1774998407
2026-03-17 11:00:00
Phil Curran 氏、クーパー大学ヘルスケア CISO
Cooper University Health Care は、ギャップを埋めるために 18 か月にわたる取り組みを開始したとき、ネットワークに接続されている 10,000 台以上の IoT および医療機器のうち、わずか 25% しか可視化できていませんでした。 CISO の Phil Curran 氏は、管理されていないデバイスはサイバーセキュリティと患者の安全に重大なリスクをもたらすと述べました。
従来のエンドポイントは十分に保護されていましたが、何千もの輸液ポンプ、患者モニター、診断システムは時代遅れのソフトウェア、脆弱なアクセス制御、一元管理された所有権記録で運用されていませんでした。この取り組みにより、最終的に 100% のデバイス可視化が達成され、IT、情報セキュリティ、臨床工学間の連携に基づいて構築された持続可能なセキュリティ モデルが生み出されました。
この取り組みは、パッシブ ネットワーク監視ツールを利用してネットワーク上のすべてのデバイスをカタログ化する検出フェーズから始まりました。このツールは、臨床業務を妨げることなく、デバイスの種類、オペレーティング システム、パッチ レベル、脆弱性を特定しました。同様に重要なのは、発見段階で各デバイスを内部所有者 (生物医用工学部門、IT、または別のグループ) にマッピングしたことです。この取り組みが始まる前は、クーパー社内では特定のデバイスの責任者が誰であるかを明確に言える人は誰もおらず、その曖昧さにより調整された修復がほぼ不可能になっていました。
カラン氏は、部門を超えたコラボレーションがプロジェクトの成功にとって最も重要な要素であると強調しました。この組織は、IT、情報セキュリティ、臨床工学、および臨床の最前線の関係者を含む、部門を超えた専門のチームを結成しました。生体医工学チームには特に注意が必要でした。なぜなら、このグループは以前に IT から切り離されており、その関係には組織内での摩擦があったからです。サイバーセキュリティ チームは、biomed の使命を支援することが目標であり、biomed の責任を引き受けることではないことを示すことで、パートナーシップの再構築に取り組みました。
医師の擁護者たちは診療科に出向き、この取り組みは患者を保護するために存在するものであると説明し、臨床指導者へのアンケートやインタビューは、セキュリティ チームが維持する必要があるワークフローを理解するのに役立ちました。教育はプロジェクト全体を通じて継続的な役割を果たしました。カラン氏は、チームはこの取り組みが情報セキュリティの権限を拡大するためのものではなく、患者の安全のためのものであることをすべての関係者が理解できるようにするために多大な時間を費やしたと述べた。指針となる原則は、患者のケアを中断してはいけないということでした。カラン氏はスキャン中の MRI を例に挙げ、患者がテーブルに座っている間にデバイスが故障する原因がサイバーセキュリティにあるべきではないと説明しました。
ネットワークのセグメント化、デバイスの強化
ネットワーキング チームは、各物理的な場所に VLAN を展開して高リスクのデバイスを別のネットワーク セグメントに隔離することで中心的な役割を果たしました。カラン氏はインフラストラクチャ グループの功績を直接認め、サイトごとにセグメンテーションを設定するという実践的な作業がなければプロジェクトは成功しなかったであろうと指摘しました。完全に保護できなかったデバイスの場合は、デバイスを隔離されたセグメントに移動することが主な補償制御として機能しました。
あるインシデントは、感染した研究室デバイスがまだ独自の VLAN に配置されていなかったため、より広範なネットワークにアクセスした際の緊急性をさらに高めました。また、チームは各デバイス カテゴリのセキュリティ ベースラインを開発し、不必要なインターネット アクセスを削除し、不要なサービスを無効にし、重要なシステムに多要素認証を導入する強化フェーズを通じてそれらを適用しました。カラン氏によれば、医療機器の脆弱性スキャンは、2年前には考えられなかった行為であり、日常的に行われるようになった。 Cooper は、2025 年 6 月に最後の Windows XP システムを廃止したという節目を迎えました。
調達におけるセキュリティの組み込み
Cooper は、法務部門と協力してパッチ適用、スキャン、およびセキュリティ評価の文言をベンダー契約に追加することで、調達プロセスにセキュリティ要件を組み込みました。 「それが契約に記載されていない場合、率直に言って、ベンダーは何の注意も払わないだろう」とカラン氏は語った。
この組織は、技術評価中にベンダーにソフトウェア部品表 (SBOM) と MDS2 フォームを要求し始めましたが、ベンダーの約半数は当初 MDS2 ドキュメントの提供に抵抗しました。カラン氏は、関与するベンダーは対立するより協力してより良い結果を生み出したと述べ、他の医療システムに対しても調達サイクルの早い段階でこれらの要件を組み込むよう奨励した。リスク評価は導入の決定に直接反映されるようになりました。定義されたしきい値を下回るスコアのデバイスは設置に進みますが、高リスクのデバイスは稼働前に経営陣の承認が必要です。
Cooper は現在、IoT および医療機器環境向けのゼロトラスト アーキテクチャを設計しており、リスク評価の頻度を増やす計画を立てています。また、デバイスのオンボーディングと廃止を自動化して、デバイスがネットワークに出入りするときに情報セキュリティが自動的に通知されるようにする予定です。
テイク・イット・アウェイ
- パッシブ監視ツールは、臨床業務を中断することなく、デバイス、所有者、脆弱性を特定できます。
- VLAN によるネットワークのセグメント化は、完全にセキュリティを確保できないデバイスを補償するための主要な制御です。
- IT、サイバーセキュリティ、臨床工学間の部門を超えたコラボレーションは早期に開始し、プロジェクトのライフサイクル全体を通じて継続する必要があります。
- ベンダー契約にセキュリティに関する文言を組み込むと、非公式な要求では得られない交渉力が生まれます。
- 患者の健康情報を保護するために、情報セキュリティは廃止を含むデバイスのライフサイクル全体に関与する必要があります。
カラン氏は、この取り組みはクーパーの臨床スタッフに対するセキュリティチームの見方を変えたと語った。 「私たちは、あなたが患者の治療を続けることができるように、あなたと一緒に働く人として知られたいと思っています」と彼は言いました。
#エッジデバイスを保護するための機能横断的なコラボレーションの鍵
