セキュリティ

制御システムのセキュリティリスク分析|IPAガイドの手順とリスク値の算定基準

制御システムのセキュリティリスク分析|IPAガイドの手順とリスク値の算定基準

制御システムのリスク分析でつまずくのは、脅威の洗い出しではなく評価値の付け方です。IPAの『制御システムのセキュリティリスク分析ガイド』が示す資産ベースと事業被害ベースは、どちらも評価指標が3段階、リスク値がA〜Eの5段階と決まっており、算定は判断ではなく計算になります。3つの評価指標が何を測る値か、分析シートに何をどの順で記入するか、攻撃ツリーをどこまで絞れば実施可能な工数に収まるかを、実装と評価の担当者向けに整理しました。

まとめ|リスク分析は資産ベースで面を取り事業被害ベースで線を追う

先に結論を置きます。制御システムのリスク分析は、資産ベースで全資産の一次攻撃を網羅し、そのうえで事業被害ベースで「事業が止まる筋道」を線として追う二段構えが基本形です。対象が電力制御システムの場合は、電力制御システムセキュリティガイドラインが調達時に求める要件と突き合わせて、分析結果をそのまま仕様へ落とせる粒度に揃えます。資産ベース単独では資産をまたぐ連鎖が見えず、事業被害ベース単独では選定から漏れた資産の穴が残ります。

評価の骨格は単純です。被害の大きさを表す指標と、脅威レベル、脆弱性レベル。いずれも1から3の3段階で、この3つからA〜Eの5段階のリスク値を求めます。3指標は独立で、相関を持たせてはいけません。

工数を決めるのは攻撃ツリーの本数です。攻撃ツリーは事業被害×攻撃シナリオ×侵入口×攻撃者×攻撃ルートの組み合わせで、全て洗い出せば数百本になるため、ガイドは初回に20から100程度を選定する進め方を示しています。対策そのものの体系や投資順序、体制の作り方は制御システムセキュリティ対策の全体像とライフサイクル別の打ち手をまとめた記事の領分です。

制御システムのセキュリティリスク分析で使う評価指標とリスク値の算定基準

詳細リスク分析は2種類あり、どちらも3つの評価指標を使います。指標の名前と段階数を先に固定しないと、途中で基準がぶれます。

資産の重要度と事業被害レベルで分かれる被害の大きさの評価軸と判断基準

被害の大きさを測る指標は手法によって別物で、資産ベースは「資産の重要度」、事業被害ベースは「事業被害レベル」を使い、両者を同じ分析で併用しません。資産の重要度は、攻撃されたときのシステム停止期間、情報漏えい時の損失額、人的・環境被害の規模という3観点から決めます。定義例では評価値3が「長期間停止」「巨額の損失」、評価値1が「短期間停止」「小額の損失」。

ただしガイド自身が、この定性表現のままにせず定量的に定義し直すよう促しています。参考として示されるのが、IEC 62443-2-1 Edition 1.0 のAnnex A.2.3.3.7(Table A.2 典型的な結果の尺度)。1サイトでの製造停止が7日以上、コストが7.5億円以上、サイト内で死亡者が出る水準をカテゴリーA(高)とする尺度で、自社の停止許容時間と損失額を当てはめれば境界値を数字で書けます。

脅威レベルと脆弱性レベルを掛けて発生確率を求める評価指標どうしの独立性

脅威レベルは脅威が発生する可能性、脆弱性レベルは発生した脅威を受け入れてしまう可能性を表し、この2つを掛けた値がガイドのいう脅威の発生確率です。脅威レベルは攻撃者のスキルや攻撃の容易性から判定し、3が高い、1が低い。悪意のある第三者と内部関係者では母数も動機も違うため、同じ攻撃手法でも値は分かれます。

注意すべきは3指標の独立性でしょう。ガイドは、各評価値は独立した視点で評価し相関は存在しないと明記しています。重要度の高い資産だから脅威レベルも高いはずだ、という補正を入れると二重計上になり優先順位が壊れる。なお脆弱性そのものの定義とCVE・CVSSの仕組みを整理した記事で扱う脆弱性は個別の欠陥ですが、ここでいう脆弱性レベルは「対策の手薄さ」を示す相対値です。

対策レベルから脆弱性レベルを導く双対関係と3段階評価それぞれの判断基準

脆弱性レベルを直接付けようとすると評価がぶれます。ガイドは中間指標として「対策レベル」を置き、そこから導く手順を取りました。両者は双対の関係にあります。

対策レベル 脆弱性レベル 判断基準の例
1 3 過去に攻撃が成功し被害が生じた
2 2 一般的な対策のみで攻撃者次第
3 1 多層的な対策で成功可能性が低い

この表の右列が効きます。評価者の主観ではなく「過去の事例で攻撃が成立したか」を基準に置くため、複数人で分担しても値が揃う。分析シートの対策欄は、実施している対策と、有効でないと考えられる対策を別の印で区別する記法で、印の内訳が対策レベルの根拠になります。

脅威と脆弱性の積と重要度の組み合わせでA〜Eの5段階へ落とす算定の基準

リスク値はA(非常に高い)からE(非常に低い)の5段階です。資産ベースでは、資産の重要度と「脅威レベル×脆弱性レベル」の積を組み合わせて決めます。積の取りうる値は1から9。

資産の重要度 脅威×脆弱性 リスク値
3 6以上9以下 A
3 3以上6未満 B
2 6以上9以下 B
3 1以上3未満 C
2 3以上6未満 C
1 6を超え9以下 C
2 1以上3未満 D
1 3を超え6以下 D
1 1以上3以下 E

重要度が1段下がるとリスク値も概ね1段下がる構造が読み取れます。逆にいえば、重要度3の資産は脅威×脆弱性を3未満まで落とさないとCに届きません。算定は関数で処理されるため、結果の質は入力値の定義をどれだけ揃えられるかに集約されます。

資産ベースのリスク分析の手順と分析シートに記入する項目の設計

資産ベースは、全資産への一次攻撃を網羅的に洗い出す手法です。工数は事業被害ベースより小さく、初回はここから入ります。

分析範囲の決定から資産一覧の作成までの事前準備で決める資産の粒度

事前準備の成果物は3つ。資産一覧、システム構成図、データフローマトリックスとデータフロー図です。ここで決めた粒度が、以降の全工程の行数を決めます。粒度の設計で効くのがグループ化で、同一機能・類似機能を持つ資産や同じネットワークに属する装置をまとめて対象を絞り込む。第2版はこれを事前準備段階で一括して済ませる方式に変わり、第1版が分析の途中で行っていた追加のグループ化を前倒ししました。

システム構成図はゾーンとコンジットで論理構成を表現します。制御ネットワークと情報ネットワークの境界、外部との接続点をどこに引くかは、OTの階層モデルの理解が前提。OTとITの違いとPurdueモデルによる階層分けを解説した記事が、ここでいうゾーン設計の下地になります。

資産種別を情報系と制御系とネットワークで切り脅威と対策候補を割り当てる

資産ベースの分析シートは、項番・資産種別・対象装置・評価指標・脅威(攻撃手法)・対策・対策レベルという列構成です。資産種別は3分類。

  • 情報系資産:サーバ、操作端末や監視端末などのPC
  • 制御系資産:PLCやDCSなど、操作器を制御するコントローラ
  • ネットワーク資産:回線とネットワーク装置。通信制御機能ありとなしに細分する

情報系と制御系を「制御情報資産」としてまとめる運用も認められています。ネットワーク資産の細分は、ファイアウォールやスイッチのように通信を制御できる装置で構成されたネットワークか、非インテリジェントHUBのように制御機能を持たないネットワークかの区別で、これが脅威の成立しやすさを分ける。第2版の要点は、脅威と対策候補の抽出を資産種別だけで決められるようにしたことです。現場側の担当者だけでも記入を進められます。

対策の実施状況から対策レベルを付け脆弱性レベルへ変換する記入の進め方

対策欄は目的別に4区分され、防御は侵入・拡散段階と目的遂行段階にさらに割れます。

  1. 防御(侵入・拡散段階):外部接続点経由の攻撃、設置場所への物理侵入、不正ログイン、侵入後の拡散を防ぐ対策
  2. 防御(目的遂行段階):情報窃取、データ改ざん、制御乗っ取り、システム破壊といった最終目的の実行を防ぐ対策
  3. 検知・被害把握:攻撃や被害の早期検知、被害の局限、復旧のための状況把握を担う対策
  4. 事業継続:被害を早期に回復し事業の継続性を保つ対策

記入は、脅威ごとに提示される対策候補から実施済みのものを選び、候補に無い対策は追記する流れです。埋め終えたら区分ごとの充足を見て対策レベルを判定し、双対関係の表に従って脆弱性レベルへ変換する。侵入・拡散段階だけが厚く検知の欄が空という分析シートでは、対策レベル3は付けられません。

事業被害ベースのリスク分析で攻撃ツリーを20から100本に絞る選定の手順

事業被害ベースは、回避したい事業被害を起点にそこへ至る攻撃の連なりを追う手法です。組み合わせ爆発をどう抑えるかが実施可否を決めます。

攻撃シナリオと侵入口と攻撃者と攻撃ルートの4要素で組み合わせを決める順序

攻撃ツリーは、事業被害・攻撃シナリオ・侵入口・攻撃者・攻撃ルートの組み合わせです。選定は上から順に、攻撃シナリオ、侵入口、攻撃者、攻撃ルートの4工程で、必要に応じて前工程へ戻って調整します。攻撃者は悪意のある第三者と内部関係者の2類型が基本で、同じ侵入口でも両者を立てれば本数は倍になる。侵入口の候補は保守用回線や持ち込み端末で、全通り展開すると事業被害1件でも数十本になります。

ガイドが第2版で変えたのは、この展開の仕方でした。第1版は全ての攻撃ツリーを洗い出してから絞り込む手順でしたが、第2版は各工程に優先度の選定基準を置き、合致するものだけを選ぶ方式に変わりました。洗い出してから削るのと、選んでから組むのとでは初期工数が桁で違います。

攻撃ツリーを侵入拡散段階と目的遂行段階に分けて攻撃ステップを並べる書き方

事業被害ベースの分析シートは、攻撃ツリー番号と構成ステップの項番で1本のツリーを表現し、各行が攻撃ステップで対策欄と対策レベルが並びます。ステップは侵入・拡散段階と目的遂行段階に分けて並べる。内部関係者が計器室へ入室する、HMIへ不正アクセスする、データヒストリアン経由で横展開する、までが侵入・拡散段階で、広域供給停止操作の実行が目的遂行段階です。

ツリーの向きは解析手法で逆になります。攻撃ツリー解析(ATA)は被害事象を頂点に置いて1ステップ前へ遡り、イベントツリー解析(ETA)は一次攻撃を起点として被害事象へ下る。ガイドは両方を採り、実施結果のシートもシナリオソート版・侵入口ソート版・ハイブリッド版が別冊で提供されています。どれで読むかは、関心が「被害から遡る」のか「入口から塞ぐ」のかで選びます。

攻撃ツリー単位で脅威と脆弱性のレベルを評価しリスク値を出す集計の考え方

評価の単位は攻撃ステップではなく攻撃ツリーです。各ステップの対策レベルを評価したうえで、ツリー全体の対策レベル、次いで脆弱性レベルを決めます。脅威レベルもツリー単位で付け、事業被害レベルと組み合わせてリスク値を算定する。ステップ単位で止めると、対策が1箇所でも入っていればツリー全体が安全に見えてしまいます。成立可能性は経路上で最も薄い箇所に引きずられる。

初回は事業被害レベルの高い被害から着手し、20から100程度のツリーで打ち切ります。対象外としたツリーは差分だけを見るか、次回以降のPDCAで扱う。この打ち切りは妥協ではなく設計です。人員と予算で完了しない分析は価値がゼロになります。

資産ベースと事業被害ベースをどちらから回すかを決める使い分けの判断基準

両方やるべきか、片方で足りるか。条件を切って言い切ります。

初回は資産ベース単独で終えてよい条件と事業被害ベースが要る境界線

資産ベース単独で終えてよいのは、次の条件が揃う場合に限られます。分析対象が単一ラインや単一装置群に閉じていて資産間の通信経路が数本しかない、制御ネットワークが外部と直結しておらず侵入口が保守用端末に限られる、停止しても事業全体には波及しない工程である。この範囲なら、全資産の一次攻撃を漏れなく潰す効果のほうが大きい。

逆に、事業被害ベースを省いてはいけない境界も明確です。停止が広域の供給や複数拠点へ波及する、情報ネットワークと制御ネットワークが接続されている、外部委託先や装置ベンダーが保守回線で入ってくる。このいずれかに当たるなら、資産ベースだけでは事業被害に対するリスクを評価できません。ガイドも同じ2点を資産ベースの短所に挙げています。

対策の当て所が資産単位と攻撃ツリー単位で変わる理由と多層防御の選び方

対策を打つ場所の決まり方も違います。資産ベースはリスク値の高い資産から順にその資産自身を強化する発想で、優先順位は重要度と脅威×脆弱性の値で決める。ガイドは脅威×脆弱性が6以上の項目を優先せよとしています。ところが制御システムでは、稼働中にパッチを当てられないという理由で当該資産を直せないケースが頻発します。

ここで事業被害ベースが効く。経路上にある別の資産、たとえば侵入口側の入退管理やネットワーク境界を強化すれば、直せない資産を抱えたままツリー全体のリスク値を下げられます。複数のツリーが同じ侵入口や経由資産を共有しているなら、その共有箇所を1つ強化して同時に下げる。多層防御は、ツリーの重なりを見れば重ねる場所を根拠付きで決められます。

対策後にリスク値が下がらないときの残留リスクの受容判断と代替指標

分析の終盤で必ず出る論点です。追加対策を入れたのにリスク値が同じ、という状態の扱い。

3段階評価の段差でリスク値が動かない場合に見る脆弱性レベルの差分

原因は評価指標が3段階しかないことにあります。ガイドのコラムの例が分かりやすい。脅威レベル3、脆弱性レベル3、事業被害レベル2でリスク値はB。脆弱性レベルを2へ改善しても、算定基準上はBのままです。改善は起きているのに、数字が動かない。

示される対処は2通りでした。1つは資産の重要度別・事業被害レベル別に評価し直し、同じ重要度帯の中での分布変化を見る方法。もう1つはリスク値以外の指標を使う方法で、高リスクのツリーの脆弱性レベルがどれだけ下がったか、対策レベルが改善した攻撃ステップの件数を数えます。実務では後者を報告指標に据えるほうが機能する。リスク値の分布は年単位でしか動きませんが、改善件数は四半期ごとの施策と対応が付きます。

残留リスクを受容してよい条件と対策の見送りを認めない条件の分け方

残留リスクを受容してよいのは、次の3つが同時に満たされる場合に限ります。リスク値がD以下であること。対策が困難な理由が技術的制約であって費用の都合ではないこと。そして検知・被害把握の区分に対策が入っており、成立したときに気付ける状態であること。

逆に、受容を認めてはいけない条件を明示します。リスク値がAまたはBで、かつ検知側の対策レベルが1の項目。ここは「対策コストが高い」という理由での見送りを認めません。防げないうえに気付けない状態は、事業被害の発生後に初めて認識することを意味します。防御を諦めてでも、通信監視やログ収集といった検知側を先に入れて対策レベルを2へ上げる。

リスク分析結果から脆弱性検査とペネトレーションテストの対象を絞る手順

リスク分析の出口はセキュリティテストです。ガイドの8章は、脆弱性検査、ペネトレーションテスト、パケットキャプチャテストの3種を挙げています。絞り込みの筋道はこうです。資産ベースの結果からは、脆弱性レベル3のまま残った資産を脆弱性検査へ回す。事業被害ベースの結果からは、リスク値の高い攻撃ツリーが通る経路をペネトレーションテストのシナリオに変換します。ツリーは侵入口と攻撃ルートを含むため、仕様書の下書きに流用できる。

この2種を混同したまま発注すると、想定と違う成果物が返ります。制御システムは検査そのものが装置を止めるため、対象範囲と手法の合意が細かくなる。診断範囲の切り方や見積もりの前提は脆弱性診断・セキュリティ診断のサービスで個別に整理しており、分析シートを持ち込んだ状態からの相談も受けられます。テスト種別ごとの目的差はペネトレーションテストと脆弱性診断の違いを発注前に整理した記事が判断材料になります。

IPAガイドの手順とIEC 62443-3-2やNIST SP 800-30との対応関係

国際規格に沿った分析を求められたとき、IPAガイドで代替できるのか。IPAは2024年12月に22ページの説明資料『『制御システムのセキュリティリスク分析ガイド』と国際規格との比較』を公開し、この問いに答えました。

IEC 62443-3-2のリスクアセスメントのワークフローと重なる評価の骨格

IEC 62443-2-1:2024 Edition 2.0 は、サイバーセキュリティリスクの決定は通常IEC 62443-3-2に沿って進めるとしています。つまり62443で問われるリスクアセスメントの実体は3-2側にある。その3-2の2020年版のワークフローは、脅威を識別し、脆弱性を識別し、未軽減の起こりやすさを決定する。さらに結果および影響を決定し、両者の組み合わせでリスクを決める順序で、リスクランクの確立には2軸のリスクマトリクスを使います。

IPAガイドの骨格と並べると、脅威レベル×脆弱性レベルが「未軽減の起こりやすさ」に、資産の重要度または事業被害レベルが「結果および影響」に、リスク値の算定基準表がリスクマトリクスに対応する。IPA自身も、これらの手順は順序は異なるが要素は同じであり、ガイドは規格が示す手順の具体的な手法に位置づけられると総括しています。

NIST SP 800-30の分析アプローチとATAおよびETAが同じものを指す理由

NIST SP 800-30 Rev.1 のリスクアセスメントは準備と実施に分かれ、実施は脅威源と脅威事象の特定、脆弱性と素因的条件の特定、発生の可能性の特定、影響の大きさの特定、リスクの判断という順に進みます。ここでいう発生の可能性が脅威レベル×脆弱性レベルと同じ考え方だと、IPAは説明しました。

対応がより明確なのは分析アプローチの側です。SP 800-30 の2.3.3 Analysis Approaches に定義された impact-oriented approach が攻撃ツリー解析(ATA)、threat-oriented approach がイベントツリー解析(ETA)に相当すると、ガイド本冊が脚注付きで明記しています。被害から遡るか、脅威から下るか。呼び名が違うだけで、追う方向という同じ軸を指している。

IEC 31010の技法分類から見た資産ベース分析と攻撃ツリー解析の位置

手法そのものの正統性を確認するなら、IEC 31010:2019 の附属書Aが参照先です。技法の分類を示す表A.3に、シナリオ分析、事象の木解析(ETA)、故障の木解析(FTA)が挙げられている。ATAは安全解析のFTAをセキュリティへ適用した手法で、両者を組み合わせれば故障や人為的ミスまで要因に含められます。資産ベースは同じ表A.3のRisk indices(リスク指標)に相当する。監査や取引先審査で準拠手法を問われたとき、この対応関係を出せば説明が済みます。

よくある質問

実施の前後で問い合わせの多い論点をまとめました。

IPAの制御システムのセキュリティリスク分析ガイドはどこで入手できますか?

IPAのサイトで無償公開されており、現行版は第2版(2026年4月版)です。本冊PDFのほかに資産ベースと事業被害ベースのリスク分析シート(Excel)、別冊の実施例が事例1と事例2の2本、早分かりの手引き、付録Bのチェックリスト5種(暗号技術利用・標的型攻撃対策・内部不正対策・ファイアウォール設定・外部記憶媒体対策)が配布されています。分析シートは記入例入りで、そのまま作業ファイルとして使えます。

2026年4月版で分析の手順は変わりましたか?

手順そのものは変わっていません。本冊の更新履歴に記載された2026年4月版(2026年4月6日公開)の改定内容は、コラムとコラム目次の追加、参考文献の最新化、誤記の訂正、リンク切れの修正です。手法の見直しが入ったのは2018年10月15日の第2版と2023年3月版で、2023年3月版の分析シートはそのまま引き継げます。

資産ベースと事業被害ベースはどちらを先に実施すべきですか?

資産ベースが先です。工数が比較的小さく、各要素への一次攻撃を網羅的に洗い出せるため、分析範囲と評価基準の定義を先に固められます。そのうえで、資産をまたぐ連鎖や事業被害への影響を評価する必要がある場合に事業被害ベースへ進む。外部接続がある構成では両方が要ります。

リスク分析にはどのくらいの工数がかかりますか?

分析範囲の資産数と、選定する攻撃ツリーの本数で決まります。ガイドは初回の分析として20から100程度を選定する手順を示しており、この本数が事業被害ベース側の工数を規定する。全ての組み合わせを洗い出すと数百本規模になるため、選定を省くと投入可能な人員と予算では完了しません。

制御システムのセキュリティ評価にCVSSは使えますか?

目的が違うため、そのまま置き換えることはできません。CVSSは個別の脆弱性の深刻度を示すスコアで、IPAガイドの脆弱性レベルは対策の実施状況から導く相対値です。ただし脆弱性検査で検出した脆弱性の深刻度をCVSSで測り、対策レベルの判断材料に使う組み合わせは成り立ちます。計算方法はCVSSの見方と計算方法を解説した記事にまとめました。

関連記事

お気に入りに入れた記事の一覧

この記事は以下の記事からリンクされています

資料請求

今日のトレンド記事 直近 24 時間で、いつもより多く読まれている記事

  1. 2026.10.09 テックブログ IDCFクラウド(IDCフロンティア)不正アクセス・ランサムウェア:影響先・復旧・データは戻るか
  2. 2026.10.08 テックブログ 大阪公立大学のランサムウェア被害と仮想化基盤の停止|全授業休講に至った経緯とバックアップを守る設定
  3. 2024.11.08 テックブログ OpenAPI GeneratorでJavaコードを自動生成する方法|CLI導入からSpring・ライブラリ選択まで
  4. 2026.10.09 テックブログ ニッスイのサイバー攻撃で日水物流の入出荷停止|委託先クラウド障害に荷主が備える手順
  5. 2026.10.09 テックブログ 京王電鉄のランサムウェア被害とグループ共通基盤:決済・ポイント・予約が止まった範囲と遮断の初動

RELATED POSTS 関連記事

目次