ARIA Cybersecurity(の事業部門である) CSPi, は、大手製薬メーカーの生産インフラ内へ、自社のサイバーセキュリティプラットフォーム「AZT PROTECT」を2度目の導入を行ったと発表した。社名は非公表だが、この企業は動物用医薬品を製造しており、製造業務に支障をきたすことなく、重要な生産システムを保護する方法を模索していた。.
この導入は、製薬メーカーが直面するサイバーセキュリティ上の課題が深刻化していることを浮き彫りにしている。すなわち、生産環境は常に稼働し続けなければならない一方で、その環境を制御するコンピュータやアプリケーションは、マルウェア、ランサムウェア、不正な変更、その他のサイバー脅威にますますさらされているのだ。.
重要な生産システムの保護
ARIAによると、この製薬メーカーは、生産シフト中に重要なアプリケーションを稼働させ続けると同時に、業務に支障をきたすようなアプリケーションの更新を防ぎ、パッチ適用に必要な時間と労力を削減する必要があった。生産に支障が生じると、稼働時間の損失にとどまらず、すでに処理中の医薬品を廃棄せざるを得なくなる可能性など、さらなる影響が生じる恐れがある。.
ARIAによると、AZT PROTECTが選定されたのは、同社が生産用アプリケーションを意図しない変更から保護し、保護されたデバイス上で不正なアプリケーションが実行されるのを防ぐ能力を実証したためだという。.
このプラットフォームは、従来のパッチベースの保護策のみに依存するのではなく、ロックダウン方式を軸に設計されている。ARIAによると、このシステムは、保護対象の運用システム上でマルウェア、ランサムウェア、およびコードベースのエクスプロイトが実行されるのを防ぎつつ、承認済みのアプリケーションは引き続き動作させることができるという。.
OTセキュリティに対する新たなアプローチ
製薬の生産環境には、多くの場合、特殊な運用技術やレガシーシステムが存在するが、これらは必ずしも従来の企業向けIT機器ほど頻繁に更新できるとは限らない。.
ARIAの技術文書では、AZT PROTECTを重要なOT環境向けのエンドポイントセキュリティソリューションとして説明している。その「Trust Agent」は、保護されたエンドポイント上のアプリケーションの身元を確立し、一方、プラットフォームの「Trust Center」は、一元的な管理、監視、およびポリシーの適用を行う。.
このアーキテクチャは、組織が信頼できるアプリケーションと改変されたアプリケーションを区別できるように設計されている。このシステムは、定められた信頼要件を満たさないアプリケーションをブロックし、コードの改ざんやメモリベースの攻撃といった活動に対して制御を適用することができる。.
このアプローチは、システムの可用性を維持することが、不正アクセスを防ぐことと同じくらい重要となる場合に特に有効だ。ソフトウェアの更新やセキュリティ上の問題が発生したからといって、本番環境の機器を常にオフラインにできるわけではない。.
サイバーセキュリティが製造業の課題となる
この導入は、サイバーセキュリティが製造業務のどの程度深くまで浸透しているかを示している。.
医薬品製造において、デジタルシステムは製造設備、品質管理プロセス、環境監視、その他の業務機能と連携している。したがって、これらのシステムを妨害する攻撃は、生産スケジュールに影響を及ぼし、業務上および財務上の問題を引き起こす可能性がある。.
従来のITセキュリティツールは依然として重要だが、OT環境においては、稼働時間、システムの互換性、ソフトウェアの変更、そして産業用機器の長い運用ライフサイクルについて、さらなる配慮が必要となる。.
ARIAによると、AZT PROTECTは、ベンダーのセキュリティパッチのみに依存することなく、レガシーな生産システムを特定のコードベースの攻撃から保護できるという。これは、ベンダーがソフトウェアのサポートを縮小または終了した後も稼働し続ける機器にとって重要な意味を持つ。.
しかし、ロックダウンを基盤としたセキュリティモデルは、より広範なサイバーセキュリティ対策の代わりにはならない。ネットワークのセグメンテーション、ID管理、脆弱性管理、バックアップ、インシデント対応、継続的な監視は、依然として包括的な製造業向けセキュリティ戦略の重要な要素である。.
日本の製薬業界への影響
この動向は、製薬製造がデジタル生産システム、自動化設備、データ駆動型の品質管理プロセスとますます密接に結びついている日本にとっても重要な意味を持つ。.
日本の製薬会社や受託製造業者は、生産効率と品質管理の向上を図るため、自動化、ネットワーク接続型機器、分析技術の導入を進めている。こうした技術の導入により、セキュリティ対策が必要なシステムの数も増えている。.
日本のメーカーにとって、生産設備の耐用年数が長い場合、OTサイバーセキュリティは特に大きな課題となり得る。運用ソフトウェアのサポート終了が近づいているという理由だけで産業用システムを交換することは、多額の費用がかかり、業務に支障をきたす恐れがある。.
これにより、既存のインフラを保護しつつ、生産を継続できるサイバーセキュリティ技術への需要が生まれている。.
日本の製薬業界も、製品の品質や製造プロセスに関して厳しい要件に直面することがある。生産パラメータを変更したり、監視システムを中断させたり、製造記録に影響を及ぼしたりするようなサイバーインシデントが発生した場合、その影響は通常のIT障害の範囲を超える可能性がある。.
その結果、サイバーセキュリティは、単なるIT機能としてではなく、製造のレジリエンスの一部として捉える必要がある。.
産業用サイバーセキュリティのさらなる拡大
ARIA’s 今回の導入は、食品生産、石油精製、鉄鋼製造、通信インフラなどの分野における「AZT PROTECT」に関するこれまでの発表に続くものであり、同社が重要な業務環境に幅広く注力していることを反映している。.
これらの業界に共通する課題は、主に運用上の信頼性を重視して設計されたシステムを、現代のサイバーセキュリティ脅威から防御しつつ、可用性を維持することだ。.
こちらもお読みください: ファーミング、レニオリシブの第II相試験で良好なデータを報告
日本の産業技術分野において、これは、保護と事業継続性を両立させることができるサイバーセキュリティベンダー、システムインテグレーター、およびオートメーションプロバイダーにとって、新たなビジネスチャンスを生み出すことになる。.
製薬業界におけるこの取り組みは、産業用サイバーセキュリティにおける重要な変化を如実に示している。製造システムの保護は、もはや企業ネットワークへの不正アクセスを防ぐことだけにとどまらない。物理的な生産を担うアプリケーションや機械が、信頼性が高く、可用性を維持し、攻撃に耐えられる状態であることを確保することが、ますます重要になってきている。.
製薬工場の自動化とネットワーク化が進むにつれ、生産の継続性とサプライチェーンの回復力を維持するためには、こうした運用環境のセキュリティ確保がますます重要になっていく。.


