Skip to main content

オペレーショナルテクノロジー・サイバーヘルスチェック

マーシュのオペレーショナルテクノロジー(OT)サイバーヘルスチェックは、業界標準のNISTおよびISA/IEC基準に準拠する評価ソリューションです。サイバー攻撃に備えて、OTや産業用制御システム(ICS)を強化する実用的な情報を提供し、サイバーリスクマネジメントを支援します。

 10月7日にオペレーショナルテクノロジーに関するセミナーを実施いたします。

詳しくは以下のリンクからご覧いただけます。ぜひご登録ください。

止まらないビジネスを作る - OT/ICSサイバー攻撃に「見える化・対策・保険」で備える

御社のオペレーショナルテクノロジーが、想像を超える脆弱性をはらんでいる可能性もあります

2023年7月、名古屋港がランサムウェアの被害に遭い、ネットワークの停止とデータ損失を余儀なくされました。その結果、港湾サービスや関連業務が3日間中断しました。1  

名古屋港の事例は、企業が現在抱える脆弱性を浮き彫りにしています。オペレーショナルテクノロジー(OT)と情報技術(IT)が重なり合うことで、標的となるエンドポイントも増え、その切り分けも不十分になっています。ひとたびサイバーセキュリティ上のインシデントが発生すれば、重大な事業中断リスクやハードウェア損傷リスクの増大、金銭的な損失や損害賠償責任の発生、規制当局からの罰金、さらには評判の低迷を招くおそれがあります。

御社は、リスクにさらされていませんか?ITチームとオペレーショナルテクノロジー(OT)チームがサイロ化されている昨今、老朽化したハードウェアや旧型のオペレーティングシステムを運用中の企業は、とりわけ大きなサイバーリスクを抱えています。サイバー攻撃者に狙われやすい社内の「標的」を特定して対処するには、サイバーセキュリティ評価の一貫として、社内のオペレーショナルテクノロジー(OT)や産業用制御システム(ICS)の包括的かつ緻密な検証が最も効果的です。

マーシュのオペレーショナルテクノロジー・サイバーヘルスチェックを導入する

マーシュのオペレーショナルテクノロジー・サイバーヘルスチェックは、NISTサイバーセキュリティフレームワークや、NIST 800-82(ICSセキュリティ)、ISO/IEC 27001、ISA/IEC 62443基準など、最先端の基準に基づき開発されています。包括的な4段階の評価体制を整備することで、社内のオペレーショナルテクノロジー(OT)や産業用制御システム(ICS)のレジリエンスを増強し、以下の4つの成果をもたらします。

  • サイバーセキュリティ制御の実施状況や有効性を評価する
  • 優良事例や改善の余地がある事項を文書化する
  • 専門家の助言を得て、社内のサイバーセキュリティ体制を改善する
  • 情報の収集プロセスを合理化し、保険会社からの照会に的確に回答する

ステージ1:

特定する

  • プロジェクトの範囲と目標を決定する
  • 主要なステークホルダーを洗い出す
  • OTおよびICSシステムをリスト化する

ステージ2:

評価する

  • 集約した知見を元に、顧客専用の評価を行う
  • セキュリティプロトコルを見直す

ステージ3:

検証する

  • 現場でワークショップや点検を行う
  • 物理的な資産や制御システム、エンドポイントを評価する

ステージ4:

評価する

  • サイバーセキュリティ面のギャップや脆弱性について、包括的なレポートを作成する
  • 改善に向けた次のステップを明示する
  • 経営陣とのコミュニケーション、認識のすり合わせ

マーシュの専門家集団は、御社のサイバーセキュリティ体制やオペレーショナル・テクノロジー(OT)/産業用制御システム(ICS)のレジリエンスを向上させるだけでなく、具体的な施策にまで落とし込み、的確に助言します。これにより、企業は、エンタープライズリスクマネジメント(ERM)の堅牢化に向けてロードマップを策定しやすくなり、市況や保険会社からの各種条件が厳しくなる中でも、保険会社からの照会に対応しやすくなります。

ケーススタディ:アジアの大手データセンター事業者は、いかにサイバーレジリエンスを強化し、事業中断を回避したか

課題
アジアの大規模データセンターを買収したある企業は、前所有者が実施していたサイバーセキュリティ対策が適切であるかを懸念していました。データセンターインフラは、複数の技術システムが相互的に機能するため、攻撃対象領域が拡大し、脆弱性の特定も非常に複雑です。ITシステムとOTシステムの統合による相互依存関係により、ある領域で侵害が発生すると、他の領域にも瞬時に波及する可能性が高いため十分な検証が不可欠です。

マーシュのサポート内容
ISO/IEC 62443などの業界標準に加えて、マーシュが持つ米国国立標準技術研究所(NIST)やOTサイバーセキュリティに関する地域的な専門知識と現地の規制に基づき、サイバーヘルスチェックを実施し、サイバーコンサルティングの専門知識と保険に関する知見を融合させた包括的なソリューションをご提供いたしました。

成果
マーシュは重要な課題を特定し、さらにサイバーセキュリティ体制と全体的なレジリエンスを強化するためのロードマップを策定しました。また、本サイバーヘルスチェックにより、適切なサイバーレジリエンスの投資指標と、サイバー保険の追加補償を検討することが可能となりました。

マーシュの「オペレーショナルテクノロジー・サイバーヘルスチェック」は、どのような企業に有益か

エネルギー・電力、製造、半導体などの業界では、オペレーショナル・テクノロジー(OT)システムが広く利用されています。サイバー攻撃者が複雑なOTネットワークや産業用制御システム(ICS)ネットワークを標的とし続ける中、当社の4段階からなる評価は、企業がOT環境におけるリスクを低減するために最適なツールです。また、OT環境にレガシーOSや老朽化したハードウェアが含まれている場合も、脆弱性を特定することが可能です。

マーシュが選ばれる理由

マーシュは、経験豊富なサイバーリスクアドバイザーや、産業用リスクエンジニアの世界的ネットワークを社内で構築しています。サイバーセキュリティ評価で得た実用的な情報の範囲や深度が企業の成功を左右する昨今、マーシュアジアの「オペレーショナルテクノロジー・サイバーヘルスチェック」は、欠かせないソリューションです。マーシュは分野の垣根を越えて複雑な産業用システムを深く理解しており、お客様1社1社に合わせて評価することで、ステークホルダーと利害を一致させながら事業目標を達成するための分析結果や助言を提供しています。

オペレーショナルテクノロジー(OT)サイバーヘルスチェックの導入、およびサイバーに関して

以下より、マーシュのサイバーリスクアドバイザーにご連絡ください。