OTのリモートアクセスでは、機密性に加えて設備の安全性・可用性が最優先の制約になります。NIST SP 800-82 Rev.3は、必要性が正当化された接続に限定し、既存の安全対策を損なわない手順を求めています。
接続を許可する前に決めること
対象設備、作業者、作業内容、許可時間、現場承認者を明確にします。常時接続が必要か、一時的な保守窓で足りるかを分けてください。停止や異常時に現場が接続を切れる手順も必要です。
技術方式だけでは完結しない
MFA、個人別ID、最小権限、操作監視、ログ保存、接続終了後の権限無効化を組み合わせます。OTの古い機器は最新の認証方式を直接実装できないことがあり、ゲートウェイや運用手順による補完を検討します。VPN、画面共有、専用中継などの選択肢は、現場構成と安全要件によって異なります。
PoCの評価項目
- 通常時と障害時に設備動作へ影響しないか。
- 承認された接続以外を拒否し、期限切れ後に権限が失効するか。
- 操作と承認の記録を突き合わせられるか。
- 現場担当者が緊急遮断と復旧を実行できるか。
Zeroportを含む方式を比較する場合は、対応する通信・設置・運用の範囲を一次資料で確認します。製品選定前の要件整理はZeroportページまたはお問い合わせからご相談ください。
ZeroportをPoCに入れる場合
メーカーはFantom Edgeについて、保護対象側へIP経路を通さない構成、ユーザー・資産・時間窓に応じたポリシー、セッション記録を説明しています。現場では、外部作業者の認証から対象設備の操作までの経路を図示し、承認・拒否、緊急遮断、記録の保存先と閲覧権限を実機で確認します。既存の業務で必要な画面操作、ファイル受け渡し、遅延、障害時の復旧も試験項目に含めます。
