全体概要 標準化動向 ISA/ASCI/ISCI について EDSA について 日本の取組み 2

Similar documents
Control System Security Center CSSC 認証ラボラトリー ISASecure EDSA 認証説明会 ISASecure EDSA CRT 説明 2014 年 1 月 15 日 CSSC 認証ラボラトリー評価員田中貴志 1

スライド 1

タイトル

適合性評価とは o 適合性評価とは ( 17000:2004): 製品 プロセス システム 要員又は機関に関する要求規定要求事項が満たされていることの実証 対象 : 製品 プロセス 要員又は機関 規定要求事項 : 明示されたニーズ又は期待 ( 規格 国家規格 業界規格など ) 2 2

1. 制 御 機 器 認 証 (EDSA 認 証 )について EDSA 認 証 とは EDSA 認 証 の 評 価 項 目 EDSA の 体 系 認 証 レベル 評 価 項 目 数 EDSA 規 格 のドキュメント 体 系 (EDSA ) EDSA 規 格 のドキュメント 体

制御システムセキュリティアセスメントサービス

ISO/IEC ISO/IEC 17020: 2012 JIS Q ILAC 2) ILAC P15:06/2014 Application of ISO/IEC 17020:2012 for the Accreditation of Inspection Bodies 20

Japanese.PDF

インドシナ産業基板基礎調査団報告書

Microsoft PowerPoint - 第6章_要員の認証(事務局;110523;公開版) [互換モード]

Copyright Compita Japan ISO33k シリーズとは? これまで使用されてきたプロセスアセスメント標準 (ISO/IEC 本稿では以降 ISO15504 と略称する ) は 2006 年に基本セットが完成し 既に 8 年以上が経過しています ISO

JIS Z 9001:1998JIS Z 9002:1998 ISO/IEC 17025ISO/IEC Guide 25

Taro12-認定-部門-ASG101-06

ソフトウェア資産管理(SAM)に関する調査研究の概要

Microsoft Word - 認定-部門-URP16-01

Hitachi Field Matching Hitachi Recruiting My Page Hit

資料 15 機密性 1 IAJapan 認定シンボルの使用及び認定の主張等に関する適用方針 1/11 URP1X-01 IAJapan 認定シンボルの使用及び 認定の主張等に関する適用方針 ( 第 1 版 )( 案 ) 平成 30 年月日 独立行政法人製品評価技術基盤機構 認定センター このファイル

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

IAF 活動報告 公益財団法人日本適合性認定協会認定センター

2012 JAB JABLAS 4 JABLAS JABLAS JABLAS JABLAS JABLAS 1

SI SI CIPM MRA

JAB の認定 ~ 最新情報 公益財団法人日本適合性認定協会認定センター

IoT JNSA IoT Security WG IoT Security Working Group (

鉄道分野における制御システムセキュリティ対策の検討

セキュリティテスト手法 ファジング による脆弱性低減を! ~ 外部からの脅威に対し 製品出荷前に対策強化するために ~ 2016 年 5 月 12 日独立行政法人情報処理推進機構技術本部セキュリティセンター情報セキュリティ技術ラボラトリー鹿野一人 1

Microsoft PowerPoint - A7_松岡(プレゼン用)jnsa-総会-IoTWG-2015.pptx

IT 製品の利用でセキュリティを考慮すべき場面 IT 製品 OS DBMS FW IDS/IPS 1-1 製品調達時 製品に必要なセキュリティ機能は? セキュリティ要件 ( 要求仕様 ) の検討 2 運用 保守時 セキュリティ機能を正しく動作させる 適切な設定値 パッチの適用 IC カード デジタル

JAB NF01 REV JIS Q 17025: /

テクニカルホワイトペーパー HP Sure Run HP PC のハードウェア強制されたアプリケーション永続性 HP Sure Run は ハードウェア強制アプリケーション永続化ソリューションで OS の実行中にポリシー適用ハードウェアとの通信を維持する機能を備えています OS 内の HP Sure

EURAMET EURAMET/cg-15/v.01 "Guidelines on the Calibration of Digital Multimeters" EURAMET e.v. "General Conditions for the translation of EURAMET publ

PowerPoint プレゼンテーション


fuzzing

ISO/IEC ファミリー規格の最新動向 ISO/IEC JTC1/SC27 WG1 小委員会主査 ( 株式会社日立製作所 ) 相羽律子 Copyright (c) Japan ISMS User Group

ログを活用したActive Directoryに対する攻撃の検知と対策

— intra-martで運用する場合のセキュリティの考え方    

これだけは知ってほしいVoIPセキュリティの基礎

外部からの脅威に対し ファジング の導入を! ~ さらなる脆弱性発見のためのセキュリティテスト ~ 2017 年 5 月 10 日独立行政法人情報処理推進機構技術本部セキュリティセンター小林桂 1

6-2- 応ネットワークセキュリティに関する知識 1 独立行政法人情報処理推進機構

CCM (Cloud Control Matrix) の役割と使い方

セキュリティ委員会活動報告

情報セキュリティの現状と課題

資料 4 サプライチェーンサイバーセキュリティ等に関する海外の動き 平成 30 年 8 月 3 日経済産業省商務情報政策局サイバーセキュリティ課

_EMS概要_クラウドを使う上で考慮すべきこと(セキュリティ視点で60分語るv4)_E5まで

<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E >

ServerView Agents 補足情報

Microsoft PowerPoint - A3② JaSST_MISRA2004ソースコード品質診断.ppt

JAB の認定 ~ 最新情報 公益財団法人日本適合性認定協会認定センター

JISQ 原案(本体)

本日のメニュー 1. 弊社紹介 2. セキュリティチェックシートについて 3. GigaCCで出来る事 4. まとめ -2-

安全な Web サイトの作り方 7 版 と Android アプリの脆弱性対策 独立行政法人情報処理推進機構 (IPA) 技術本部セキュリティセンター Copyright 2015 独立行政法人情報処理推進機構

FSSC の特徴 2014 年 7 月 4 日 Copyright 2014 Japan Management Association Quality Assurance 1

製品概要

Microsoft PowerPoint - PressConference-JEMIMA-show2011

~ 目次 ~ 第 1 章タスクフォースの検討概要 タスクフォースの趣旨 目的 制御システムセキュリティ対策の方向性と タスクフォース及び各 WG 間の関係 第 2 章各 WGの検討概要 テストベッドWG (1) テストベッ

Cisco Prime LAN Management Solution 4.2 紹介資料

ESET Mobile Security V4.1 リリースノート (Build )

Microsoft PowerPoint - IAF フォーラム2015講演資料_PLCopenJapan_A02.pptx

metis ami サービス仕様書

RAA-05(201604)MRA対応製品ver6

OmniTrust

Transcription:

CSSC 認証ラボラトリー ISASecure EDSA 認証説明会 ISASecure EDSA 認証と日本の取組み 2014 年 1 月 15 日公益財団法人日本適合性認定協会 (JAB) 堀江隆 CSSC 認証ラボラトリー 吉松健三 小林偉昭 1

全体概要 標準化動向 ISA/ASCI/ISCI について EDSA について 日本の取組み 2

多様化する脅威 ハード故障 劣化 ソフトバグ 動作停止 誤動作 品質不良 環境汚染 Control System Security Center 社会政治的 災害 9.11 テロ 7.7 テロ 自爆テロ 大量破壊兵器 コミュニティ ( 社会 ) 自然災害 障害 3.11 地震 津波 火災 水害 停電 大型ハリケーン 内部不正 機密情報の持ち出し 不正アクセス 不正操作 サイバー攻撃 社会インフラ 制御システム も対象に Stuxnet( 破壊 動作異常 ) 情報窃取 不正アクセス Web 改竄 DoS 攻撃 ウイルス ビジネス ( 企業 ) ライフ ( 家庭 個人 ) 人為的災害 オペレーションミス 従業員モラル 不法投棄 プライバシー問題 個人情報保護法 (05/4 施行 ) ( 金融 医療データ等 ) 盗聴 盗撮 サイバー攻撃 の脅威に対する社会的関心増大 3

サイバー攻撃者に対する防護ハードルを高くしよう! 社会インフラ事業者やシステムを提供 運用する事業者 1. サイバー攻撃のリスクを低減する 4 つの対策実施 ( オーストラリア DSD, NIST) 1 アプリケーションに対するホワイトリスティング (Whitelisting) 適用 2 アプリケーションの脆弱性対策パッチ適用 pdf や word など 3 基本ソフト OS の脆弱性対策パッチ適用ネットワーク機器も 4 特権ユーザの数を最小にする 上記の対策で 85% 以上のリスク低減が実現できた 2. 継続的な監視 (Continuous Monitoring) によるリスク低減 1 ネットワーク状態やシステムログの継続的監視 : デジタルに加えアナログ情報 2 正常 通常状態との差分の継続的監視 :SIEM 技術の拡張 3. 標準準拠 認証された製品やシステムの利用 DSD: Defense Signals Directorate 既知の脆弱性を利用した攻撃が 75% 製品ベンダ 脆弱性を作りこまない セキュアコーディング ファジング ストレステスト 既知の脆弱性対策の徹底 定期的なスキャニング ペネトレーションテスト 政府 業界 普及啓発組織等 サイバー空間の脅威の周知 ex)nisc サイバーセキュリティ2013 (6/27) NIST 重要インフラ向けCybersecurity Frameworkドラフト ( 推進中 ) 業界等でのセキュリティ対策推進 ex) 米国航空宇宙工学協会 (AIAA) (8/13) FDAガイド (8/13) やVerizon 社の調達条件 FDA: Food and Drug AdministraAon 4

NIST Cybersecurity Framework と ISA/IEC62443 l US government Cybersecurity Framework workshop 2013/11/15 開催 産学官から 400 名が出席 l Cybersecurity Framework の drak の内容 必要な変更 実現の戦略に関して議論された Cybersecurity Framework は 2013 年 2 月のオバマ大統領の行政命令 ( ExecuAve Order 13636 Improving CriAcal Infrastructure Cybersecurity ) により NIST が作成 (DraK は NIST からダウンロード可能 ) Framework Core において ISA/IEC 62443 (ISA99) 等 がクロスセクタの標準として参照されている Appendix A: Framework Core

NIST Cybersecurity Framework と ISA/IEC62443 Cybersecurity Framework: 任意の標準であるが デファクトになるだろう 現在パブリックコメント募集中で 2 月に公開予定 6 6

Control System Security Center 制御システム分野での標準化に関する動向 制御システムのセキュリティの標準には 組織やシステムのレイヤに対応したもの 業種や業界に対応したものなど 様々な標準が提案されている こうした中で 汎用的な標準として IEC62443が注目されてきており 一部事業者の調達要件に挙がってきている 業界で評価認証が先行しているISCIやWIBの標準が IEC62443のシリーズに統合される動きとなっている 制御システム事業者向けセキュリィマネージメントであるCSMS(IEC62443-2-1) 認証が日本で推進されている 標準化 対象 汎用制御 システム 石油 化学 プラント 専用 ( 業種 ) システム 電力 スマート システム グリッド 鉄道 システム 組織 CSMS 認 NERC CIP NIST IR7628 ISO/IEC 62278 システム IEC 62443 ISCI SSA 認 WIB 認 IEC61850 コンポー ネント EDSA 認 IEEE1686 凡例 ISCI: ISA Security Compliance Institute WIB: International Instrument User s Association 国際標準 業界標準 認 : 認証スキーム有 統合の動き CSMS 認証の動き 7

ISA Security Compliance Institute (ISCI) とは 組織 アセットオーナー ( 制御システム事業者 ) サプライヤ 及び業界組織からなるコンソーシアムで ISA の Automa9on Standards Compliance Ins9tute(ASCI) 内に 2007 年に構築された 目的 制御システム製品向け試験及び認証のための仕様とプロセスの確立 アセットオーナー サプライヤ 及び利害関係者の間の業界ベース のプログラム確立により 制御システムの開発 購入及び構築のための時間 コスト及びリスクの低減 出典 : ISA Security Compliance InsAtute (ISCI) and ISASecure ISASecure の スキームオーナ 認定機関 認証機関 試験デバイスベンダ 受診製品 機器ベンダ 8

ISCI のメンバタイプと加入組織 CSSC は ISCI にアソシエートメンバとして加入 (2013.11.26 公表 ) 1Strategic Member: Chevron ExxonMobil Honeywell Invensys Siemens Yokogawa Vo9ng 有年会費 50000ドル 2Technical Member: Aramco Services Codenomicon Exida RTP Corpora9on Vo9ng 有年会費 5000ドルから25000ドル 3Associate Member: CSSC( コンソーシアム組織が対象 ) Vo9ng 無年会費 5000ドル 4Government Member : IPA Vo9ng 無年会費 5000ドル 5Informa9on Member: Egemin Globecomm Vo9ng 無年会費 1500ドル加入の目的 : 1)SSA( System Security Assurance ) の検討状況把握及び最終仕様の早期入手 2)EDSAのエンハンス検討状況の早期把握 3) 適宜 CSSCからの評価 認証実績に基づくコメント提案等 9

Control System Security Center 日本で日本語による世界共通の認証取得を可能に 米国 ISCIへ提案 承諾されたスキーム 現在のスキム Current Scheme ANSI/ACLASS EDSA Scheme Owner IAF/ ILAC MRA IAF : International Accreditation Forum ILAC : International Laboratory Accreditation Cooperation MRA :Mutual Recognition Arrangement Proposal 承諾スキーム Scheme ISO/IEC Accreditate ISO/IEC Accreditate 認定 ISO/IEC Guide65*2 認定 Guide65*2 17025*3 Additional EDSA CL (In Japan) Current EDSA CL*1 CSSCがCLとして認定を CL candidates in Japan can get the accreditation 受け 認証機関となるよう from JAB, based on CL 現在は米国の candidate needs exida ANSI/ACLASS 一社が MRA. 推進中 accreditation CLとして認定され 活動中 for requirements related to ISO/IEC 17025 and ISO/IEC Guide65. Japan s Case 日本のベンダ ISO/IEC 17025*3 Other Countries Cases *1 CL: Chartered Laboratory *2 ISO/IEC Guide65:General requirements for Bodies Operating Product Certification Systems *3 ISO/IEC 17025:General requirements for the competence of testing and calibration laboratories *4 CSSC:Control System Security Center 10

EDSA 認証の各評価項目概要 EDSA ソフトウェア開発 セキュリティ評価 (SDSA) 機能セキュリティ評価 (FSA) 通信ロバストネス試験 (CRT) SDSA FSA CRT の 3 つを評価することで 想定脅威に対する対策のカバー範囲が十分であることを認証 体系的な設計不良の検出と回避 ベンダのソフトウェア開発とメンテナンスのプロセス監査 堅牢 (robust) で, セキュアなソフトウェア開発プロセスを当該 組織が守っていることを評価する 3 段階のセキュリティレベルにより評価項目数が決まる 実装エラー / 実装漏れの検出 セキュリティ機能要件について 目標とするセキュリティレベル に対応する全要件が実装済みであるかどうかを評価 3 段階のセキュリティレベルにより評価項目数が決まる デバイスの堅牢性を評価する試験 コンポーネントのロバストネス ( 堅牢性 ) について試験 奇形や無効な形式のメッセージを送り 脆弱性等を分析 セキュリティレベルによらず 評価項目数は同一 EDSA : Embedded Device Security Assurance 注 : 正式には原英文を参照してください Communication Robustness Testing(CRT), Functional Security Assessment(FSA), Software Development Security Assessment(SDSA) 出典 : ISA Security Compliance Institute (ISCI) and ISASecure 及び http://www.css-center.or.jp/sympo/2013/documents/sympo20130528- andre.pdf 11

ISASecure 3 段階のセキュリティレベル 評価項目の数によって 3 段階の認証レベルを規定 LEVEL 3 LEVEL 1 Software Development Security Assessment (129) Functional Security Assessment(21) LEVEL 2 Software Development Security Assessment (148) Functional Security Assessment(50) Software Development Security Assessment (169) Functional Security Assessment(83) Communication Robustness Testing(69) 出典 :ICSJWG Spring 2011, (ASCI) ValidaAng the Security Assurance of Industrial AutomaAon Products 12

EDSA 標準のドキュメント体系 評価 認証 Certification Schem e (EDSA -100) 機関認定 ツール承認 認証要件 Chartered lab operations and accreditation (EDSA -200) CR T tool recognition (EDSA -201) ISA Secure certification requirem ents (EDSA -300) 認証要件の維持管理 M aintenance of ISA Secure certification (EDSA -301) 通信評価 機能評価 開発環境評価 CRT FSA SDSA (EDSA -310) (EDSA -311) (EDSA -312) Ethernet (EDSA -401) ARP (EDSA -402) IP v 4 (EDSA -403) ICM Pv4 (EDSA -404) UDP (EDSA -405) TCP (EDSA -406) IPA により翻訳された EDSA 標準の対訳版は ISCI ウェブサイトにて公開 h[p://isasecure.org/isasecure- Program/Japanese- ISASecure- Program.aspx 13

EDSA 製品認証の動向 EDSA 認証対象 : 制御システム向けの組込み機器 l 組込み機器とは 産業プロセスを直接 監視 制御及び駆動するよう設計された組込みソフトウェアを実行する特定目的を持ったデバイス l 例 : Programmable Logic Controller (PLC), Distributed Control System (DCS) controller Safety Logic Solver, Programmable Automa9on Controller (PAC) Intelligent Electronic Device (IED), Digital Protec9ve Relay Smart Motor Starter/Controller, SCADA Controller, Remote Terminal Unit (RTU) Turbine controller, Vibra9on monitoring controller, Compressor controller l ISASecure EDSA 認証取得済組込み機器 : 出典 : ISA Security Compliance InsAtute (ISCI) and ISASecure 14

SME Group Steering Commi[ee CoordinaAon Group GIAC Control System Security Center まとめ標準と認証 Standard & CerAficaAon 標準 EO13636 サイバーセキュリティ 2013 日本の重要インフラ 認証 GICSP NISC IPA JPCERT/CC METI CSSC 参照 推進 推進 CSSC ISA/IEC62443 参照 ISA JAB IEC ISASecure(EDSA, SSA) ISA ISCI 連携 ANSI Exida NIST Cybersecurity Framework CSMS(IEC62443-2- 1) IEC JIPDEC 参照米国の重要インフラ JQA 制御システムセキュリティプロフェッショナル ( 人 ) 認証 (GICSP: Global Industrial Cyber Security Professional ISA/IEC62663 と NERC CIP が参照されている ) 制御システムシステムや機器認証 ICS : Industrial Control Systems 制御システム運用 供給組織認証 15