Skip to main content
QUICK REVIEW

[論文レビュー] Easing the Conscience with OPC UA: An Internet-Wide Study on Insecure Deployments

Markus Dahlmanns, Johannes Lohmöller|RWTH Publications (RWTH Aachen)|Oct 26, 2020
Smart Grid Security and Resilience参考文献 42被引用数 4
ひとこと要約

本論文は、公開されているOPC UA産業システムのセキュリティ構成を評価する目的で、IPv4全体を対象としたインターネットスケールのアクティブスキャンを実施した。OPC UAの強固なセキュリティ設計の基盤にもかかわらず、92%の展開済みOPC UAサーバーが深刻な誤設定を抱えていることが判明した—例えば、セキュリティの無効化、非推奨となった暗号化方式(例:SHA-1)の使用、または証明書の再利用—これは、プロトコルの潜在的機能と実際の展開におけるセキュリティの間にある深刻なギャップを示している。

ABSTRACT

Due to increasing digitalization, formerly isolated industrial networks, e.g., for factory and process automation, move closer and closer to the Internet, mandating secure communication. However, securely setting up OPC UA, the prime candidate for secure industrial communication, is challenging due to a large variety of insecure options. To study whether Internet-facing OPC UA appliances are configured securely, we actively scan the IPv4 address space for publicly reachable OPC UA systems and assess the security of their configurations. We observe problematic security configurations such as missing access control (on 24% of hosts), disabled security functionality (24%), or use of deprecated cryptographic primitives (25%) on in total 92% of the reachable deployments. Furthermore, we discover several hundred devices in multiple autonomous systems sharing the same security certificate, opening the door for impersonation attacks. Overall, in this paper, we highlight commonly found security misconfigurations and underline the importance of appropriate configuration for security-featuring protocols.

研究の動機と目的

  • プロトコルの強固なセキュリティ設計の基盤にもかかわらず、インターネットに面したOPC UAの展開が実際にどの程度安全に構成されているかを調査すること。
  • 実世界のOPC UA展開における一般的なセキュリティ誤設定(例:セキュリティ機能の無効化、非推奨の暗号化プリミティブの使用)を同定すること。
  • 証明書の使用状況やシステムの更新履歴を縦断的に分析することで、OPC UAのセキュリティ構成が時間経過とともに改善されているかどうかを評価すること。
  • 複数の自律的システムにまたがる証明書の再利用の頻度を評価し、スプーフィング攻撃のリスクを特定すること。
  • 広く採用されている産業システムにおける不適切な展開のリスクを明らかにすることで、セキュリティプロトコルにおける安全なデフォルト設定と構成の簡素化を促進すること。

提案手法

  • 2020年2月から8月までの7か月間にわたり、毎週IPv4アドレス空間全体をスキャンして、インターネットに公開されているOPC UAサーバーを発見した。
  • カスタムzgrab2拡張機能を用いて、OPC UAエンドポイントのメタデータ(セキュリティポリシー、証明書情報、サポートされる認証メカニズムなど)をプローブし抽出した。
  • 公式のセキュリティガイドラインと照らし合わせてサーバー構成を分析し、アクセス制御の欠如、セキュリティの無効化、非推奨の暗号化プリミティブの使用といったセキュリティ欠陥に基づいてシステムを分類した。
  • NotBeforeおよびNotAfterフィールドを用いて証明書の有効期間と更新パターンを追跡し、長期的な構成の安定性とセキュリティの向上を評価した。
  • 複数のデバイスおよび自律的システムにまたがる証明書の再利用事例を特定・分析し、スプーフィング攻撃のリスクを特定した。
  • 匿名化されたデータセットとオープンソースのスキャンツールを公開することで、再現可能性を確保し、産業プロトコルセキュリティ分野における今後の研究を可能にした。

実験結果

リサーチクエスチョン

  • RQ1OPC UAプロトコルが内蔵するセキュリティ機能にもかかわらず、インターネットに面したOPC UA展開は実際にはどの程度安全に構成されているのか?
  • RQ2実世界のOPC UA展開における最も一般的なセキュリティ誤設定(例:セキュリティの無効化、非推奨の暗号化プリミティブの使用)は何か?
  • RQ3複数の自律的システムにまたがるOPC UAデバイス間で同じセキュリティ証明書がどれほど頻繁に再利用されているのか、そしてスプーフィング攻撃に与える影響は何か?
  • RQ4OPC UAシステムのセキュリティ構成は時間経過とともに改善されているのか、特に証明書の更新やアップデートによって?
  • RQ5システム管理者は、SHA-1の回避や強力なアクセス制御の導入といったセキュリティベストプラクティスをどの程度守っているのか?

主な発見

  • 発見された1,114台のインターネットに公開されているOPC UAサーバーのうち92%が、少なくとも1つの深刻なセキュリティ誤設定を示しており、その内容にはセキュリティの無効化(24%)、アクセス制御の欠如(24%)、非推奨の暗号化プリミティブの使用(25%)が含まれる。
  • 26%のOPC UAサーバーが通信セキュリティを完全に無効化しており、工業データや機能への認証なしアクセスを許可している。
  • 25%のサーバーが非推奨の暗号化プリミティブ(例:SHA-1)を使用しており、2017年の非推奨化以降も2019年以降に1,923枚のSHA-1証明書がまだ展開されている。
  • 44%以上のOPC UAサーバーが、工業データや機能への認証なし読み取り・書き込みアクセスを許可しており、リモートでの操作が可能である。
  • 複数の自律的システムにまたがる387台のデバイスが同じセキュリティ証明書を共有しており、スプーフィング攻撃の高リスクな攻撃表面を形成している。
  • 7か月にわたる縦断的分析では、構成のセキュリティに顕著な改善が見られず、91~94%のシステムが依然として不安全な状態にあり、証明書の更新が強力なアルゴリズムにアップグレードされないことも多く(例:SHA-256からSHA-1にダウングレードされた事例も1件存在)、問題が継続している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。