産業設備の遠隔制御はWebページのボタン以上のものです。識別、権限、承認、指令の有効性、現場前提、物理結果のフィードバックは別の責務です。サーバーの受理は、現場で安全かつ成功した動作があった証拠ではありません。
セキュリティと安全は異なる問いに答える
サイバーセキュリティは不正アクセスや悪用などを扱い、プロセス安全は物理系の安全な振る舞いを扱います。強いログイン確認でも不適切な現場条件での指令は安全になりません。現場のインターロックと非常停止は責務を維持します。
NIST SP 800-82はOTセキュリティを性能、信頼性、安全とともに考えます。普通のWeb認可を現場リスクへの完全な対応と誤解しないために有用ですが、個別評価は必要です。
指令ライフサイクルをモデル化する
| 状態 | 分かること |
|---|---|
| 要求済み | 利用者が操作を求めた |
| 許可・承認済み | アプリ方針を満たした |
| 現場受理 | 現場部品が評価を受け付けた |
| 結果観測 | 物理フィードバックを受けた |
| タイムアウト | 結果を確認できない |
タイムアウトは何も起きなかった意味ではなく、応答喪失かもしれません。盲目的な再試行は物理動作を重ねるおそれがあります。識別子と再試行は操作に合わせ、定めた条件で安全に再適用できるものとできないものを分けます。
権限を狭くする
誰がどの設備にどの条件で何を実行できるかをサーバーで強制します。監視権限は制御権限ではありません。第二の承認や現場担当の確認が必要な操作もあります。一時保守権限には期限、退職者には取消が必要です。
機器を直接公開せず適切なネットワーク境界と制限を使います。機器認証情報はブラウザーへ渡しません。無管理の共用アカウントは責任追跡を妨げるため、監査と許可された識別子を結び付けます。
遠隔ポンプの例
実機アドレスや実行可能コマンドを含まない説明例です。許可ユーザーが期限付き要求を作り、アプリが権限と承認を確認します。現場部品がローカル条件を評価し、拒否もできます。受理後は設備フィードバックで結果を別に評価します。
通信断でも要求を無期限有効にせず、復旧時に期限切れを自動実行しません。利用者は未確認結果を見て、合意した現場確認手順に従います。現場制御と物理保護はWebアプリから独立したままです。
記録と受入
監査には利用者、操作、設備、要求時刻、承認、結果を含められます。パスワードや鍵は記録せず、修正で元イベントを隠しません。監査アクセスと保存期間にも方針が必要です。
未許可の役割、期限、切断、二重送信、遅い応答、現場拒否を試します。定義したソフトウェア動作の証明であり、適切な現場安全評価を代替しません。完全安全、全機器の安全制御といった主張を避け、物理動作を可能にする前に境界と未確定条件を明確にします。
不確かな結果には専用の手順が必要
ポンプで現場側が許可要求を受理した後、結果を返す経路が切れたとします。画面は「停止したまま」と断定せず、未確認と表示して担当者を確認手順へ導きます。再要求は別の判断であり、安全性は操作と利用可能な証拠次第です。
既処理の判断には元の指令識別子を保ちます。ただし識別子だけでは足りず、受信側に保持期間と重複処理規則が必要です。再起動で以前の判断を忘れる部品は、永続履歴を持つものと違う動作をし得ます。普通のWeb再試行ライブラリーが自動的に与える前提ではなく、制御前に評価する個別条件です。
実際に期限を強制する時計と権限境界で試します。ブラウザーで期限切れボタンを隠しても、古い要求が後でサーバーや現場へ届くのは防げません。判断境界が条件不成立の要求を拒否すべきです。時刻が信用できなければ、不確実性で受理がどう変わるかを定め、精密そうな画面に頼りません。
設備と人の変更時に権限を見直す
監視のみの人、別拠点だけ許可された人、取消済みの元利用者を試し、操作を受けるサービスで拒否を確認します。承認が正確な設備、動作、パラメーターに対応するかも確認します。承認後に内容を変えて同じ承認を流用してはいけません。
保守時間によって操作権者と現場条件は変わり得ます。開始、期限、運用責任者を明示します。監査で要求、検査、現場応答、観測結果を再構築でき、認証情報は漏らさないようにします。不明な段階は成功で埋めず、そのまま残します。
実装相談前に最小の有用操作を定め、設備と保護の責任者を参加させます。制御を評価中でも監視専用版は役立ちます。ソフトウェア試験は明示動作、現場評価は全体が物理工程に適するかを確かめます。遠隔画面を実運転制御として扱う前に両方が必要です。