1746289363
2025-04-30 11:00:00
ゴードン・グロッシュ、CISO、テキサス小児病院のヘルスケアテクノロジー管理部長
Gordon Groschlが8か月前にテキサス小児病院でCISOとヘルスケアテクノロジー管理のディレクターの二重の役割を引き受けたとき、彼の範囲の一部は、ヘルスケアITのトリッキーな(そして急速に進化する)ニッチ – 生物医学機器の1つでした。
組織の18年のベテランであるGroschlは、現在、70人以上の生物医学的専門家の大規模なネットワークを監督し、現代医学で最も敏感で相互接続されたデバイスの一部を確保することを任されています。
「生物化された技術者の役割は根本的に変化しています」とグロッシュは言いました。 「現在、すべてがネットワーク上にあります。すべてがデータを交換したいと考えています。それは、サイバーセキュリティがもはや後付けになることができないことを意味します。」
ポッドキャスト: 新しいウィンドウで再生します | ダウンロード (期間:43:19 – 29.8MB)
購読する: アップルポッドキャスト | Spotify | アンドロイド | パンドラ | ihartrodo | ポドカセー | ポッドキャストインデックス | メール | チューン | RSS
従来のIT資産とは異なり、MRIや注入ポンプなどの医療機器には、エンドポイント検出ソフトウェアやドメイン統合などの標準的なセキュリティ制御を禁止する厳格なベンダーが課した制限があります。これらのデバイスの多くは、ソフトウェアライフサイクル管理を念頭に置いて設計されていなかった、とGroschlは指摘し、頻繁に出荷するオペレーティングシステムよりも頻繁に長生きしています。
「あなたは本質的に脆弱性を継承しており、ITの世界でのようにパッチを当てることはできません」と彼は言いました。 「それはすべてを変えます。」
課題の規模は重要です。テキサスの子供たちは、米国最大の医療複合施設であるヒューストンメディカルセンターで事業を展開し、オースティンに事業を拡大し、両方のメトロポリタン地域に200近くの診療所と緊急ケアセンターがあります。 「私たちは子供と女性に救命救急を提供しており、フットプリントは成長し続けています」とグロッシュは言いました。
施設からファイアウォールまで
歴史的に、生物医学工学チームは施設部門に報告し、機械的な維持と運用のメンテナンスに焦点を当てていました。しかし、テキサスの子供たちは、その報告構造が何年も前に再評価され、バイオームは今やIT傘の下にしっかりと座っています。 Groschlの最近の任命により、病院は、臨床エンジニアではなく、ITネイティブのリーダーを舵取りで配置することで決定的なシフトを行いました。
「私たちはIT成熟曲線を加速しようとしています」と彼は説明しました。 「そしてそのためには、上部にサイバーセキュリティDNAが必要です。」
グロッシュは、その変化に伴う文化的移行を認めました。バイオームチームは、数十年にわたる実践的な機器体験を備えたベテランの退役軍人を誇っていますが、ほとんどはデジタルセキュリティやアクセス管理の訓練を受けていません。そのスキルギャップは、Groschlが「相互学習」と呼ぶものの機会を生み出しました。
「彼らは私に臨床的現実を教えています。私は彼らがITガバナンスをナビゲートするのを手伝っています」と彼は言いました。
学習を制度化するために、グロッシュと彼のリーダーシップチームは、最初の3か月を費やして部門のサイバーリーディングの詳細な監査を実施しました。脆弱性管理とアクセスコントロールの2つの領域がすぐに際立っていました。ほとんどの医療機器はドメイン結合ではなく、多くは標準化されたログインプロトコルを欠いていました。
チームはまた、アイデンティティの検証に対する一貫性のないアプローチを発見しました。 「パスワードだけに依存することはできません」とグロッシュは言いました。 「攻撃者がAIを使用して人々になりすましていることを直接見てきました。YouTubeのDeepfake Audioを使用して赤チームテストを実行しました。
これらの問題に対処するために、Groschlは生物医学のセキュリティのための専用のITリードを雇い、進捗を監視するためにダッシュボードを実装しました。 「今はフライホイールです」と彼は言いました。 「継続的な改善のループを開始しました。」
部門はまた、生物医学のセキュリティを専門とするマネージドサービスプロバイダーにも関与しています。 「これらの企業は、ユニークなベンダーの関係、デバイスの制約、FDA規制を理解しています」と彼は言いました。 「彼らはラップトップを確保しようとしていません。彼らはこれのために構築されています。」
ベンダー、規制、およびリスク
さらに問題を複雑にすることは、ベンダーの特大の影響です。臨床チームは、それではなく、ユーザビリティと診断の精度に基づいて購入の決定を促進することがよくあります。これにより、セキュリティリーダーは、選択しておらず、簡単に構成できないデバイスを保護しようとするといううらやましい立場になります。
「臨床医は、患者のケアに最適なものを望んでいます」とグロッシュは言いました。 「しかし、これらの決定は、重大な下流のセキュリティリスクを引き起こす可能性があります。」
あるケースでは、ベンダーがネットワーク内で横方向の動きのリスクをもたらすリモートアクセス機能を主張したことを思い出しました。これに対抗するために、Groschlは、病院が制御するゲートウェイを介してルートするためにすべてのベンダーアクセスを要求するポリシーを実装しました。
「私たちは今、パイプを制御します」と彼は言いました。 「彼らは私たちのプラットフォームを使用してデバイスに到達します。逆ではありません。」
最善の努力にもかかわらず、いくつかのリスクは手に負えないままです。デバイスメーカーはソフトウェア企業ではない、とGroschlは指摘しており、そのデバイスは、10〜15年間運営されると予想されていても、Windows 10のような時代遅れのオペレーティングシステムで出荷できます。
彼は、FDAが長期的なサポートと安全な設計慣行を義務付ける上で重要な役割を果たしていると考えています。 「規制の枠組みは改善されていますが、2035年または2040年まで実際の結果は見られません」と彼は言いました。 「それがこれらのマシンがどのくらいの期間稼働しているかです。」
テキサスの子供たちは、サードパーティのリモートアクセスに向けて慎重な姿勢を採用しています。製造業者がデバイスをリモートでサービスする必要がある場合、Groschlのチームは、明示的に必要になるまでベンダーアカウントを無効にし、その後それらを再確保します。
「一時的なパスワードを発行し、セッションを監視し、作業が完了したらシャットダウンします」と彼は言いました。 「そして、私たちはプラットフォームへのリモートアクセスのためにアイデンティティ検証を動かしました。」
戦場としてのアイデンティティ
特定の精査を受けた領域の1つは、アイデンティティとアクセス管理です。 Groschlによると、これは攻撃者がますます努力を集中する場所であり、それに応じて医療システムが投資しなければならない場所です。
「アイデンティティがすべてです」と彼は言いました。 「サービスアカウント、請負業者へのアクセス、機械のアイデンティティ – ロックダウンしていない場合、あなたは脆弱です。」
これに応じて、テキサスの子供は、時間制限のあるアクセス制御を実装し、空港で使用されているものと同様のサードパーティのID検証システムに移行しています。目的は、ヘルプデスクに負担をかけたり、誤りのある手動プロセスに依存せずにユーザーをリアルタイムで検証することです。
「同じセッションで、パスワードとマルチファクター認証の両方を誰かにリセットさせることはできません」とGroschl氏は言います。 「それは赤い旗です。」
また、新しいプロセスでは、請負業者がアクセスの変更を要求したときに、マネージャーが身元確認ビデオ通話に参加する必要があります。この追加の摩擦により、運用上の緊張が生じましたが、グロッシュはそれが必要なトレードオフであると主張しています。
「セキュリティを便利にすることはできません」と彼は言いました。 「時には、正しいことをするために不人気でなければなりません。」
インフラストラクチャとプロセスを超えて、Groschlは、HR、Finance、ITなどのリスクの高い部門を教育する必要性を強調しました。これらのチームは脅威レベルの上昇に直面しており、フィッシングシミュレーションとレッドチームテストで定期的に標的にされています。
「攻撃面が大きいため、教育キャンペーンをこれらのグループに合わせて調整します」と彼は言いました。 「私たちは誰もが同じように扱うことはできません。」
それを奪ってください
- バイオメディカルエンジニアリングをIT部門に統合して、ガバナンスとサイバーセキュリティの調整を改善します。
- 徹底的な監査を実施して、アクセス制御と脆弱性管理のギャップを特定します。
- ITの専門家を雇って、デバイスのセキュリティに関する臨床工学と提携します。
- ダッシュボードを使用して、時間の経過とともにアクセスとパッチングの改善を追跡します。
- すべてのリモートベンダーアクセスのために、病院制御のゲートウェイを確立します。
- 機器の選択のセキュリティへの影響について臨床的意思決定者を教育します。
- 医療機器の安全な設計原則を強制するための規制圧力を推進します。
- リモートユーザーと請負業者にサードパーティのID検証を実装します。
- 搾取を防ぐために、セッションごとに1つの資格情報へのアクセスの変更を制限します。
- リスクの高い部門にターゲットを絞ったセキュリティ意識向上トレーニングを提供します。
Groschl氏は、保護と生産性のバランスをとる行為を反映して、「セキュリティはノーと言うことではありません。信頼を獲得することです。そして、その信頼を獲得する唯一の方法は、透明性、共感、コラボレーションを通してです。」
関連コンテンツ
#Groschlはテキサスチルドレンズでバイオメディカルサイバーを嗅ぎ取る
