監視制御およびデータ取得システムは、制御センターをPLC、RTU、メーター、センサー、その他の現場機器と接続し、工業現場に分散しています。水処理、エネルギー配電、輸送、製造などの用途では、これらの場所は長距離で隔てられ、公共の携帯電話やIPネットワークで接続されることがあります。

したがって、安全なリモートアクセスの設計には通信機器の設置以上のものが必要です。アーキテクチャは、運用技術ネットワークへのデータの出入り、ユーザーがリモート資産にアクセスする方法、ネットワーク障害時の通信継続を制御しなければなりません。
VPN対応の産業用ルーターは、フィールド機器と中央SCADA環境をつなぐ安全な接続ポイントとして機能します。
SCADAリモートアクセスアーキテクチャの主な目的
よく設計されたアーキテクチャにはいくつかの主要な目的が存在すべきです。
・機密性:不正利用者によるデータ閲覧を避けます。
・完全性:コマンド、アラーム、プロセス値の変更は維持されます。
・可用性:設定されている場合は冗長性やフェイルオーバーを用いて通信を維持するのに役立ちます。
・管理アクセス:SCADA資産へのアクセスは認可されたシステムおよびユーザーに限定されます。
ルーターはこのアーキテクチャの要素です。アーキテクチャのセキュリティは、セグメンテーション、ファイアウォール、ポリシー、認証、ネットワークの監視と維持に依存しています。
推奨アーキテクチャ層
フィールドデバイス層
フィールド層には以下が含まれます:
・PLCおよびRTU
・スマートメーターと保護リレー
・センサーとアクチュエータ
・ローカルHMI
・シリアルModbusデバイス
•イーサネットベースのコントローラ
これらのデバイスは通常、インターネットに直接曝露されるのではなく、専用のローカルOTネットワーク内に留まるべきです。
VPN対応の産業用ルーターは、イーサネットおよびシリアル資産を接続しつつ、フィールドネットワークと外部WANの間に制御された境界を作り出すことができます。

リモートサイトセキュリティ層
リモートサイトルーターは、いくつかの異なる作業を行う必要があります。
• OT LANを公共またはキャリアネットワークから分離
・パブリックネットワークへのトラフィックと発信するトラフィックに異なるファイアウォールルールを適用する。
・安全で暗号化されたVPNトンネルを構築すること。
・リモート管理を制限する。
・WANの健康状態を監視し、必要に応じて故障したリンクを終了または切り替え。
・必要であれば別のWANへのフェイルオーバー。
ファイアウォールポリシーを適用する際には、最小権限の原則を適用すべきです。つまり、必要なIPアドレス、ポート、産業用プロトコルのみを開放すべきです。
WAN接続層
遠隔地のSCADAサイトでは以下のようなものが利用されることがあります:
• 4Gおよび5G携帯電話ネットワーク
・固定ブロードバンド
・プライベートAPN
・産業用Wi-Fi
• 複数のWANリンク
重要なサイトでは、単一のキャリアへの依存を減らすためにデュアルSIMや複数のWANルーター技術が搭載されている場合があります。ルーターはプライマリ接続を管理し、自動的にフェイルオーバーを行うはずです(選択したルーター、SIMポリシー、ファームウェアが対応している場合のみプライマリパスが通信障害が発生した場合、セカンダリルートへと移行します。
中央VPNおよびOT DMZ
VPNトンネルは通常、OT非武装地帯にある中央ファイアウォールまたはVPNゲートウェイで終端されるべきです。
OT非武装地帯には以下が含まれます:
•VPN集中器
・ジャンプサーバー
・リモートアクセスゲートウェイ
・監視プラットフォーム
・パッチおよび更新サーバー
・ログ収集システム
この仕組みにより、リモートフィールド接続がSCADAサーバーに直接到達するのを防ぎます。
SCADA監督層
監督層の構成要素は、SCADAサーバー、ヒストリアン、エンジニアリングワークステーション、アラーム、オペレーターシステムで構成されています。
OT DMZからSCADAへのトラフィックは内部ファイアウォールでフィルタリングされるべきです。許可された通信経路のみを許可すべきです。
SCADA通信にVPNを利用する
遠隔地から制御センターへのアウトバウンドサイトVPNトンネルは、VPN付きの産業用ルーターを使用することで実現できます。
一般的に使われているVPN技術にはIPsecやOpenVPNがあります。使用されるVPN技術は、すべての必要なポリシーを満たす必要があります。
以下のことを確実にすることが最善のセキュリティプラクティスです。
・各リモートサイトは独自の証明書/資格情報を使用しています。
・異なるリモートサイトのルーターで共有パスワードはありません。
•未使用VPNサービスおよび管理ポートは無効化されています。
・リモートアクセスセキュリティは多要素認証を採用しており、機械間トンネルとエンジニアリングトンネルを分離することがベストプラクティスです。
•VPN暗号化があっても、エンドポイントの侵害リスクは残ります。エンドポイントの強化と監視は依然として必要です。
•VPNはトラフィックを暗号化しますが、エンドポイントへの侵入は依然として大きな懸念事項であり、ベストプラクティスです。

ネットワークレジリエンス設計
アーキテクチャの設計には以下を含めるべきです:
接続フェイルオーバー
自動的に異なるSIMカード、キャリア、携帯技術、有線接続に切り替えることができます。
ローカルコントロールの継続性
PLCやRTUは中央SCADAシステムから切り離されていても、プロセスを制御すべきです。
データストレージ
重要なプロセス値は一時的にPLC、RTU、エッジゲートウェイ、またはローカルヒストリアンに保存され、接続が再び利用可能になった際に送信されることがあります。
通信アラーム
SCADAプラットフォームは以下の時点でアラームを生成すべきです:
・VPNトンネルが切断される
・遠隔サイトが到達不可能になる
・信号強度が許容レベルを下回る
・繰り返されるフェイルオーバーが発生する
・ルーターの設定が予期せず変更された場合
シリアルおよびイーサネット機器の管理
多くのSCADAネットワークには、最新のイーサネットコントローラと古いシリアルデバイスの両方が含まれています。
VPN対応の産業用ルーターは、以下のサポートを通じてこれらの接続を統合するのに役立ちます。
・RS-232およびRS-485インターフェース
・シリアルからIPへの通信
•Modbus RTUからModbus TCPへの変換
・ローカルイーサネットスイッチング
・プロトコル認識型データ伝送
ただし、プロトコル変換は慎重に文書化されるべきです。エンジニアは展開前にアドレス指定、ポーリング間隔、タイムアウト値、例外処理、デバイス互換性を確認しなければなりません。
TesproがSCADAアーキテクチャプロジェクトをサポートする方法
産業用通信機器の製造業者として、Tesproはルーター提供を超えた顧客へのサービスを拡大できます。
申請評価
Tesproは以下の評価が可能です:
・フィールドデバイスインターフェース
・セルラーネットワークの条件
VPNの要件
・必要な産業プロトコル
・環境要因
・冗長性

ハードウェアとチューニングの選択
用途に応じて、TesproはVPN対応の適切な産業用ルーター、必要なインターフェース、アンテナ構成、ネットワークの推奨モードを推奨する機能を持っています。
プロトコルのサポート
PLC、メーター、シリアルデバイス、イーサネットデバイスを含むシステムに対して、Tesproは通信やプロトコル変換の計画が可能です。
展開支援
Tesproは以下の支援を行えます:
・VPNの設定
・ファイアウォールおよびルーティングポリシー
•シリアルポートの設定
・リモートアクセスと管理
・設置と就役
改造支援および継続的な支援
産業用途では、カスタムセルラーバンド、特殊な構成、カスタムファームウェアやインターフェースの開発が必要となる場合があります。メーカーと直接連携することで、技術的な調整が簡素化され、テスト完了後の大規模実装のためのより信頼性の高い道筋を確立できます。

総評
SCADAシステムの設計には、ローカル制御の継続、広域ネットワークの冗長性、そしてローカルエリア内での制御の集中を保証する多層的な技術が必要です。
VPN搭載の産業用ルーターフィールドデバイスへの制御された通信経路を提供しますしかし、システムの安全性を決めるのはシステム全体の設計です。
Tesproは、産業用ネットワーク機器の提供や通信およびプロトコル統合の(サポート)、設定やアプリケーションのサポートを通じて、インテグレーターやエンドユーザーがリモートアクセス用の安全かつ保守可能なSCADAシステムの開発を支援します。
よくある質問
Q1。デュアルSIMはどのようにネットワークの信頼性を高めるのか?
デュアルSIMでは、ルートが失敗した際にルーターは別の携帯キャリアを利用するオプションがあります。
Q2。なぜSCADAシステムにおいてVPN保護が重要なのか?
SCADAシステムには、セキュリティのないネットワーク上でデータおよび制御コマンドパケットが漏洩するリスクがあるため、VPNを使用することでそのようなパケットを保護することができます。
Q3。産業用ルーターはPLCやRTUを接続できますか?
はい。産業用ルーターは、ルーターの設定に応じて上記のデバイスや、イーサネット、RS-232、RS-485を利用する他のデバイスに接続することが可能です。
Q4。どのようなVPN保護プロトコルが使われていますか?
一般的には、産業用リモートアクセスはIPsecやOpenVPNなどのプロトコルで保護されています。
Q5。SCADAシステムを直接インターネットに接続することは許されていますか?
SCADAシステムを直接露出させることは推奨されません。アクセスは、管理されたネットワークゾーン内のVPNとファイアウォールを使って行うべきです。