医療IoTのリスクと対策【中編】
「医療IoTデバイスへの攻撃」から患者の命を守るために、まずやるべきこと
医療IoTデバイスは多くのメリットをもたらす一方で、侵害時のリスクは生命に関わるほど重大なものになる。医療現場がIoTデバイスを安全に活用する上で、正確に把握すべき「現状の課題」は何か。
医療分野で利用されるIoT(モノのインターネット)デバイスの脆弱(ぜいじゃく)性がもたらす脅威は、身体に害を及ぼす場合があるという点で、一般消費者向けデバイスの脆弱性がもたらす脅威よりも深刻度が高い。医療従事者と患者が治療方針を決めて治療を進めるには、正確なデータが欠かせないからだ。
「医療行為に影響を及ぼすIoTデバイスが、医療と関連付けられているデータにアクセスして改ざんするための踏み台として悪用された場合、最大の懸念は患者の安全だ」。医療機関Intermountain Healthcareで最高情報セキュリティ責任者(CISO)を務めるカール・ウエスト氏はこう話す。
前回「ペースメーカー停止の恐れも 『医療IoTセキュリティ』を無視できない理由」に続く中編となる本稿は「患者の安全性」に焦点を当て、医療IoTセキュリティの課題を解説する。
最優先は患者の安全確保
ウエスト氏自身はサイバー攻撃によって患者の安全性が損なわれる状況に遭遇したことはないが「この問題は常に付いて回る」と話す。攻撃者はランサムウェア(身代金要求型マルウェア)攻撃やDDoS(分散型サービス拒否)攻撃の一環としてIoTデバイスにウイルスを感染させ、そのIoTデバイスを医療グループのネットワーク内にある他の場所に侵入する踏み台として使用する。
デジタル証明書の認証局を運営するDigiCertでIoTセキュリティ部門のバイスプレジデントを務めるマイク・ネルソン氏は、医療分野におけるIoT技術の脆弱性がもたらす潜在的なリスクを実地で体験しているという。ネルソン氏は糖尿病の治療のために、血糖値を常時監視する「持続血糖測定器」と、インスリンを持続的に注入するため皮下に埋め込む小型の輸液ポンプ「インスリンポンプ」を使用している。持続血糖測定器は血液のサンプルを採取して血糖値を測定し、Bluetooth経由でスマートフォンに警告メッセージを送信する。
ハッカーは中間者攻撃を仕掛けて、持続血糖測定器からスマートフォンに報告される値を操作できる可能性がある。このデータ操作によって、危険な量のインスリンを注入される状況が発生しかねない。IoTデバイスが侵害されてしまうと、攻撃者はIoTデバイスの動作変更や無効化、他のデバイスへのアクセス権の入手といった操作が可能になる。
併せて読みたいお薦め記事
医療のIoT(モノのインターネット)とセキュリティ対策
医療機関のセキュリティ製品選び
IT/OTの集約とレガシーデバイスがもたらす問題
IoT技術の進歩によって、日々新たなIoTデバイスがインターネットに接続されるようになっている。そのためIT管理者は、IT資産管理のインベントリ情報を更新し続けるのに苦慮する可能性がある。こうしたIoTデバイスはIT部門のあずかり知らぬところで、ビジネスの一環としてネットワークにアクセスすることがある。従ってIoTセキュリティを確保する上ではIoTデバイスの検出技術が重要になる。
制御技術(OT)の担当者は必ずしもセキュリティのベストプラクティスを最優先に考えるわけではない。IT担当者もセキュリティ対策が運用にどのような支障を来すのかを常に把握しているとは限らない。
あらゆるものをファイアウォールで保護する従来型のセキュリティ対策は「迅速な治療を提供するためのワークフローと衝突して、不都合が生じる恐れがある」と、調査会社451 ResearchでIoTのリサーチディレクターを務めるクリスチャン・ルノー氏は語る。「IT担当者とそれ以外の担当者が一堂に会して、ベストの利用例やシステムを一緒に作り上げることが不可欠だ」(ルノー氏)
このリスクは医療グループのネットワークに持ち込まれる、インターネット接続が可能な医療機器にまで及ぶ。病院のゲストネットワークに接続する患者のウェアラブルデバイスやスマートデバイスも同様だ。ゲストネットワークにあらゆる保護対策を設定して制御を徹底しても、ネットワークを監視していなければ不正な活動は「いくらでも発生する」(ウエスト氏)。ネットワークに接続した患者のIoTデバイスに、医療グループのネットワークに侵入する恐れがあるマルウェアが潜んでいる可能性もゼロではない。
レガシーデバイスがネットワークに接続することによるセキュリティ問題も無視できない。ルノー氏によると、医療機関では数百万ドルにも上る高額医療機器の多くが減価償却を終えるまで入れ替えられない。このようなレガシーデバイスをネットワークに接続することで脆弱性が生じる。レガシーデバイスはベンダーによって採用しているプロトコルが異なり、セキュリティを維持するための無線経由のアップデートを受け取れない可能性がある。
後編は医療機関のIoTセキュリティ強化のための5つのステップを解説する。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー