Triton(マルウェア):産業用安全計装システムへの攻撃
Triton(TRISISとも呼ばれる)は、2017年に発見されたICSマルウェアである。安全計装システムを標的とし、緊急停止コントローラーを無効化して重大な運用上の危険を生じさせる可能性がある。
概要
Tritonは、TRISISなどの名称でも報告されている、2017年に特定された悪意あるソフトウェアのファミリーである。産業用制御システム(ICS)、とりわけ安全計装システム(SIS)を標的とする。データ窃取を目的とするのではなく、危険なプロセス状態を検知して緊急停止を開始する役割を持つ装置を妨害または無効化するよう設計されている。こうした保護機能が無効化されると、物理的な損害、負傷、または環境被害を招くおそれがある。
技術的特徴
Tritonは、特定のSISコントローラーで用いられる通信プロトコルを実装し、コントローラーのメモリーを読み取り、変更または置換できるペイロードを配布する点で注目される。分析者は、大手ベンダーが製造したTriconex安全コントローラーと相互作用するコードを確認した。主な技術的特徴は以下のとおりである。
- 産業ネットワーク上の安全コントローラーに到達するため、Windowsベースのプラットフォームまたは中継システムを使用する。
- コントローラー・プロトコル(TriStation)を実装したコードにより、SIS装置へ直接コマンドを送信できる。
- コントローラーのファームウェアまたはメモリー領域を上書きできるペイロードにより、正しい安全応答が妨げられる可能性がある。
経緯と帰属
このマルウェアは、石油化学施設の運用者が障害を検知し、その後に調査が行われた2017年に発見された。サイバーセキュリティ企業および政府機関は2018年に詳細な分析を公表した。著名なサイバーセキュリティ企業の一社は、Tritonの開発元をロシアの研究機関と公に帰属させた。この評価は大きな影響を持っているが、多くの帰属判断と同様、追加の裏付けなしには普遍的に受け入れられているわけではない。発見後、複数の産業セキュリティ組織が勧告と技術的指針を発行した。
影響、事例と重要性
Tritonが重要視されるのは、生産制御ではなく安全システムを標的としたためである。これにより、金銭的損失や操業停止にとどまらず、人命の損失や重大な環境事故に至る可能性が高まった。この事案を受け、SIS装置の保護、異常なプロトコル通信の監視、緊急停止機能を一般的なITネットワークから確実に分離することが改めて重視された。
対応、緩和策と注目すべき事実
推奨される防御策には、厳格なネットワーク分離、SISコントローラーへのアクセス制限、ベンダーのセキュリティ更新の適用、および安全装置への異常なコマンドを検知できる継続的監視の導入が含まれる。業界の対応担当者と研究者は緩和策の指針および技術報告書を公表しており、代表的な技術報告書と、この事案に関する勧告を参照できる。当初の発見は石油化学プラントで起きたものであり、システム保護への影響は、安全プログラムを無効化できる能力として要約されることが多い。Tritonは人命保護に関わる機能を標的とするため、ICS脅威の中でも最も危険なカテゴリーについて論じる際にしばしば引用される。
関連項目
著者
AlegsaOnline.com Triton(マルウェア):産業用安全計装システムへの攻撃 Leandro Alegsa
URL: https://ja.alegsaonline.com/art/101591
出典
- securityboulevard.com : securityboulevard.com/2019/02/oil-gas-cybersecurity-and-process-safety-converge-thanks-to…
- technologyreview.com : technologyreview.com/s/613054/cybersecurity-critical-infrastructure-triton-malware/
- eenews.net : eenews.net/stories/1060123327