多くの医療機器がポスト量子暗号への移行に対応できず

医療機器の分析により、ポスト量子暗号(PQC)への移行に対応できる機器はごく一部にとどまり、医療機関が将来、量子コンピューターを使った攻撃を受けるリスクが高いことがわかりました。この分析は、サイバーセキュリティ企業のForescoutが、50を超える医療提供組織で使われている250万台以上の医療IoT(IoMT)機器を対象に実施したものです。調査結果は、2026年10月発行のPQC in Healthcare Reportで公開されています。

量子コンピューターは量子状態を利用して情報を処理するため、一般的なコンピューターを大幅に上回る計算能力を持ちます。現在のスーパーコンピューターでも解けない複雑な問題を処理できます。量子コンピューターなら数分から数時間で解ける問題でも、現在最も強力なコンピューターでは数千年かかることがあります。その用途の一つが、現在の暗号方式の解読です。

量子コンピューターはまだ開発途上にあります。ただしGoogleは、現在進んでいる技術的進歩により、早ければ2029年にも、今後5年以内に現行の暗号方式が時代遅れになる可能性があると予測しています。差し迫ったリスクはないように見えるかもしれませんが、暗号化されたデータを今のうちに収集しておき、量子コンピューティングが十分に進歩した時点で解読する可能性があります。Forescoutは、医療データは長期にわたって価値を持つため、口座番号やクレジットカード情報のように容易に変更できるデータと比べて、医療分野のリスクはより大きいと警告しています。

分析によると、PQCに対応するSSH実装を使っているのは、IoMT機器の6%、運用技術(OT)機器の16%にとどまります。医療機関はこれらの機器をさまざまな業務で利用していますが、中でも患者ケアに使われるIoMT機器は、PQCに対応できる割合が最も低い結果でした。これに対し、IT機器ではおよそ50%がPQCに対応できます。

PQCは、量子コンピューターによる攻撃を防御できる新しい暗号アルゴリズムを使う技術です。しかし医療分野では、使用中の医療機器の多くがPQCに対応できないため、特に深刻な状況にあります。対象には、電子医療記録(EMR)や医用画像管理システム(PACS)のように機微な医療データを大量に保持するシステムや機器のほか、患者モニター、画像診断装置、輸液ポンプ、検査機器といった患者ケア用の機器も含まれます。

こうしたシステムや機器は寿命が長い傾向にありますが、新しい暗号標準に対応するためのアップグレードを含め、更新手段は限られています。また、その多くはインターネットにも公開されており、攻撃を受けやすい状態です。研究者らは、EMRやPACSを含む、インターネットに公開された5,500のシステムを特定しました。公開されている医療情報システム全体のうち、標準化されたPQCに対応できる唯一のTLSバージョンであるTLS 1.3をサポートしていたのは、わずか31%でした。TLS 1.3のサポート率は、PACSで6%、EMRで33%、検査管理システムで13%でした。

量子コンピューターを使った攻撃からデータを守るカギは、事前の準備です。Forescoutのリサーチ担当バイスプレジデントであるDaniel dos Santos氏は、次のように述べています。「PQCへの移行は、単なる暗号のアップグレードプロジェクトではありません。医療機関は、最も機微なデータをどの資産が保存、処理、伝送しているのか、どのシステムが現実的にアップグレードできるのか、どこで補完的な対策が必要になるのかを把握する必要があります。今回の調査では、移行への備えが最も不十分な機器が、医療機関が患者ケアの提供で最も頼りにしている機器と重なることが多いとわかりました。こうした資産と、それらが扱うデータを可視化することが、実用的な移行戦略を立てる上で欠かせません」

Forescoutは、医療機関に対して今すぐ準備を始めるよう推奨しています。まず、IT、OT、IoT、IoMTの各機器を含むすべてのシステムと機器、さらにデータの種類と接続状況について、網羅的かつ正確な資産目録を作成し、インターネットに公開された接続を優先します。次に、すべての資産についてPQCに対応できるかどうかを評価します。対応できない資産は、アップグレードか補完的な対策の優先対象とします。特に、患者ポータル、外部向けAPI、VPNゲートウェイ、組織間のデータ交換といった、インターネットに公開された接続が優先です。可能な場合はTLS 1.3を強制します。アップグレードできないシステムはセグメント化して隔離し、PQCへの対応状況をガバナンス、調達、リスク管理のプロセスに組み込む必要があります。さらにForescoutは、ベンダーがPQCのロードマップや移行のスケジュールを把握しているかを確認し、代替策が提供されていない場合は特に確認するよう勧めています。

翻訳元: https://www.hipaajournal.com/medical-devices-incapable-transition-post-quantum-cryptography/

本記事は hipaajournal.com の記事を翻訳・要約したものです。