そもそも、なんでこれがいきなりこの話が出たかというと、最初ちょっとそう思いましたよね。
でも今見たら去年からずっとこの話が続けましたよね。
去年から一番大きいかというと、戦争あったじゃないですか。去年も小さいところ中東戦争があって、
そこから何かしらの好評の中の今度は出会われますよというペーパーが去年から出始めたんですね。
それは何?無差別に攻撃する価値が出てきてるってこと?
そうですね。ターゲットをちゃんと絞られてるんですよ。ちょっと待ってくださいね。
このペーパー今開きながらちょっと見てるんですけど。
インフラとかを狙ってるんですね。やっぱり狙うのは。
ペーパーの中でちゃんと書いてて、清掃ラインだけじゃなく発電省とか売電省とか水晶類、化学食品とかビル設備などにも狙われてるとペーパーの中では書いてますね。
それは何?そういうインターネットに使っているPCがいっぱいあるってこと?
そう、思ったよりはあるということですね。
その中で、いわゆるセキュアじゃないプロトコルが閉じられてないものがいっぱいあって、それが狙われてるってことを言ってるんですかね。
実際に私が言うと、エスタナー通信やってるんですけど、今今回狙った手口が。
この中にポート102がありまして、これ結構有名なポート番号でチームの中で。
これ開いたら書き込み包帯ですよ。
なので、各メーカーもあるんですけど。
これを持ったら、各メーカーもあるんですけど、たぶん水道さんとかキーンさんとかもそういうポートもあるはずなんですけど。
SEEMENS、たぶん世界一トップだから、狙われやすいところもあるんじゃないかなと思わなくてもしないかなと思います。
それはわかるんですよね。わかるんですよ、危ないっていうのはね。
それが危ないねって言っても面白くないじゃないですか。
だから今まで便利だったものが閉じられていくわけじゃないですか、そういうのって今後ね。
そうですね。
いわゆる基本MCプロトコルだとか、コンピュータリンクだとか、ツインズ通信っていうものは基本的に使用できなくなっていくことになると思うんですよ。
CRAの話も含めて考えたときに。
そうですね。
そんなときに、でもシステム連携は進めていかないといけないわけですよね。
そうですよね。
まさかさんが言う通りで、もともとそのポール102がなぜ開いちゃっているかというと、たぶんSEEMENS同士のエコシステム同士の中で繋がるんだったら、たぶんそのポールそのものを使わなくてもいいんですよ。
だからSEEMENSの以外のものを繋がないといけないから、ポールが開いちゃったんですね。まさかさんが今言ってることですよ。
開いちゃったというか、開けざるを得ないじゃないですか。
そうそう、開いちゃったというか、もう開けるしかないんですよ。もし他社のものと繋がるんだったら。
いや別にSEEMENS同士が繋がるときも別に開けないといけないでしょ。102じゃないかもしれないけど、どっかのポールを開けないといけないわけでしょ。
そう、これはまだわからないですけど、これっぽいポールを開けないといけないということは確かにですね。
いやだからポートなんて関係ないですか。だってポートがどこであっても、そこの通信プロトコルがバレてれば一緒なわけですから。
確かにね、そうですね。
102っていうのはたまたまそこがよく開いてるからいってるだけでしょ。
だからセキュアじゃないプロトコルが使われてる以上は、それはもう避けようがないじゃないですか。
避けようがないんですね。
でしょ。で、さあその、なんていうんですかね、セキュアなプロトコルのめんどくさいとこって、両方やらない、両方設定しないといけないことじゃないですか。
確かに、証明書を両方やらないし。
でしょ、やっぱりMCプロトコルだとかって便利なのは、クライアントの設定だけでいいわけですよね。
確かにね、はい。
そう、だからPLC側はもう開けておくんで、こういうプロトコル売ってくれたら、中のやつは全部返しますよっていう設定をしておくだけで、
あとはそこを変えずにクライアント側だけで全部処理できるっていうのが楽なとこだったわけですよ、そういうのをね。
そうだね、これだけで楽だね、これ。
でもセキュアなものって、そうはいかないじゃないですか。
基本的に両方に設定をして、いわゆる意思疎通をきちんと確認した上でやりますっていうのがセキュアなプロトコルですよね。
なるほど、便利さが取るか、セキュアが取るかってこれですよね。
そう、で、その要は何ですか、開けといたから勝手に持ってってってことができないわけですよ。
できないですね。
であったときに、両方とも自分の管轄下にあったら別にそれは問題ないわけじゃないですか。
もう一回言っていいですか。
要は自分が、僕らが説明の中に2つPRCがありましたと、それが両方自分が設計しているものだったら別に何の問題もないですよね。
まあめんどくさくはあるけど。
例えば業者、このメーカー設備が自家製メーカーでこの間でやるんだったらめんどくさい。
そうですね。で、例えばLINEがあって、PRCが10個あって、10個別々のメーカーで、その上にLINEを統括PSCを置きますっていったときに、
もう目も当てられないわけですね、その先に考えられることは。
ああ、確かに確かに。
やっぱり自分たちが今後便利になっていくんだろうなって思ってるようなことと、やっぱり逆行するわけですよね。
ほんの無駄になってる。
やることは増えてる、接続するものは増えてる、データ量も増えてるのに接続の仕方はめんどくさくなってるっていう。
なんかやりたいことと実際にやるの、集団がどんどん違う方法で進んでますね。
そうですね。ってなったときにやっぱり情報化社会になるようなニーズと実際の技術的なギャップがすごいことになってるなっていうのは、
CRA対応とかしててめっちゃ思うんですよね。
なるほどね。これは確かにそうだな。
おそらく日本は遅いと思う、進むのは。
どうでしょうね。
日本の解決策はやらないになると思う。
もう交換しない、データを。
そう、データを出したらコストがかかるから出さないっていうやり方を取る気がする。
DIDOでやろう、DIDOで。
で結局ヨーロッパがあるであったとしてもそれが入ってくるんじゃないかな。
それまたヨーロッパのスローションとか、ランガン・ロースターの標準が入ってきて、それまた飲み込まれる可能性が出てくるってことですよね。
飲み込まれるっていうか、ヨーロッパの方で決まった標準が、これ使ったら楽だねとか、これ買うだけでいいんだとか言って、入ってくるんじゃね。
高橋さん、今までそういう、あ、そうか。
まだそこまで問題視されなかったんですよね、最初。
多分高橋さんがまだ、先職特に。
セキュリティとか、そこまで問題視というか、という言い方ちょっと変ですけど。
そこまで持ち上げなかったというか、そこまで話題にならなかったんですよね。
私多分最初に、5、6年前セキュリティの話はそこまでしなかったんですよね、皆さんが。
セキュリティというか攻撃口がないですからね。
そうですよね。
ネットが繋がってないからね。
でももうネット繋がってる前提としてやってるところ多いので、最初にインターネットを直接繋げてPOCをスキャンするとこっちでも怖いなと思ったんですよ。
本当にあるんだ、世の中に。
インターネット特性説でなんでPOCって。
でもさ、有名なウイルスあるじゃないですか。
USBで感染してって、S7で攻撃かけて原子力発電所をバグらせることを狙ったウイルスってあったじゃないですか、昔。
あれはね、すごかったよ。
私はね、そこまで詳しくないの。
前ちょっと見たんですけど、あれもシーメンズのPOC。
もう何回も狙われてるんですよ、シーメンズのPOCが。
あれもシーメンズのPOCですよ。
あれって別にインターネット繋がってないわけですよ。
ローカルネットワークに何らかの入った瞬間に勝手に起き出すっていうプログラムですからね、あれは。
でもさ、タカさんあれ何か置き換えたか知ってます?
知らない。
結構ね、面白いの。
なんかタッチパネルあるんですよね、みなさんタッチパネルで。
タッチパネルで嘘の数字見せかけて、実際はなんかのローがオーバーローグしてるという、なんかすごい面白い言い方なんですけど、
すごく面白いハッキングしかないですよ。
この装置を壊す方法。
オペレーターさん見てまだ正常ですけど、じゃあ中はオーバーローグしてるとか、放送されるという。
はあ、面白いやり方、なんかすごいやり方だなと思って。
自分がタッチパネルあるときに、自分タッチパネルで見て数字が本物じゃないときも倍もあるんだと初めて気付いたんですよ。
なるほどね。
回ってるモーターは本物の回転子じゃないんだと思ったり、考えたことなかったんですよ。
あれを見てそういう手口があるんだろうなと思いました。
天才だなと思いました。こういうやり方を考えると本当に天才だと思いましたよ。
ここまで行って、Siemensも早速ちょっと対策が出てきて、難しいところなんですけど、
例えば今のCPU、LINEで動いてるCPUのファームウェアを最新してください。
これ結構難しい。結構難しいファームウェアを更新するのは。
あとはセキュリティガイラインも早速出したので、セキュリティガイラインに沿って正しい実行できるものを実行してくださいと。
あとはポート102のやつを閉じなさいと。使わないものはできれば閉じなさいと。
あとWLANとか使ってOTIDネットワークを分離してくださいとか、いろいろの対策をガイドラインの中では書いていますね、すぐ出したんですね。
そういうところですね。
でもさ、使えるとこだけ使えるS7通信ってメリットなくない?
どういうことですか?
例えばこの10ワードだけ公開してますみたいなMCプロトコルとかいる?
意味ない。
って思うよね。
それだったら使わない意味を使わない。
要は無制限にとって自由度が低いから便利だったわけじゃないですか。
そうですね。一気に1個のテーマプログを全部取り引っ張れるとか、それがメリットですよね、もともと。
そう、だからクラウド作ったときに相手側のフェルシーの人たちに、
いいです、こっちで勝手にやっておくんで、大丈夫です、そっちは何もしなくてもって言えるのがイベリアのところだったわけですよ。
でもこれできないんだったら意味使わないんじゃない?そもそも。
だからそのときに、僕はこういうことをしない、あなたはこういうことをしてくださいねってフェルシー側に言うっていう話を、設計者側に言うってなったときにあまりにもめんどくさい。
めんどくさい。
それはだってITのクライアント側の人たちとPLoTのサーバー側の人たちの話なんて噛み合うわけがないじゃないですか。
噛み合わないね。これは噛み合わない、全然。いつも違う話してるから、みんなが。
だからやっぱりそれが成立する未来が見えないなっていう。
まだまだまだだね。
あとは、影響されるPoCもちょっと言ったんですけど、一応全てのPoCにも影響されますと。
S7-200、300、400、1,200、1,500、1,000シリーズのPoCもS7中心が対応しているので、全部も対象内になりますというところですね。
あとちょっと注意してほしいというか、気をつけるのは、たぶんみなさんあんまりレンギンとか見ないですけど、
結構煽っている栄養マンとかセルスマンもあるので、
例えばこれを使ったら、そもそもセーフティPoCとかもダメだったりとか、
あとは、直ちにポグネットを止めてくださいとか、変な人を煽っているのが結構多いんですね。
それときはちゃんと冷静を持って、
ああいう栄養マンを信用するのは、チャッピーを一回聞いたほうがいいだと私は思っています。
またシンメンジャパンとか、みなさん日本のシンメンジャパンとかに問い合わせしたほうがいいんじゃないかなと私は思ってますね。
そういうところかなと思います。
結構煽っている人多いんですね。
煽っているか、我々任せてください、大丈夫ですと。
これが一番大丈夫じゃないかなと思いました。
そうですね。でもさ、昔に比べてリモートで遠隔操作するってこと増えてるじゃないですか。
増えてますね。
結局そこ踏み台車はおしまいじゃないですか。いくらネットワークにしてもね。
なるほどね。
開いてる口が拭いてるんですよね、今外で。
そう、だからローカルやからって何ともならない可能性あるよねっていう。
結局さ、日本だってローカルネットワークにLTE繋いで外から入れますとかいうやつあるじゃないですか。
ありますね、あります。
あれは結局VPNを繋いでいるだけじゃないですか、外からね。
結局。
普通にセキュリティホールなわけですよ、あれ。
結局VPN繋いだら安全がよく分からないしね。
なるほどね。
でもさっきより話したらもうギリがないね。どこまで守れるかですよね。
守るだけでもコストかかるしね、ポロプーンの。
そうね、だから昔さ、なんか昔いつだったかお母さんとコラボした時だったと思うんですけど。
結局セキュリティってマイナスの方向に走るじゃないですか、基本的に。
セキュリティを上げるってことは、いろんなものを犠牲にするわけじゃないですか。
で、これをやっぱり、これをやらないともっとダメージを食らうからみたいな、説得はしづらいわけですよね。
そうだね、見づらいんですよね、デーカーも。効果は見づらいんですよね、セキュリティは。
だから何ですか、10年以内に超巨大地震が起こるから、今から地震保険に入っときましょうみたいな話なんですよ。
得してる感じはならないじゃないですか、起こるまで。
保険だよ、ずっと入りつけて、なんか微妙に損してるなって気持ちずっとなるわけですよね。
そうですね、でも似てたらあった時に、やっぱりこれをもう一回やればよかった。
やっぱりあの時はセキュリティかければよかったわ、みたいな話ですよね。
だから何かセキュアになって安心してネットワークを使えるようになった時に利益っていうのをちゃんと固まらないといけないんじゃないかって話をその時したんですよね。
そもそもこういうセキュリティの対策って、どうやって実際お金で還元できるかどういうところは分からないっていうのが明確されてない。
セキュリティではなくて、仮に全く攻撃のない世界だったらどういう利益があるんですかっていう話ですよ。
もう一回いいですか、すみません。もう一回、もう一回。
攻撃が一切ない世界で、世界だとするじゃないですか。
はい、そうですね。
じゃあどういう恩恵が受けられるかですよ。
確かに。それかこの世界観がてっきりから、分かるものがあったら、じゃあセキュリティやりましょうという動機以降になるかもしれないってことですよね。
だから何も攻撃がなかったら100億円の利益があります。
でもセキュリティ攻撃があるせいでその100億円いられませんだったら、100億まではセキュリティでかけられるわけですよね。
なるほど、ここか。
そう。
なるほど。
それが今マイナス100億になるかもしれないからって世界で話しちゃうと、なんか変な感じになるじゃないですか。
確かに、今何かとりあえず損の話しかないですね。
そうですね。
毎年もセキュリティで何億何十億の損が出ましたの話しか出ないですよね、今。基本は。
そう、だからそこ勝たないと、なんかみんな前向きにならんのよなっていうのは、なんかちょっとやっぱりすごく感じるところではあるんですよ。
なるほど、なるほどね。自分はあんまり前向きにならないですね。やるんですけど。
そうそう。
そうそう、そっか。高谷さんも結構そうした距離で話くるんですか?
まあホットですからね、もう来年末、NCRA施行ですから。
確かに、我が身だな、もう来年か、もう来年ですか。もう2016年だな、もう来年ですね。
うん。
そうですね、まあまあ。難しいけどね、あれもね。
難しいね、どうなるか。アメリカはそういうペーパー渡したらしょうがないな、もうみんなやるしかないな、もう。
アメリカがダメ、これ危ないですって言われたら。
まあでも反動体とかは無理だろうね、社会インフラとかも多分使えなくなるだろうな。
そうだね、うん。あとシーメンスは、いわゆる聞きながらシーメンスはどういう対応になるかですよね、私。
ちょっと毎日見てるんですけど、まあ新しいリリースは出てないんですけど、どういう対応をするか。
いや、しないでしょ。
まあ、そうね、一応ファームウェアは最新更新のはしてくださいというくらいしかできないですよね、もう、本当に。
あとはさっき言った通りに、使わないものを閉じてくださいと、まあレッドアップにとかそれだけの話、今は確認できるのはそれくらいかなと思いますね。
だってどうしようもないじゃん、もう入ってるもんなんだからさ。
そうだよ、もう、いきなりコープレーションを変えたらもうLINE止まる、誰が止まるんですかみたいなことがあるんじゃないですか。無理やん、そんなの。
要はそのさ、いやそのなんていうか、LINE止めるとかじゃなくて、そのアップデートとかの話じゃなくて、もう通信とか消さないといけないわけですね、それって。
ああ、ここか。そもそもここがダメなんだね。
でしょ。で、今もう既にその通信は全然システムに組まれてるのに、消すなんてできないじゃないですか。
そうそう、いきなり使わないと言われたら困るよ。
ですよね、だからそのセキュリティ対策でこの最低限守るとか守りましょうねっていうその話にしかならないんじゃない。
ああ、もうそれしかできないということですよ、もうシステム乱れ立てるから今。
うん、だからもし使ってないんだったらポート閉じてください、使ってるんだったら最小限にしてください、これしか言うことないよ。
そうだね、もうちょいもう一個ファグを入れてくださいみたいな、これしかできないですね、もう。
うん、そうだったらインターネットからちゃんと隔離してくださいとかネットワーク上の話をするからですよね。
そうですね、PLCもどうにもならないよね、もうこの辺のPLCも。
そうそう、でそれってもうPLCのものの話じゃないじゃないですか。
これも上の層の話ですよね、もう。
ですか?だからもうそれしかできないんじゃないって僕は思いますよ。
そうですね、できることも限られてるから。
で、それで次の世代からS7が消えるのかっていう話はまあ少し議論ではあると思うけど、まあ決算でしょう。
まあデフォルトは向こうになってるんですよね、今デフォルトは向こうになってますけど、まあ皆さん普通有効になっちゃうんですよね、使うからなあれ。
でもそれってさ、別にシーメンスが責任じゃないわけじゃん。
そうですね、まあ使う気味なんで、使うからでしょっていうことの話ですよね。
OBSよりは使えばいいじゃんってこの気分だな多分。
考えた時に、だからなんかそのシーメンスがそれを消すモチベーションがないとは思う。
残すから、使うならもうそういうリスクをわかった上に使ってくださいねってことですよね。
そうそう、もうそれにしかならんのじゃない。
なるほど、そうだね。
って思うよ。知らんけどさ。
最後なんかちょっと急に冷えたね、高谷さん。
急に話、もうシーメンスの話に一切興味なくなりましたみたいな。
まあ最後ですけど、やっぱりこれはシーメンスだけで話したくて、皆さん使ってるミツビシとかアムロンとかキーエンスとか、各社のPICも同じのセキュリティホールがあるので、
まああちらの我が身かなとちょっと感じました、肌で感じました、これだけは。
でもまあみんないっぱいあれですよね、OPC UAサーバーのサーバーを公開するっていう作業やってみたほうがいいですよ。クソめんどくさいから。
あれだよ、ちゃんと証明書付きやすいですよ。誰でもログインできるやつじゃないですよ。
証明書もそうだけどさ、だと変数1個1個に対して公開非公開の設定しなあかんとかね。
あとリトライトとかね。やだよ、めっちゃ大変だよ。
普通にめんどくさいから、セキュリティの感覚を使うんやったら、めんどくささの感覚を使うんやったら、一回やってみたほうがいいと思います。
あれはどんだけめんどくさいのか。自分今までやってないとどんだけ便利なのかわかるんですよね。
そうそう。