本資料は、ERABサイバーセキュリティガイドラインVer.3.0の改定案である。クラウド上のコントローラーやゲートウェイを介さない機器制御、IoT機器の脆弱性、機器情報から推測される在宅・不在情報など、新しい構成とリスクを踏まえた対策を追加する。改定は案として提示されており、資料中に最終決定や施行時期は示されていない。
新たに評価したリスクシナリオは58件で、リスクレベルAが26件、Bが28件、Cが3件、Dが1件である。高リスクのA・Bでは、需要家側のルータや通信プロトコルの脆弱性が関係するシナリオが多く、資産ベースの評価も重ねて対策を検討した。対策は機器・通信・クラウドの保護に加え、事業者間の脆弱性・異常情報の共有と、継続的な監視・リスク分析を軸とする。
改定案では、複数事業者が同一機器を制御する構成、機器メーカー等のコントローラーを経由する構成、クラウド上のコントローラー、ゲートウェイを介さず機器と直接通信する構成を扱う。リスクは大きく次の関係に整理される。
| 新たな構成・取扱い | 主なリスク |
|---|---|
| GWを介さない機器との通信 | 機器や制御通信がインターネットから直接攻撃され、不正アクセス、盗聴・改ざん、なりすましを受ける可能性 |
| クラウド上の制御・情報保存 | クラウドサーバーや管理画面への侵入・乗っ取り、保存情報の漏えいによるプライバシー侵害や犯罪の可能性 |
| 複数事業者・多様なプロトコルの接続 | 全体管理が行き届かず、ある機器・事業者のインシデントがERABシステム全体へ波及する可能性 |
各事業者・システムのサービスレベルは、市場等の要求事項や既存ガイドラインへの準拠を基礎とする。ERAB機器・GW等にはJC-STARのIoT製品セキュリティ要件を適用し、資料では現時点で★1以上を求め、★2以上は要件決定後に望ましいとしている。R6は公衆網での直接通信を前提とするが、通信端点間で伝送路の安全性・信頼性が確保されたネットワークでは、エンドツーエンドの安全性を条件に対策強度について事業者の裁量を認め得るとしている。
※AI生成。詳細は原文PDFをご確認ください。
出典:
「エネルギー・リソース・アグリゲーション・ビジネスに関するサイバーセキュリティガイドラインVer3.0(案) の改定内容について」(経済産業省)(https://www.meti.go.jp/shingikai/energy_environment/jisedai_bunsan/index.html)をもとに当社作成
本サービスで提供される審議会資料は、各府省庁が公開している情報を公共データ利用規約(PDL1.0)に基づいて利用しています。詳細はデータソースページをご確認ください。
Policy Scope
関連する審議会・政策資料を継続的に収集し、AI要約と一次資料をまとめて確認。重要な変更を事業判断と社内共有につなげられます。