日本語版
最新ニュース
健康

きめ細かな技術在庫の不足が依然として問題

Christopher Plummer 氏、シニア サイバーセキュリティ アーキテクト、ダートマス ヘルス社 クリストファー・プラマーは、米海軍のサイバーセキュリティ請負業者として 10 年間、潜水艦メンテナンス プログラムをサポートしました。彼は現在、Dartmouth Health でシニア サイバーセキュリティ アーキテクトを務めています。シフトは衝撃的だった。 「核の機密を守ることは、医療を守ることよりも簡単だった」とプラマー氏は語った。 「それが真実なのは、政府が何をすべきかを指示しているからです。」 防衛の世界では、連邦政府の厳格な義務により、安全保障活動のあらゆる側面が規定されています。医療にはそのような明確さはありません。 HIPAA は患者の健康情報の保護を管理していますが、システム、デバイス、運用の広大な領域はその規制の枠外にあり、各組織の独自の判断と予算に従って保護されています。その結果、全国の 6,000 の病院がさまざまなレベルのサイバーセキュリティの成熟度で運営されており、フルタイムのセキュリティ担当者が 1 人も不足している病院もあります。プラマー氏は、小規模な病院で唯一のサイバー FTE として医療従事者としてのキャリアをスタートしたため、リソースが不足している組織でセキュリティ専門家が直面している孤立感について、経験に基づいて語ります。 ポッドキャスト: 新しいウィンドウで再生する | ダウンロード (長さ: 54:19 — 37.3MB)購読する: アップルのポッドキャスト | スポティファイ 脆弱性のギャップ 最近の…

きめ細かな技術在庫の不足が依然として問題

1771304591
2026-02-10 12:00:00

Christopher Plummer 氏、シニア サイバーセキュリティ アーキテクト、ダートマス ヘルス社

クリストファー・プラマーは、米海軍のサイバーセキュリティ請負業者として 10 年間、潜水艦メンテナンス プログラムをサポートしました。彼は現在、Dartmouth Health でシニア サイバーセキュリティ アーキテクトを務めています。シフトは衝撃的だった。 「核の機密を守ることは、医療を守ることよりも簡単だった」とプラマー氏は語った。 「それが真実なのは、政府が何をすべきかを指示しているからです。」

防衛の世界では、連邦政府の厳格な義務により、安全保障活動のあらゆる側面が規定されています。医療にはそのような明確さはありません。 HIPAA は患者の健康情報の保護を管理していますが、システム、デバイス、運用の広大な領域はその規制の枠外にあり、各組織の独自の判断と予算に従って保護されています。その結果、全国の 6,000 の病院がさまざまなレベルのサイバーセキュリティの成熟度で運営されており、フルタイムのセキュリティ担当者が 1 人も不足している病院もあります。プラマー氏は、小規模な病院で唯一のサイバー FTE として医療従事者としてのキャリアをスタートしたため、リソースが不足している組織でセキュリティ専門家が直面している孤立感について、経験に基づいて語ります。

脆弱性のギャップ

最近の React2Shell の脆弱性は、複雑な環境に埋もれた侵害されたコンポーネントを見つけるのは依然として手作業で骨の折れるプロセスであるという、医療システムのセキュリティ チームにとって不都合な事実をさらに強めました。プラマー氏はこれを Log4J 危機と比較し、その脆弱性が最初にニュースになった数か月後に彼のチームが別の Log4J 脆弱性システムを発見したと指摘しました。このシステムはネットワークの奥深くに位置しているため、悪用可能なリスクはありませんでしたが、その永続性は、コンポーネント レベルの検出がいかに頑固なままであるかを示しています。最も有能で人員が豊富なセキュリティ チームは、これらの問題を効率的に追跡できます。専任の警備スタッフがいない田舎の病院では、感染に気付かない可能性があります。

この問題は、SBOM の約束の行き詰まりに直接関係しています。ソフトウェア部品表の概念は、標準と提供メカニズムをめぐって業界で何年にもわたって議論を引き起こしてきましたが、運用上の採用はほとんど実現していません。成熟したプログラム全体に広く導入されているセキュリティ ツールは、バージョン レベルでの個別コンポーネントの識別にほとんど対処していません。 「ほとんどのセキュリティ チームは、SBOM を運用するための最終目標が何になるのかについては闇の中です。なぜなら、その実現方法さえまだ把握できないからです」とプラマー氏は言います。

医療機器については、代替アプローチを提案しました。それは、機器がコンポーネントを自己目録化し、その情報を中央リスニングステーションに報告できるようにする業界全体の標準です。医療システムは、患者に取り付けられた人工呼吸器、X 線装置、その他の機器に対して侵襲的なセキュリティ スキャンを実行することを回避します。毎月のペースで実行される軽量のオンデバイス機能は、デバイスの安全性を危険にさらすことなく、バージョンレベルのコンポーネント データを配信できます。この概念は、HL7 や FHIR などの既存の医療データ標準を反映しており、共有合意による相互運用性を可能にします。デバイス メーカーの大規模なエコシステム全体でこのような標準を調整することは非常に困難ですが、新たな脆弱性が公開されるたびにベンダー Web サイトから SBOM を手動でダウンロードするという現在の代替手段は、まったく持続不可能です。

統合、コンテキスト、およびアラートの問題

医療システムのセキュリティにおけるベンダー環境は積極的に統合されており、企業はオールインワン プラットフォームを目指して競い合っています。プラマー氏は、統合ツールの恩恵を受ける小規模でリソースに制約のある組織にとって、この傾向に価値があると考えています。より成熟したプログラムの場合、そのダイナミックさによってリスクが生じます。複数の製品カテゴリにわたる統合を追求するベンダーは、多くの場合、本来の強みを弱めます。 「4 つまたは 5 つのツールを使ったソリューションを実現するための取り組みには感謝していますが、成功した結果として名を連ねることができたということを忘れないでください」とプラマー氏は言いました。 「それを釘付けにしてください。」

長年にわたって購入決定を支配してきた最善のアプローチにより、無関係な複数のプラットフォームから信号が届き、応答アクションには複数のレバーを引く必要があり、テレメトリには一貫性が欠けているという断片化された運用環境が生み出されました。特に API がツール間の統合ギャップを埋めるのに十分なほど成熟しているため、プラマーはプラットフォームの統合に対してよりオープンになっています。重要なのは、製品ポートフォリオを拡大するベンダーが、市場での地位を獲得した機能の品質を確実に維持できるようにすることです。不適切に実行された統合は有益であると同時に有害であると同氏は警告した。

警戒心の疲労が課題をさらに悪化させます。成熟したセキュリティ プログラムのすべてのツールは一連の通知を生成し、スタッフが限られているチームは本物の脅威をノイズから区別するのに苦労しています。プラマー氏は、上から始めることを強調しました。まず忠実度が高く、結果が最も高い 3 つのアラートに焦点を当て、次に下に向かって作業します。脆弱性データをコンテキスト化することが、このプロセスの中核となる困難です。悪用に必要な特定の条件を理解していなければ、環境内にコンポーネントが存在するだけでは、警告を発する根拠としては不十分です。 Dartmouth Health は、ビジネスへの影響分析を実施して、すべての組織機能を重要度によってランク付けし、それに応じてセキュリティの優先順位を割り当てています。最も重要な臨床業務をサポートするシステムの脆弱性には、即時の対応が必要です。隔離された影響の少ないシステムには同じ脆弱性が存在しません。各病院の計算方法は異なるため、プラマー氏はチームが従う意思決定の手段としてこの演習を重視しています。

戦いの両側に AI を導入

サイバーセキュリティの攻撃面では、AI はすでに目に見える影響を与えています。過去 2 ~ 3 年でフィッシング ペイロードの品質は劇的に向上し、文法上のエラーが減り、より説得力のある書式設定が行われ、ソーシャル エンジニアリングがますます洗練されてきました。プラマー氏は、攻撃者が Google の BIMI 電子メール認証標準実装の抜け穴を悪用して、正規のブランド検証マークを含むフィッシング メッセージを送信した、2023 年 6 月に Gmail の脆弱性を自身が発見したことを指摘しました。このエピソードは世界中のメディアで取り上げられ、Google、Microsoft、その他の主要テクノロジー企業のインフラストラクチャの変更を促し、攻撃者がどのように認証システムの弱点を継続的に調査しているかを浮き彫りにしました。

防御面では、AI の貢献は依然として中立に近いままです。プラマー氏は、世界の ChatGPT ユーザーの上位 3% にランクされており、自分自身をこのテクノロジーの熱心な学習者であると述べています。彼は、セキュリティ製品への AI 統合が成功する場合も失敗する場合も見てきました。実装を成功させるには、依然として人間による大幅な監視が必要です。 AI はデフォルトで慎重かつ過保護な推奨を行う傾向があり、誤検知を自信を持って無視するために必要な組織上の微妙なニュアンスに苦戦しています。セキュリティ チームが AI に解決してほしいと最も望んでいる深い行動データ分析の問題 (正当に見える宛先へのビーコンの検出、ネットワーク テレメトリを通じてデータを漏洩する空洞化されたプロセスの特定) は、依然として現時点では手の届かないところにあります。期待と現実とのギャップは医療の枠をはるかに超えていますが、関係するリスクを考えると病院はそれを痛感しています。

テイク・イット・アウェイ
  • Health ISAC または地域の情報共有組織に参加して、脅威インテリジェンス、ピア コラボレーション、セキュリティ ソリューションに対する潜在的なグループ購買力にアクセスしてください。
  • ビジネスへの影響分析を実施して、重要度によって組織機能をランク付けし、その結果を使用して脆弱性のトリアージ、脅威のモデリング、およびセキュリティのユースケースに優先順位を付けます。
  • ベンダーの統合を慎重に評価します。プラットフォームはリソースが不足しているチームに利益をもたらしますが、複数のカテゴリに進出するベンダーは、中核となる機能で卓越性を維持する必要があります。
  • SBOM の運用ギャップに対処するために、医療機器コンポーネントの自己報告に関する業界標準を推進します。
  • 脆弱性をカタログ化するよりも、脆弱性の状況を説明することを優先します。悪用に必要な条件を理解していなければ、環境内にコンポーネントが存在してもほとんど意味がありません。
  • 現実的な期待を持って、セキュリティにおける AI の統合に取り組みます。現在の実装には人間による大幅な監視が必要ですが、明確に定義された特定の問題を解決する集中ツールとして最適に機能します。

プラマーが述べたように、期待のギャップは、医療業界のセキュリティ リーダーが認識する比喩に値します。 「AI がツールボックス全体である必要はありません」と彼は言いました。 「私たちが必要としているのは、本当に賢い人間が振り回して本格的な作業を行える、本当に優れたツールであることだけです。」

共有共有

#きめ細かな技術在庫の不足が依然として問題

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。