医療機器メーカーは長年、ペースメーカー、インスリンポンプ、画像診断システム内部のハードウェアをサイバー攻撃から守るために強化を図ってきた。しかし、増え続ける報道は、その努力がはるかに単純な弱点によって損なわれていることを示唆している。すなわち、それらの機器を稼働させ、更新し、病院ネットワークに接続し続けるサードパーティ製ソフトウェアベンダーである。
Yesil Scienceの最近のレポートは、この点を率直に指摘している。医療機器メーカーはハードウェアを保護する一方で、サードパーティ製ソフトウェアベンダーを恐喝に対して大きく開かれたままにしている。言い換えれば、病院の医療技術への正面玄関は施錠されていても、セキュリティ対策がより緩い外部ベンダーが運営する裏口はしばしば開けっ放しにされているのだ。
なぜメドテックのサードパーティ製ソフトウェアセキュリティが弱点となったのか
現代の医療機器が単独の機械として動作することはほとんどない。それらはクラウドダッシュボード、遠隔モニタリングプラットフォーム、請求システム、外部企業が提供する保守ソフトウェアに接続されている。これらの統合のそれぞれが、医療ネットワークへの潜在的な侵入点となる。機器メーカーが物理デバイスの暗号化、セキュアブートプロセス、FDAに準拠した厳格なテストに投資しても、その投資は自動的に接続されたソフトウェアベンダーにまで及ぶわけではない。
これがメドテックのサードパーティ製ソフトウェアセキュリティに関する懸念の核心である。病院やメーカーが優れた内部統制を備えていても、ベンダーのログインポータル、更新メカニズム、クラウドストレージが適切に保護されていなければ、依然として露出したままになる。攻撃者はこの力学を理解している。高度なハードウェア保護を直接破ろうとするよりも、患者データやデバイス制御への広範なアクセスを持つ小規模なソフトウェアベンダーを侵害し、そのアクセスを利用してより大きなネットワークへ横展開する方が往々にして容易なのだ。
恐喝はレポートで特に強調されたリスクであり、他の業界でも見られるパターンに合致する。攻撃者がベンダーのシステムを通じてアクセスを獲得すると、特定のデバイスに紐づく患者記録を含む機密データを窃取し、その公開を防ぐため、あるいは混乱したシステムへのアクセスを復旧するために支払いを要求することができる。医療分野では、混乱したアクセスが財務業務だけでなく患者のモニタリングやケアに影響を及ぼし得るため、ほとんどのセクターよりもリスクが高い。
医療サプライチェーンにおけるベンダーの盲点
メドテック業界のサイバーセキュリティに関する議論は、歴史的にデバイスそのものに集中してきた。除細動器をハッキングしたり、インスリンポンプを再プログラムしたりできるか?これらのシナリオは現実のものだが、攻撃者が実際に使用する最も一般的な侵入点ではない。Yesil Scienceの関連記事医療サプライチェーンの脆弱な裏口では、サプライチェーンパートナーを通じたサイドドアアクセスがすでに攻撃者にクラウドベースのシステムや内部患者データベースへの侵入を許し、真の標的をデバイスからその周囲のデータへと移していることが述べられている。
これは、主要組織ではなくサードパーティベンダーが故障点となる、業界全体のより広い傾向を反映している。例えば、ShinyHuntersによるCanvas侵害に対する議会の精査は、学生や患者のデータが大規模に流出すると、単一の侵害されたベンダー関係が連邦レベルの説明責任問題にエスカレートし得ることを示した。詳細はCanvas侵害の議会への波及に関する報道で述べられている。医療分野における類似点は明らかである。規制当局や議員は、ベンダーの監督が失敗した場合、ベンダー本身だけでなく業界全体に説明責任を負わせることにますます積極的になっている。
これがあなたにとって意味すること
患者、介護者、医療提供者のいずれであっても、接続された医療機器に依存している場合、このベンダーリスクはあなたにはほとんど見えない。機器メーカーのソフトウェアサプライチェーンを監査することはできず、メーカー自身もすべてのベンダーのセキュリティ態勢を完全に把握していない可能性がある。できることは、自分のデータがどのように保存・共有されているかについて情報を得ておくこと、患者ポータルやデバイスプラットフォームが定期的なサードパーティセキュリティ評価を受けているかどうかを医療提供者に尋ねること、そして使用している医療技術に関連する侵害通知に注意を払うことである。ベンダーに対する恐喝の試みは、データの公開が脅かされると公になることが多いため、医療提供者や機器メーカーからの通知を無視すべきではない。
医療機関や機器メーカーにとって、結論はより直接的である。ハードウェアセキュリティは必要だが十分ではない。契約上のセキュリティ要件、定期的な監査、サードパーティとのインシデント対応調整を含むベンダーリスク管理には、デバイスレベルの保護と同じレベルの投資が必要である。
裏口を閉ざす
メドテック業界のハードウェアセキュリティの向上は本物だが、サードパーティ製ソフトウェアベンダーが開けっ放しにしているギャップを埋めるものではない。攻撃者がますます抵抗の少ない経路を好むにつれて、メドテックのサードパーティ製ソフトウェアセキュリティは、規制当局、病院、メーカーのいずれにとってもより大きな焦点となるだろう。
患者と医療提供者は、ベンダー監督について直接的な質問をし、医療技術に関連する侵害通知を定型的な書類として軽視するのではなく注意深く読む価値のあるものとして扱うことで、この進展を後押しできる。業界が裏口を閉ざす取り組みを進める間、情報を得ておくことが引き続き最も簡単に利用できる手段である。




