医療IoTのリスクと対策【後編】
「医療IoTデバイス」のセキュリティを確保する5つのステップ
医療IoTデバイスはひとたび侵害されたら患者の生命を脅かすリスクがある。安全のために、医療機関がやるべき対策を5つのステップに分けて紹介する。
医療機関のIT管理者は、患者の安全を確保するため、目まぐるしく進歩するIoT(モノのインターネット)デバイスとデータの保護に関する問題を理解しておかなければならない。医療用途のIoTデバイスの中には患者の身体に埋め込んで常時データを収集するものもある。こうしたIoTデバイスが攻撃者に侵害されデータが直接改ざんされたら、最悪の場合、患者の健康を害する可能性もある。前編「ペースメーカー停止の恐れも 『医療IoTセキュリティ』を無視できない理由」、中編「『医療IoTデバイスへの攻撃』から患者の命を守るために、まずやるべきこと」に続く後編となる本稿は、医療機関のIoTセキュリティ強化のための5つのステップを紹介する。
ステップ1.デバイスの目録を作成する
調査会社451 ResearchでIoTのリサーチディレクターを務めるクリスチャン・ルノー氏は「デバイスの存在を把握しなければ、そのセキュリティを確保できない」と説明し、医療機関に対して全ての資産を網羅する図表の作成を勧める。IoTデバイスは「役に立つ」という理由だけで、リスクの事前評価もなしに病院内ネットワークに持ち込まれてしまうケースが少なくない。例えば患者が音楽を聴きたいからと「Google Assistant」(Googleアシスタント)や「Amazon Alexa」などの音声アシスタントを搭載したスマートスピーカーを院内に持ち込む可能性がある。
ネットワークに存在するIoTデバイスを検出するためのインベントリ管理ツールを提供している医療機器メーカーもある。こうしたツールは、検出の際にIoTデバイスの機能を中断することはなく、OSが搭載されていないIoTデバイスも検出する。各IoTデバイスで実行されているOSも特定できる。
併せて読みたいお薦め記事
医療のIoT(モノのインターネット)とセキュリティ対策
医療機関のセキュリティ製品選び
ステップ2.ベストプラクティスに従う
医療従事者は、医療分野におけるIoTデバイスのセキュリティ強化のためのベストプラクティスに従わなければならない。具体的には「初期設定パスワードを使わない」「ファイアウォールや暗号化技術を導入する」といったことだ。デバイスを導入する前にリスクを評価し、どのような脆弱(ぜいじゃく)性があるかを理解し、行動予測分析に基づいてネットワークトラフィックを監視し、異常の有無を検知する必要がある。ソフトウェアを定期的にアップデートすることも重要だ。
ステップ3.効果的な認証を実装する
公開鍵暗号基盤(PKI)とデジタル証明書を導入すると、ネットワークや電子カルテシステム、他のデバイスへの接続を認証して、伝送中にデータが中間者攻撃によって操作されていないことを保証しやすくなる。
ステップ4.ネットワークをセグメントに分割する
IT管理者は制御機能が組み込まれていないIoTデバイスをネットワークから隔離しなければならない。そのIoTデバイスを治療に使用しなければならない場合、IT管理者はIoTデバイスのインターネット接続機能を無効にする。IoTデバイスをインターネットに接続しなければならない場合、医療機関はベンダーの協力を仰ぎ、IoTデバイスが接続する必要のある場面を特定し、許可リストを作成して必要な接続のみを許可する。拒否リストを作成して、IoTデバイスが既知の有害なWebサイトに接続できないようにする方法もある。
ルノー氏は「IT管理者はパブリックネットワークと他のネットワークのセグメントを分けたり、仮想LANの資産やイベントへのアクセスを制限したり、部門ごとにトラフィックを分離したりしなければならない」と指摘する。レガシーデバイスはゲートウェイで保護することで、IoTデバイスの物理接続のセキュリティを確保できる。
ステップ5.適切なツールを使用する
IoTセキュリティの運用をシンプルにするツールを導入する手もある。大量のデータやIoTデバイスの管理を自動化するツールもある。医療機関Intermountain Healthcareで最高情報セキュリティ責任者(CISO)を務めるカール・ウエスト氏によると、医療機器メーカーは自社製品の管理用に
- 接続するIoTデバイスは何か
- どのようなデータを収集しているか
- どこでインターネットに接続しているか
を識別できる専用ツールを開発している。IT管理者がネットワークトラフィックを監視して、接続を承認したり拒否したりするには、IoTデバイスの分析ツールが役に立つ。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
2
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
5
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
6
ベッドでの使用が「PC騒音」を悪化させる? Dellが推奨する冷却ファンの鎮め方
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
AIを配るだけでは現場が空転 GitLabが明かす「AIを使いこなす組織の育て方」
-
10
アラート47%削減 オープンハウスが捨てた「全部メール通知」の監視体制
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
3
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー