米国の水道供給インフラを支える複数の事業者が、盗難パスワードを悪用したサイバー攻撃の標的となっていることが明らかになりました。攻撃者はダークウェブ等で流出した認証情報を悪用し、公共性の高い水道システムの管理権限への不正アクセスを試みています。これにより、物理的なインフラ制御への影響が深刻なリスクとして浮上しています。
本件は特定の製品発表ではなく、米国の水インフラ業界におけるセキュリティインシデントに関する報告です。多くの水道事業者においてパスワードの使い回しや管理体制の不備が露呈しており、これが直接的な侵入経路として悪用されている現状が報告されました。システム管理者が最小限のセキュリティ対策を怠っていることが、攻撃者の侵入を容易にしています。
現代の水道システムは、OT(制御技術)ネットワークを含んでおり、業務効率化のためにインターネット経由でのリモートアクセスが可能な設定になっているケースが多く存在します。高度な攻撃手法を必要とせず、入手可能な認証情報のみで管理者権限に到達できてしまう現状が、重要インフラの脆弱性を著しく高めています。
今後、水道インフラ事業者には、多要素認証(MFA)の導入義務化、ネットワークの分離、および常時監視体制の強化が喫緊の課題です。米国の重要インフラ保護という観点から、連邦政府レベルでの規制強化やサイバーセキュリティ基準の厳格な見直しが今後加速するものと予測されます。