# エグゼクティブサマリー：CybersecurityからCyber-Resilienceへ

版 1.0（2026-10-07）　株式会社I-S3　益田周防海

## 一文で

数千万台の分散電源を安全に接続する鍵は「侵入されないこと」ではなく、**一つの認証情報・一つのファームウェア系統の背後に置く MW に上限を書くこと**である。

## 問題

- 日本の太陽光は 100 GW 超、住宅用約 340 万件、家庭用蓄電池約 100 万台。ほぼすべてがどこかのクラウドにつながる。
- 2024〜25 年、Solarman／Deye（約 195 GW に設定変更可能）、SUN:DOWN（3 社 46 件）、オランダ RDI（9 機種全不適合）が公表された。実害はまだない。分散電源クラウド経由の系統攻撃は未観測だが、系統そのものへの攻撃（ウクライナ 2015／2016／2022、Volt Typhoon）は既にある。
- 認証制度は侵害確率を下げるが、「正規の命令が系統を壊せる大きさか」は見ない。

## 指標

**Cyber Blast Radius（CBR）**＝一件の侵害で 30 秒以内に同時に操作できる容量（MW）。機器・ドメイン・ファームウェア系統・制御面・地域に分解する。NERC CIP-002 の 1,500／3,000 MW 閾値、EU NCCS の ECII と同じ論理を配電側・機器側へ降ろしたもの。

系統リスク＝フリート全体で年に広域障害（負荷遮断以上）が起きる確率。制御面の侵害経路とベンダー（クラウド／OTA／ファームウェア）の侵害経路を合算する。

## 結果（1,000 万台 × 5 kW＝50 GW、東日本規模の系統）

| 構成 | 一件の最大 CBR | 系統リスク合計／年 |
|---|---|---|
| A：単一制御面＋認証 | 35,000 MW | 9.4×10⁻³ |
| A+：A＋サーバー側集計上限 1,500 MW | 1,050 MW（API 侵害時） | 3.1×10⁻³ |
| B：100 ドメイン＋機器側の床 30%＋権限上限 500 MW（ソフトのみ） | 117 MW（制御面）／10,500 MW（FW 系統） | 1.9×10⁻² |
| B5：B＋床を独立監視回路で保持 | 117／3,518 MW | 7.3×10⁻³ |
| B6：B5＋FW 系統の到達上限 12% | 117／1,407 MW | 4.0×10⁻³ |
| B7：B5＋FW 系統の到達上限 5% | 117／586 MW | 1.3×10⁻³ |

1. **同じ制御面の侵害**では B は A の 300 分の 1 の容量で止まる。攻撃面が 100 倍になることを数えても、制御面経路のリスクは約 7 分の 1（モンテカルロ中央値 14 分の 1）。
2. **合計では、ソフトだけの B は A と変わらない。** ベンダーのファームウェア系統（首位 30%＝10.5 GW）の侵害は権限上限をまたぎ、ファームウェア内の床と変化率制限を消す。この経路は A・B 共通で合計を支配する。
3. **合計を下げるのは二つ。** 主ファームウェアから独立した監視回路が守る出力の床（変化率制限は残らない）と、一つのファームウェア系統が遠隔で届く容量の上限。基準系統で負荷遮断を避けるには、床が残る設計で約 1,350 MW（11.5%）、ソフトのみなら約 3.9%。
4. **集中側でも同じ桁まで下がる。** サーバー側の独立セーフティモニタで集計上限を置いた A+ は B6 と同じ桁。残るのはバックエンド全体の侵害。
5. **モンテカルロ（20,000 回）**：制御面経路のみなら B が低いのは 100%。合計では B（ソフト）対 A が中央値比 1.8、B6 相当対 A が 9 倍、B6 相当対 A+ が 3.3 倍（低いのは 83%）。
6. **経済性では決着しない。** 床 30% による需給調整の逸失価値（¥120〜740 億/年）と A の期待停電費用（¥100〜500 億/年）は同じ桁。最も安いのは独立監視回路（¥数億/年）とサーバー側セーフティモニタ（¥数億〜十数億/年）。

## 集中が有利な条件

フリートが系統に対して小さい。分割の利得が攻撃面の増加に負ける（x がすでに小さい）。ベンダー経路が制御面より相対的に起きやすい。サーバー側上限を強く守れ、バックエンド侵害が稀。需給調整の価値を最大化したい。

## 政策提言

1. 系統連系要件に **Maximum Remote Authority（MW／認証情報）** と **ファームウェア系統あたりの遠隔到達容量** の上限を書く。
2. 機器ラベルに監査可能な三属性——遠隔停止クラスの無効化、独立監視回路、OTA 経路の分離——を載せる（JC-STAR の ★ に追加）。
3. **設定権限の到達容量**（スケジュール・保護整定・時刻を書き換えられる認証情報の背後の MW）を即時命令と同じ重さで数える。
4. 最初に測るべき CBR は、一般送配電事業者のオンライン出力制御サーバーのエリア別到達容量。これは B の先例ではなく H 型の単一制御面である。
5. 「日本で一人の攻撃者が同時に何 GW を動かせるか」を測り、公表し、上限を置く。

## 公開物

長編記事（日英）、CBR モデル（Python）、系統シミュレーション、相関故障・モンテカルロ、図版 12 点、対話型シミュレータ（JavaScript、Python と 1e-9 で一致）、仮定表・事例データ、Red Team 報告（9 視点）と応答マトリクス、未解決問題リスト。すべて CC BY 4.0。

**安全な電力網とは、絶対に侵入されない電力網ではない。どこかが侵入されても、電力網として機能し続けるシステムである。**
