【要約】【OT/ICS】Dockerで挑む次世代電力網防衛(構築編):広域分散スマートグリッド基盤と多拠点変電所 [Zenn_Python] | Summary by TechDistill
> Source: Zenn_Python
Execute Primary Source
// Problem
セキュリティ研究者が、物理的な変電所やWAN回線を伴う複雑な電力網のサイバー攻撃を、低コストかつ高精度に検証したいという課題に直面している。従来のシミュレーションでは、以下の要素の再現が困難であった。
- ・物理的なWAN回線における遅延やパケットロスによる通信への影響。
- ・IEC 61850 GOOSEのような、IPヘッダーを持たないL2直打ち通信の透過。
- ・遮断器の操作に伴うUPSの放電といった、物理的な機器挙動の連動。
- ・Purdueモデルに基づいた厳格なネットワークセグメンテーションの論理的再現。
// Approach
著者は、DockerとLinuxカーネルの機能を駆使し、Purdueモデルに準拠した多層的なネットワークエミュレーション手法を採用した。具体的には以下のステップで構築を行っている。
- ・Linux
tcを用いたWANルーターの構築により、50msの遅延と1%のパケットロスを再現。 - ・Docker
macvlanと Python Raw Socket を組み合わせ、L2マルチキャスト(GOOSE)の送受信を実現。 - ・Node-RED を活用し、DNP3制御と連動してSNMP Trapを発報する仮想UPSのステートマシンを実装。
- ・HTML5/JavaScript を用いた統合Webコックピットにより、全拠点のステータスをリアルタイム可視化。
// Result
構築された環境は、複雑なプロトコルが交差する中でも、極めて軽量に動作する実証基盤となった。これにより、以下の成果が得られている。
- ・実用的な検証環境の確立:DNP3やGOOSEが混在する「生きている」グリッド環境の実現。
- ・圧倒的なリソース効率:全コンテナ稼働時でもCPU 0.3%未満、メモリ150MB未満という超軽量設計。
- ・次フェーズへの拡張性:ZeekによるDPI検証や、CALDERAを用いた高負荷攻撃シミュレーションへの準備完了。
Senior Engineer Insight
> 物理的なインフラ挙動をDockerでここまで精密に抽象化した点は、OTセキュリティ研究において極めて価値が高い。特にmacvlanとRaw Socketを用いたGOOSEの再現は、実機に近い検証を可能にする。リソース消費が極めて低いため、大規模な攻撃シミュレーションやDPI性能検証への拡張性も高い。ただし、WSL2等の環境では権限設定に依存するため、再現時の注意が必要だ。