適切なSCADAシステムの選択方法
圧力弁が間違ったタイミングで開きました。40秒前に発生すべきアラームは何も表示されず、警告もなく、遅延通知もなく、HMI画面には単に空白のステータスフィールドが表示されただけでした。オペレーターは3台のモニターで浄水場のリアルタイムデータを監視していましたが、SCADAシステムはすべて正常であると伝えていました。しかし、実際はそうではありませんでした。
その障害は、ハードウェアの不良やソフトウェアのバグから生じたものではありません。それは、試運転中に設定され、4年間誰も触っていなかったポーリング間隔が原因でした。プロセスが安全範囲を外れる可能性のある3秒に対して、10秒に設定されていたのです。SCADAシステムが偏差を認識する頃には、介入の機会はすでに失われていました。
これが、運用側の「SCADAとは何か」の姿です。定義ではなく、間に合うか間に合わないかの決定です。
SCADAとは何か — 1段落での回答
SCADAは、Supervisory Control and Data Acquisition(監視制御およびデータ収集)の略です。 フィールドデバイスからリアルタイムデータを収集し、通信ネットワークを介してマスターステーションに送信し、ヒューマンマシンインターフェースを介して表示し、オペレーターが分散またはリモートサイト全体で制御コマンドを発行できるようにするハードウェアとソフトウェアのシステムです。重要な単語は監視です — SCADAは監視し、報告します。直接的なリアルタイム機械制御は、 HMI、PLC またはRTUレベルで行われます。SCADAはそれらのデバイスが報告したことを読み取り、次に何が起こるかを決定するための情報を提供します。
SCADAではないもの: PLC、DCS、または単独のヒストリアンではありません。これらの用語は調達の会話で互換的に使用され、そのたびに誰かが間違ったシステムを指定します。
SCADA vs PLC vs RTU vs DCS — どこで終わり、どこから始まるか
これら4つの間の混乱は、学術的なものではありません。DCSが必要な場合にSCADAシステムを指定すると、プロセスで必要な閉ループロジックを処理するように設計されていない制御アーキテクチャの上に、可視化レイヤーが配置されることになります。
| システム | 主な機能 | 意思決定速度 | 代表的な設置場所 | 主な産業 |
|---|---|---|---|---|
| SCADA | 監視制御およびデータ収集 | 数秒~数分 | 制御室/リモートサーバー | 水、石油・ガス、電力網 |
| PLC | リアルタイム機械制御ロジック | ミリ秒 | プラントフロア、パネル内部 | 製造、包装 |
| RTU | フィールドデータ収集とテレメトリ | 秒 | 遠隔無人サイト | パイプライン、変電所 |
| DCS | 分散型クローズドループプロセス制御 | ミリ秒~秒 | 連続プロセスプラント | 精製、化学、製薬 |
PLCはマシンレベルでラダーロジックをミリ秒単位で実行します。SCADAはPLCが報告したものを読み取り、オペレーターに表示します。これら2つは異なるジョブであり、それらの間の境界がほとんどの統合問題の始まりとなります。
SCADAシステムの仕組み — レイヤー別
SCADAシステムにおけるデータの流れは一方向です。物理的なプロセスからオペレーター画面へと上昇していきます。
フィールドセンサー(圧力伝送器、流量計、温度プローブなど)がアナログまたはデジタル信号を生成します。その信号はPLCまたはRTUに到達し、PLCまたはRTUはそれをデジタル値に変換し、マスターステーションからのポーリングを待ちます。通信ネットワークはポーリング要求と応答を運びます。古いシステムではシリアルリンク上でModbus RTUまたはDNP3を使用し、最新の導入ではイーサネット上でModbus TCPまたはIEC 60870-5-104を実行します。マスターステーションはデータを受信し、タイムスタンプを付け、ヒストリアンに書き込み、現在の値をHMIディスプレイにプッシュします。オペレーターはタッチスクリーン上の数値を表示します。 タッチスクリーン。その数値が設定された閾値を超えると、アラームが発報されます。
そのサイクル全体(センサーから画面まで)は、ポーリング間隔、ネットワーク遅延、HMIリフレッシュレートによって1秒から10秒かかります。3秒で状態が変化する可能性のあるプロセスでは、10秒のサイクルは監視ではありません。履歴のレビューです。
SCADAシステムの5つのコアコンポーネント
リモートターミナルユニットとPLC フィールドデータを収集し、要求に応じて送信します。RTUがサイレントに障害を起こした場合(電源喪失、通信断、ファームウェアクラッシュなど)、マスターステーションはしばしば最後に知られている値を表示し続けます。トレンド表示のそのフラットラインは安定したプロセスのように見えます。しかし、それはセンサーの故障である可能性があります。
監視コンピュータ(マスターステーション) すべてのフィールドデバイスからデータを受信し、アラームロジックを実行し、イベントログを保存します。大規模な設置では、複数の冗長サーバーがこの役割を共有します。小規模な設置では、単一のPCがすべてを処理します。そして、不適切なタイミングでの単一のWindowsアップデート再起動が、SCADAシステム全体をオフラインにします。
ヒューマンマシンインターフェース は、オペレータにとってプロセスにおける唯一のリアルタイムの窓です。HMIの遅延は表示の問題ではありません。それは運用上の盲目であり、1秒の遅延はオペレータが古いデータに基づいて意思決定をしている時間です。
通信ネットワーク は、RTU、PLC、およびマスターステーションを接続します。プロトコルの不一致、帯域幅の飽和、および誤って設定されたポーリングスケジュールは、他のどこかに現れる前に、ここですべて現れます。
ヒストリアン ログはプロセスデータを時間とともに記録します。これは、インシデント後に調査チームが読み取るものです。ヒストリアンが「安定した」データを積極的に圧縮するように構成されていた場合、障害の前兆となったスパイクはノイズとして破棄されていた可能性があります。インシデント後、トレンドはフラットに見えます。実際のイベントは失われています。
SCADAシステムが失敗する場所――誰も書かない4つの誤設定

ほとんどのSCADA障害は劇的ではありません。それらは静かで、徐々に進行し、事実の数週間後に発見されます。
ポーリング間隔がプロセスの応答時間より長い。 これは最も一般的な誤設定であり、最も議論されていないものです。インテグレーターは、コミッショニング中にRTUのポーリング間隔を10秒に設定します。これは、当時のゆっくりとしたプロセスには妥当です。2年後、プロセスの条件が変更されます。システムは現在、3〜4秒で応答します。イベントから10秒後にアラームがまだ発生します。オペレーターは、介入する機会ではなく、確認すべきアラームとしてそれを読み取ります。ニアミスが実際のミスになるまで、ポーリング間隔とそれを結びつける人はいません。
ヒストリアンの圧縮設定がきつすぎる。 ほとんどのヒストリアンはデッドバンド圧縮を使用します。値がXパーセント以上変化していない場合、記録をスキップします。これは安定したプロセスではうまく機能し、ストレージを節約します。動的なプロセスでは証拠を破壊します。1つの圧縮サイクル内に上昇して低下する圧力スパイクは、タイムスタンプのギャップを持つ2つの同一の値として保存されます。インシデント後の分析ではフラットラインが表示されます。調査員はプロセスが安定していたと結論付けます。実際にはそうではありませんでした。ヒストリアンは、デッドバンドウィンドウ内に収まったため、偏差を破棄しました。
プラント拡張後にタグ数がライセンス制限を超えた。 500ライセンスタグで導入されたSCADAシステムは、5年後に新しい生産ラインの追加に伴い拡張されます。インテグレーターは120の新しい計器を追加します。タグライセンスの上限は確認されません。SCADAソフトウェアは、上限を超えた計器、通常は最も新しく追加された、新しいラインの重要なセンサーであるものをサイレントにポーリング停止します。新しいラインは監視なしで3ヶ月間稼働します。ヒストリアンに欠落データがあることをQA監査が指摘するまで、誰も気づきません。
デバイス交換後のプロトコルバージョン不一致。 メンテナンスウィンドウ中にフィールドPLCが交換されます。旧ユニットはRS-485経由でModbus RTUを実行していました。交換ユニットはEthernet経由でModbus TCPを実行します—同じプロトコルファミリーですが、異なるトランスポートです。SCADAポーリング構成は更新されません。マスタステーションは、Ethernetのポート502でリッスンしているデバイスにシリアルポーリングリクエストを送信し続けます。読み取り値はゼロを返します。オペレーターはフラットなゼロ値を見て、通信が切断されているのではなく、プロセスがゼロであると想定します。2シフトの間、そのPLCからのすべての値はゼロとして読み取られます。
その4段階の連鎖—誤った仮定、もっともらしいデータ、アラームのトリガーなし、発見の遅延—が業界全体で繰り返されます。ツールは機能しています。設定が間違っています。そしてシステムはその違いを示す方法がありません。
現実世界のSCADA—予想とは異なる動作をする2つの産業
水処理:設定されていないヒストリアン同期。
中規模の地方自治体水道事業者は、初めて14箇所の遠隔ポンプステーション全体にSCADAを導入します。このプロジェクトは、手作業による現地訪問と紙のログシートを置き換えます。期待されるメリット:労働力削減。システムは稼働し、最初の3ヶ月間は順調に稼働します。
4ヶ月目に、遠隔ステーションへの光ファイバーリンクが、業者がダクトを切断したことにより6時間途絶します。リンクが復旧すると、マスタステーションはそのステーションのデータに6時間のギャップが表示されます。コミッショニング時に書かれたアラーム手順に従ったオンコールオペレーターは、ギャップをポンプ故障の可能性として分類し、2人の技術者を派遣します。移動時間:それぞれ往復90分。到着時、ポンプは正常に稼働しています。ギャップは、プロセス障害ではなく、通信障害でした。遠隔RTUのヒストリアンは、停電中、ローカルにデータを記録していましたが、接続が復旧したときに保存されたデータをマスタステーションに再生するための同期間隔は設定されていませんでした。修正には20分かかりました。呼び出し費用は、そのステーションの初期SCADA統合予算よりも高価でした。
振り返ってみると、同期間隔は1行の設定パラメータでした。コミッショニングチェックリストで定義されることはありませんでした。インテグレーターはクライアントが設定すると想定し、クライアントはデフォルトであると想定していました。しかし、そうではありませんでした。
石油・ガスパイプライン:時代遅れとなった漏洩検知しきい値。
340kmのパイプラインは、11か所のコンプレッサー・ステーションでSCADA監視により稼働しています。漏洩検知ロジックは、予想流量と測定流量を比較し、偏差が3%を超えるとアラームを発します。このしきい値は、コミッショニング時にパイプラインの設計スループットに基づいて校正されました。
コミッショニングから3年後、オペレーターは新たな供給契約を締結します。スループットは設計容量を30%上回ります。漏洩検知しきい値は更新されません。アラームロジックは、もはや存在しない流量レジームに合わせて校正されています。実際の圧力低下イベント(小規模な漏洩と一致)が発生すると、新しい流量ベースラインに対して2.1%の偏差が発生します。しきい値は3%です。アラームは発火しません。
運用は7か月間正常に継続されます。予定されていたインテグリティ監査が異常を検出します。事後分析によると、このイベントは監査の6〜8週間前から存在していたと推定されます。システムは設定どおりに機能していました。スループットが変更されたその日に、設定は誤ったものになっていたのです。
どちらのケースも同じパターンに従っています。SCADAシステムはコミッショニング時には正しく機能しますが、その後、現実世界が変化しても、それに合わせて設定を更新する人がいないのです。
デプロイ前にSCADAシステムを評価する方法 — 事前コミッショニングチェックリスト
工場受入試験(FAT)は、ハードウェア障害や明らかなソフトウェアの不具合を検出します。しかし、FAT環境は、実際のネットワーク遅延、部分的なリンクのドロップアウト、またはポーリング間隔で登録できるよりも速く値がアラームしきい値を超えるプロセス異常を再現しないため、上記のような障害モードを検出することはほとんどありません。
カットオーバー前に、これらの5つのパラメータを、インテグレータのデフォルト設定ではなく、実際のプロセス要件と照合して検証してください。
| パラメータ | 検証内容 | 合格閾値 |
|---|---|---|
| ポーリング間隔 | 最も速いプロセス応答時間と比較 | ポーリング間隔 ≤ 最短プロセス応答時間の50% |
| ヒストリアン同期間隔 | 30分間のネットワーク切断をシミュレートしてテスト | リンク復旧時に保存されたデータがマスターステーションにリプレイされる |
| タグライセンスのヘッドルーム | 予備チャンネルを含むすべてのI/Oポイントをカウント | ライセンスタグ数 ≥ 現在のI/O数の120% |
| プロトコルバージョンの照合 | ドキュメントレベルではなく、デバイスレベルでチェック | SCADAポーリング構成がフィールドデバイスのトランスポートと完全に一致する |
| アラーム設定値の署名確認 | SCADAインテグレーターだけでなく、プロセスエンジニアによるレビュー | 各設定値は、プロセス安全または品質要件にトレーサブルであること |
カットオーバー前に実行すべきテストは1つだけです。マスターステーションと1つのRTU間の30秒間のネットワーク障害をシミュレートします。障害発生中にHMIが表示するものを観察してください。古い値または通信損失としてフラグを立てずに、最後に知られている値を表示する場合、システムにはサイレント障害モードがあります。オペレーターは古いデータをライブデータと誤読します。これは表示の化粧的な問題ではありません。安全性のギャップです。
SCADAアーキテクチャの世代 — および実行中のバージョンが重要な理由
第一世代のSCADAは、外部ネットワーク接続なしのメインフレームコンピューターで実行されていました。各システムはスタンドアロンでした。通信プロトコルは独自のもので、ベンダー固有でした。セキュリティは物理的でした — 唯一の攻撃対象はコンピューターが設置されていた部屋でした。
第二世代システムは、LAN接続されたワークステーションに処理を分散しました。より高速で、よりスケーラブルでしたが、依然として独自でした。セキュリティの前提は同じでした:分離が保護を提供するというものです。
第三世代のネットワークSCADAは、オープン通信プロトコルとイーサネット接続を採用しました。Modbus TCP、DNP3 over IP、IEC 60870-5-104 — これらすべてがベンダー間で相互運用できるように設計されました。これは正しい技術的決定でした。また、IT環境向けに設計されたネットワークインフラストラクチャにSCADAシステムを接続し、それに伴う攻撃対象をもたらしました。
現在のWebベースのSCADAシステムは、ブラウザからアクセス可能なHMI、SQLヒストリアン、およびクラウドホスト型データ集約を実行しています。HTTPS経由のリモートアクセスは標準です。運用上のメリットは本物です。露出も同様です。
2010年、Stuxnetは、プロプライエタリプロトコルで実行されているエアギャップSCADAシステムでさえも免れないことを実証しました。攻撃はSCADAソフトウェアを直接標的としたのではなく、SCADA統合層を介してPLCを標的としました。アーキテクチャの世代が攻撃対象領域を決定します。システムがどの世代に属するかを知ることはオプションではありません。
SCADAセキュリティ — ほとんどのオペレーターが間違っていること
3つの具体的な間違い、直接名称を挙げて。
VPNはSCADAセキュリティではありません。VPNはトランスポート層を保護します — 2つのエンドポイント間の転送中のデータを暗号化します。エンドポイントの1つが侵害された認証情報を持つラップトップの場合、VPNは攻撃者をSCADA制御ネットワークに直接送り込みます。リモートVPNアクセスを設定したほとんどのオペレーターは、VPNがセキュリティ対策であると信じています。それは1つの制御の1つの層です。トンネルが確立されると、ネットワーク内の何も保護しません。
RTUのデフォルト認証情報は、ベンダーが公に認めるよりも頻繁にコミッショニングを生き残ります。納品時のプレッシャー — コミッショニングには常に納品時のプレッシャーがあります — RTUのデフォルトパスワードを変更するステップはスキップされ、「ゴーライブ後完了」として文書化され、決して完了されません。それらのデフォルト認証情報は、ベンダーのマニュアルに記載されています。RTUサブネットへのネットワークアクセスを持つ人なら誰でもそれらを持っています。
SCADAネットワークと企業ITネットワーク間のセグメンテーションがないことは、SCADAサーバーがオフィスワークステーションとしても機能する中小規模の施設では一般的です。電子メール、ファイル共有、SCADAポーリングは、同じマシン、同じネットワークセグメントで実行されます。キーロガーをインストールするフィッシングメールは、SCADA認証情報へのパスを持っています。そのパスは理論的なものではなく、アーキテクチャです。
多層防御とは、ネットワークセグメンテーション、ロールベースアクセス制御、認証情報ローテーション、異常なポーリング動作の監視など、複数の独立した層を意味します。単一の制御だけでは十分ではありません。それらすべてを統合することが、システムを守れるようにするものです。
SCADAソリューションの選択 — ベンダーと話す前に検討すべき5つの質問

これらの5つの質問に対する答えを事前に把握しておけば、ベンダーとの会話はより迅速に進み、より良い結果が得られます。
プロセスにおける許容可能な最大のアラーム・オペレーター間遅延はどのくらいですか? その数値がポーリング間隔とネットワーク設計の上限を設定します。もしその数値を知らなければ、ベンダーが提案するいかなるシステムも検証できません。
いくつのリモートサイトを接続する必要がありますか?また、各サイトの現実的な最悪のリンク信頼性はどのくらいですか? 光ファイバー接続サイト向けに設計されたSCADAシステムは、パケットロス15%のセルラーリンクでは全く異なる動作をします。機能リストについて尋ねる前に、ベンダーにリンクが切断された場合のHMI表示について質問してください。
ヒストリアンデータをオンプレミス、クラウドホスティング、またはその両方で必要としますか? その答えは、ライセンス、遅延、およびヒストリアンが稼働する必要のある規制遵守フレームワークに影響します。一部の産業では、クラウドヒストリアンオプションを完全に排除するデータ居住性要件があります。
既に設置されているフィールドデバイスと通信プロトコルは何ですか? 既存のPLCと通信するためにミドルウェア変換レイヤーを必要とするSCADAソフトウェアパッケージは、さらに1つの障害点と、問題発生時に連絡すべきベンダーを1社追加します。
コミッショニング後の設定更新の管理者は誰ですか — 社内チームですか、それともインテグレーターですか? インテグレーターが担当する場合、アラーム閾値の更新、新しいタグの追加、ポーリング間隔の変更はすべてサービスチケットを通じて行われます。プロセス条件が変化し、数週間ではなく数時間で設定更新が必要な場合、これは重要です。
構築チーム向け 組込みIoT 組み込みSCADA端末やカスタムファームウェアレベルのデバイス統合において、50以上の産業用製品を出荷した経験豊富なファームウェアエンジニアがいれば、統合サイクルを大幅に短縮できます。切り替え前に、既存システムと並行して30日間のシャドウテストを実行してください。その期間は、一度ロールバックを経験するまでは保守的に感じられるでしょう。
結論
SCADAは、産業プロセスデータと人間の意思決定の間のレイヤーです。その価値は、設定が監視対象のプロセスにどれだけ一致しているかに完全に依存します。そして、プロセスが変化し、機器が交換され、スループットが元の設計パラメータを超えてスケールアップすると、その一致は時間の経過とともに低下します。
初年度に工場受け入れテストを通過したシステムは、4年目のシステムと同じではありません。ハードウェアは同一かもしれませんが、監視対象のプロセスはそうではないかもしれません。
SCADA設定の問題に取り組んでいるエンジニアの場合: アラーム設定値に触れる前に、ポーリング間隔と現在のプロセス応答時間を比較してください。シミュレートされたリンクドロップアウト下でのヒストリアン同期動作を確認してください。予備チャンネルを含む現在のI/O数に対して、タグライセンスのヘッドルームを確認してください。これらの3つのチェックにより、ハードウェアを変更することなく、説明のつかないデータギャップや誤った安定 readings の大部分が解決されます。
納期圧迫下でSCADAプロジェクトを管理している場合: 繰り返し発生する原因不明のアラーム障害、ヒストリアンでのデータ欠落、またはオペレーターからの古い読み取り値に関する苦情は、SCADAソフトウェア自体に起因することはほとんどありません。それらは、初日にプロセスに一致し、それ以降見直されていないコミッショニング設定に起因します。チームが根本原因を見つけることなく、同じ障害モードを2回以上調査した場合、答えはシステムではなく設定にあります。運用SCADAの経験を持つ外部エンジニアリングサポートは、通常、レビュー初日にそれを見つけます。
関連記事
こちらもおすすめです…
-
産業システム統合
-
HMI & GUI開発
-
組み込み・ファームウェア開発
-
プロジェクト評価
¥299.00