重要な医療システム、量子コンピューター時代への備えは未整備

医療分野のITおよびIoT(モノのインターネット)システムの大半は、ポスト量子暗号(PQC)時代への備えができていないようです。このため、機密データが「今収集し、後で解読する(harvest now, decrypt later)」型の攻撃にさらされる恐れがあります。

特に深刻なのはインターネットに公開されている医療システムです。標準化されたポスト量子暗号を導入する際の基盤となるTLS 1.3に、多くが対応していません。

Forescout Technologiesの研究者らは、最近行った分析で、50を超える医療提供組織に導入されている約250万台のデバイスを調べました。その結果、PQCへの対応状況に大きなギャップがあることが明らかになりました。

医療分野:量子コンピューターへの備えが全般的に不足

たとえば、調査対象のITデバイスのうち、PQCに対応できるSSH実装を使用していたのは半数にとどまりました。運用技術(OT)では16%、医療用IoT(IoMT)デバイスではわずか6%と、数値はさらに大きく下回っています。

医療提供組織におけるOT/IoT資産の例には、VoIP電話、プリンター、POS(販売時点情報管理)システム、キオスク端末、物理セキュリティ機器などがあります。IoMTデバイスには、患者モニター、インスリンポンプ、除細動器、人工呼吸器、検査機器、画像診断機器などが含まれます。その多くは、医療測定値、診断データ、治療関連情報など、きわめて機微な患者情報や臨床情報を扱ったり、送信したりしています。

Forescoutはまた、電子カルテや医用画像データを含み、公衆インターネットから到達可能な医療システムを5,500件以上確認しました。そのうちTLS 1.3を使用していたのは31%にすぎません。公開されている医療インフラの多くが、現行のPQC標準に対応していない状態です。

医療分野でPQCへの備えが特に重要なのは、診療記録、診断画像をはじめとする機微な患者データが、数十年にわたって価値と機密性を保ち続けるためです。暗号化された医療データを今日盗んだ攻撃者は、十分な性能を持つ量子コンピューターが登場した時点で、数年後にそれを解読して悪用できる可能性があります。医療はすでに最も標的にされやすい業界の一つであり、特にランサムウェアの攻撃者に狙われています。「今収集し、後で解読する」攻撃の脅威は、理論上の話にとどまりません。

ForescoutでOT・ヘルスケア・サイバーリスクソリューション担当バイスプレジデントを務めるDaniel Trivellato氏は、「最大の教訓は、大規模な量子攻撃が現実になる前に、医療機関は今から準備を始めるべきだということです」と警告します。CISOをはじめとするセキュリティ責任者が取り組みを主導すべきですが、PQCへの対応をセキュリティ部門だけの施策にしてはならないと言います。「移行を成功させるには、インフラ、臨床工学、生体医工学、エンタープライズアーキテクチャ、アプリケーション所有者、調達、コンプライアンス、医療機器ベンダーの各部門が連携する必要があります」と述べています。

最大の課題:アップグレードが難しい旧式の医療機器

Forescoutによると、大きな課題の一つは、多くの医療機器が一般的なITシステムよりもアップグレードしにくいことです。専用設計のシステムで、寿命が長く、ソフトウェア環境も厳しく管理されているためです。画像診断システムや患者ケア機器などは、古いOSや組み込みコンポーネントで動作していることも多く、アップグレードにはベンダーの関与や規制当局による審査、場合によっては機器そのものの交換が必要になります。

「こうした専用機器の多くは、最もアップグレードが難しい資産であり、患者のケアに欠かせないものも少なくありません」とTrivellato氏は話します。「つまり、ギャップを埋めるにはソフトウェアの更新だけでは到底足りません。医療提供者、機器メーカー、規制当局、サービスプロバイダーが何年にもわたって協調して取り組む必要があります」。組織は、近代化、検証、再認証、ライフサイクル全体にわたる更新計画に、多額の投資が必要になると覚悟しておくべきだと同氏は指摘しています。

Forescoutの調査では、ITシステムの50%がPQCに対応していた一方で、インターネットに公開されている医療システムでTLS 1.3に対応していたのは31%にとどまりました。この点にも注目すべきです。この差は、社内ITの対応を進めるだけでは、組織全体の備えが整うとは限らないことを示しています。

「多くの医療機関は、中核となるIT基盤の一部で近代化に投資してきました。従来型IT资産のPQC対応率が高いのは、そのためです」とTrivellato氏は説明します。ただし、インターネットに公開されているシステムの多くは、従来型のITではありません。臨床ソフトウェア、医療情報プラットフォーム、第三者が運用するマネージドサービスなど、用途に特化した技術で、長期間使われ続ける傾向があります。こうしたプラットフォームはPQCの観点で特に重要です。組織間のデータ交換、患者ポータル、クラウド環境、遠隔放射線診断サービスの提供事業者、外部パートナーとのやり取りに使われているためです。

「まさにこうした環境で、TLS 1.3の導入率は依然として低く、移行も最も困難になるとみられます」とTrivellato氏は指摘します。「その結果、医療分野は環境の一部で近代化に意義ある投資をしてきたものの、機微なデータをやり取りする経路の保護は、依然として大きな課題として残っています」。

リソースが限られた医療提供組織は、機器の種類だけで判断せず、リスクに応じてPQCへの移行に優先順位を付けるのが出発点として有効です。まず保護すべきは、電子健康記録(EHR)、医用画像、検査記録、処方記録など、機微で長期にわたり保存されるデータです。患者ポータル、API、VPNゲートウェイなど、比較的短期間でアップグレードできるインターネット接続システムも重要だと、Trivellato氏は述べます。次の段階は、そのデータがどこに保存され、どこを通過し、どのシステムが外部ネットワークに公開しているのかを把握することです。Trivellato氏は「重要なのは、可視化から始めること、価値の高いデータとインターネットに公開された接続を優先すること、そして現実的にアップグレードできるシステムに早期の取り組みを集中させつつ、できない資産については移行ロードマップを描くことです」と話しています。

翻訳元: https://www.darkreading.com/iot/exposed-healthcare-systems-quantum-ready

本記事は darkreading.com の記事を翻訳・要約したものです。