日本の交通事業者向けOTネットワークを監査する東京の認証機関サイバー防御研究所は金曜、京阪本線で自動改札からホーム安全扉制御装置へピボットできなかった段階的侵入試験の後、京阪電気鉄道に分離コンプライアンスレターを発行した。7月実施・今週報告の演習は、非接触改札がドアタイマーと同じ保守ノートPCでファームウェア更新を配信し始めた以来規制当局が警告した料金収集VLANと安全クリティカル扉機器の結び付けで、初の公開OT認証の一つだ。

試験が想定したこと

京阪は利用者がサービス変化に気づかないまで駅名を非公開に求めた駅の改札裏保守ポートに3人レッドチームの接続を許可した。攻撃者はゲートベンダーの夏ファームウェア配信を模した文書化された契約者資格情報を受け取った。ゲート表示にテストパターンは押せたが、ホーム扉サブネットへのSSHセッションや安全PLCセグメントでの扉開指令は出せなかった。

分離はIEC 62443風ゾーン防火壁、安全テレメトリの一方向ダイオード、ゲート技術者と扉メカニックの別RADIUSレルムの組み合わせに依った。研究所監査人は鉄道が東西試行をログし4分以内に保守VPNを切断したと述べた—京阪自身の2024年卓上想定より速い。

なぜ改札が入口になったか

非接触検証機は組み込みLinuxで動き、モバイルウォレットQRを受け、ブラックリスト更新で電話する。ベンダーは集中パッチコンソールを売る。セキュリティチームはそれが万能鍵になると恐れる。京阪CDOは5月の投資家向けに観光QRパイロット向けゲートファームウェアを四半期サイクルへ移すと語った。セキュリティスタッフは同時に侵害されたゲートノートPCが扉制御に乗れない証明を要求した。

経産省は経済安全保障推進法のサプライチェーン審査下で鉄道事業者にOT資産マッピングを促している。京阪は大阪と京都間で数百万人を運ぶ。ラッシュ時の扉故障は人命安全イベントで請求争いではない。

認証が意味することとしないこと

研究所レターは9月12日時点の試験線区間で京阪がレベル2分離ルーブリックを満たしたと認証する。政府ライセンスではなく90駅ネットワーク全体をカバーしない。主要ゲートベンダーリリース後と御堂筋線延伸でホーム扉を改修するとき再試験が要る。

InfoHandleは証明書番号を研究所で確認した。京阪は調達機密で防火壁ベンダー名を公表しなかった。競合阪急とOsaka Metroも同様ゲート群を運用。今年同等の第三者OT分離レターを公表した事業者はない。

露出とパッチ義務

ゲートベンダーは署名付きファームウェアを出荷し、保守ツールがインターネット出口を要するとき開示する。京阪はベンダークラウドから駅LANで直接バイナリを引くのではなく鉄道運営ファイルサーバーにパッケージをステージすると述べた。契約者は線路占有窓が閉じると期限切れのジャンプアカウントを得る。

乗客はすぐ新ハードを見ない。変更はほぼ見えないルーティング。駅員はダイオードが逆経路を塞ぐとき遅い遠隔診断に気づくかもしれない—それは意図的な摩擦。

規制の文脈

IPAの制御系セキュリティガイドはOTパッチをITノートPCで運ぶ事業者に年次分離試験を推奨する。経産省の重要インフラ対話は鉄道料金システムを硬い安全機器に触れる「ソフトターゲット」と引用した。京阪の認証は2025大阪万博記念交通増前に同様ゲート更新サイクルに直面する同業者へ具体例を与える。

次に来ること

京阪はベンダーAPI支持待ちで今冬2つの乗換ハブのエスカレータ駆動へ同ゾーンモデルを拡張する計画。研究所は京阪が乗客告知を審査後匿名事例研究を公表する。乗客向け見出しは手続き的:私設レッドチームは偽ゲート更新を開いたホーム縁に変えられなかった—京阪はその経路を理論ではなく credible と扱い保険会社と規制当局に示す書類を持つ。