みによって異なります。しかし、その根拠となる考え方は驚くほど共通しています。資産を把握し、変更を制御し、脆弱性を管理し、復旧可能なバックアップを維持し、アクセスを記録して、何が起きたかを証明することです。
AMDTは、そうした考え方を通常のOT運用の中に組み込みます。Octoplantは追跡可能な変更、バージョン、バックアップ、復旧の記録を作成し、Octovisionは資産、脆弱性、ライフサイクル、リスクの可視性を高めます。これによって、グローバルな産業環境全体で規制への対応準備をサポートします。
NIS2は、サイバーセキュリティのレジリエンスを経営陣の責任としています。対象となる組織は、リスク管理、インシデント対応、事業継続性、サプライチェーン・セキュリティ、アクセス制御、脆弱性管理、その他のサイバーセキュリティ対策に取り組む必要があり、監督と報告の要件も強化されています。
| コンプライアンスの規律 | 組織が実証すべきこと | AMDTがどう支援するか | |
|---|---|---|---|
|
|
資産の可視化 | どの産業資産、ソフトウェア、ファームウェア、コンポーネントが存在するかを把握し、それらの状態を理解すること | Octovisionが、信頼できるOctoplantのデータを集約し、資産とライフサイクルの可視化を実現します。 |
|
|
変更管理 | 何が、いつ、誰によって変更されたか、そしてその変更が承認されたものだったかを実証すること | Octoplantがバージョン履歴、比較、ユーザーの特定、承認ワークフロー、変更ドキュメントを維持します。 |
|
|
構成管理 | 制御され追跡可能な構成を維持し、承認された状態からの逸脱を特定すること | 自動ジョブとSmartCompare機能が、保存されたバージョンとデバイス構成の差異を特定します。 |
|
|
アクセスと責任の明確化 | 重要なシステムを操作できる人物を制御し、ユーザーのアクティビティの証拠を維持すること | ロールベースのアクセス制御、権限設定、ユーザー特定、追跡可能なワークフローによって責任の所在を明確にします。 |
|
|
脆弱性管理 | 既知の脆弱性を特定し、影響を受ける資産を把握して、対策の優先順位を付けること | Octovisionが信頼できる資産データと既知のCVEを照合し、リスクの文脈とAIによるガイダンスを追加します。 |
|
|
バックアップと復旧 | 復旧可能な構成を維持し、運用のレジリエンスを実証すること | Octoplantが産業用デバイスのバックアップを自動化し、構成状態を検証して、復旧用の正常なバージョンを維持します。 |
|
|
インシデント調査 | 運用上またはセキュリティ上のインシデントが発生する前と発生中に何が起きたかを再構築すること | 変更履歴、タイムスタンプ、バージョン、比較、ジョブ結果、資産のコンテキストが調査の証拠となります。 |
|
|
監査証拠 | 管理策が長期にわたって機能していることを示す一貫した記録を作成すること | 手動でドキュメントをまとめるのではなく、運用の過程で自動的に追跡可能な記録が作成されます。 |
|
|
リスク報告 | 技術的なOTの状態を、情報セキュリティ担当や経営陣が行動に移せる情報に変換すること | Octovisionが資産、ライフサイクル、脆弱性、運用の情報をダッシュボードやレポートに統合します。 |
|
|
マルチサイト・ガバナンス | 工場、地域、異種混合のOT環境全体で、一貫した管理と報告を適用すること | Octoplantが運用プロセスを標準化し、Octovisionが拠点横断的なエンタープライズレベルの可視性を提供します。 |
どの資産が稼働しているか? 誰がこの構成を変更したか? その変更は承認されていたか? インシデント発生時に稼働していたバージョンはどれか? この脆弱性の影響を受ける資産はどれか? 検証済みのバックアップはあるか? 復旧できるか? プロセスが遵守されたことを証明できるか?
OctoplantとOctovisionは、通常の運用を通じてこうした証拠の多くを作成します。監査の前にOTの履歴を再構築する代わりに、チームはすでに存在するバージョン履歴、変更記録、バックアップの証拠、資産情報、脆弱性のコンテキスト、標準化されたレポートを活用できます。
規制や標準は異なっても、その多くは同じ運用の規律に依存しています。制御された構成、追跡可能な変更、責任あるアクセス、把握された資産、脆弱性管理、復旧可能性、そして証拠です。
AMDTは、産業組織がこれらの規律を一度確立し、そこから得られるデータや記録を、複数の規制、サイバーセキュリティ、品質、内部ガバナンスの要件にわたって活用できるよう支援します。
| /. | 規制、標準、サイバーセキュリティ・フレームワーク | |
|---|---|---|
|
|
NIS2 | EU内の対象エンティティにおけるリスク管理、インシデントの証拠、事業継続性、アクセス、サプライチェーンに関する考慮事項です。 |
|
|
IEC 62443 | 資産、アクセス、変更、構成、レジリエンスの実践と密接に関連する、産業用オートメーションおよび制御システムのサイバーセキュリティ原則です。 |
|
|
NIST CSF 2.0 | 「統治(Govern)」「特定(Identify)」「防御(Protect)」「検知(Detect)」「対応(Respond)」「復旧(Recover)」にわたって、サイバーセキュリティ・リスクを統治・管理するための世界的なリファレンスです。 |
|
|
NERC CIP | 構成・変更管理や復旧関連の管理策を含む、北米の対象となる基幹電力システム組織に対する義務的要件です。 |
|
|
FDA 21 CFR Part 11 / GxP | 規制対象となる製薬・ライフサイエンス環境における電子記録のトレーサビリティと管理です。FDAは、FDAの記録要件に基づいて作成、修正、維持、アーカイブ、検索、または送信される関連電子記録にPart 11が適用されることを確認しています。 |
|
|
ISO/IEC 27001 | セキュリティ管理策とリスク管理に関する広範なガバナンスの枠組みを提供する、国際的に認められた情報セキュリティ管理規格です。 |
OctoplantとOctovisionは、変更記録やバックアップ履歴から資産の可視化、リスク報告に至るまで、日々のOT運用を継続的なコンプライアンスのエビデンスとして利用します。NIS2、IEC 62443、FDA、GMP、ISO 27001、NERC CIPなどの要件に対して、常に監査準備が整った状態を維持できます。