1724072527
2024-08-19 09:00:59
先月の3日間、 失敗したアップデート セキュリティ ソフトウェア企業 CrowdStrike のこの攻撃により、世界中で推定 850 万台の Windows デバイスがダウンしました。IT 専門家の一団がメリーランド大学医療システムの病院や外来センターを訪れ、恐ろしい「死のブルー スクリーン」に襲われたデバイスを根絶しました。
「誰かがオフィスビルで我々を撮影した写真があります」と、同システムの上級副社長兼最高情報責任者のジョエル・クライン氏は言う。「そこには、PC技術者、プロジェクトマネージャー、そして普段はコンピューターの内部に入り込むことのない私のような人間が混在していました。」
この停電により、 病院、911コールセンター、航空会社、企業 7月19日の深夜過ぎに、世界的にランサムウェア攻撃が始まり、企業は推定10億ドル以上の収益損失を被った。当初の大規模なランサムウェア攻撃の懸念が払拭された後、修正にはIT担当者が影響を受けた各コンピューターから欠陥のあるファイルを手動で削除する必要があるとの噂が急速に広まった。
メリーランド大学医療システムでは、50 か所の拠点にあるラップトップ、ワークステーション、サーバーの約 3 分の 2 が CrowdStrike のアップデートによって使用不能になり、修正には数千時間の工数を要する大変な作業となりました。
「私たちのチームメンバーは、システム全体で高品質で世界クラスの患者中心のケアを提供することに常に注力しています」とメリーランド大学医療システムの社長兼CEOであるモハン・スンタ博士は声明で述べた。「私たちの組織が一日中、週末、そして翌週初めまで、CrowdStrikeに関連する課題に対応し、乗り越えることができたことを非常に誇りに思っています。」
ここでは、IT 史上最も多忙な時期の 1 つがメリーランド州最大の病院システムでどのように展開したかを、システム広報担当者から提供されたインタビューと情報を基に時系列で示します。
7月19日午前12時9分
医療システムの最初のデバイスは、CrowdStrike から破損した更新ファイルを受信しました。その後 1 時間半で、システム全体の約 33,800 台のデバイスのうち 20,000 台近くがファイルを受信し、使用できなくなりました。個別のトラブルシューティングは機能しませんでした。問題を報告するための電話とチケットが IT ヘルプ デスクに殺到しました。
午前1時
クライン氏は、システム停止を知らせる電話を受けた。すぐに、ショック・トラウマの副社長クリスティ・スネデカー氏と、エンドユーザー・コンピューティング担当シニア・マネージャーのアダム・カンタベリー氏も目を覚まし、電話に出て、何が起こっているのか把握し始めた。
午前2時
医療システム全体のすべての病院と施設は、「ダウンタイム手順」を開始するように指示されました。これは、完了するためにコンピューターやその他のテクノロジーを必要とする手順に代わる、非技術的なプロトコルです。
コンピューターは医療提供のほぼすべての側面と絡み合っている。コンピューターにより、医師や看護師は患者の服用中の処方薬やアレルギーの有無など患者の全医療履歴にほぼ即座にアクセスでき、検査室や薬局にすぐに指示を出すことができる。しかし、テクノロジーによって医療はより安全で効率的になるとはいえ、テクノロジーがなくても患者を治療することはできるとクライン氏は言う。
「それでも、誰かの虫垂を取り除くことはできる。心肺蘇生もできる。命を救うケアも提供できる」とクライン氏は言う。「ただ、はるかに時間がかかり、はるかに面倒で、字も汚い」
ある意味、これは1980年代の病院の働き方への回帰だ。当時はクライン氏が救急医療に従事し、医師や看護師は患者に薬のリストを尋ね、コンピューターではなく紙のカルテで症状を記録しなければならなかった。
7 月 19 日の早朝、病院関係者は混乱の程度を把握する必要がありました。看護師は出勤と退勤を記録できるでしょうか。MRI や CT 装置は動作しているかもしれませんが、その結果を放射線科医が読めるプラットフォームに送信できるでしょうか。防犯カメラはどうでしょうか。正しく機能しているでしょうか。
午前3時で皆が眠っているときには、こうした質問に答えるのは難しいとスネデカー氏は言う。彼女はボルチモア市内のショック・トラウマ病院へ車で向かう途中、病院の各部門の責任者に電話をかけた。
「これが今起きていることです」と彼女は彼らに告げた。「目を覚まして、自分のスペースで物事がどうなっているかを把握してもらい、それから20分ほどで報告してもらいたいのです。」
午前3時
カンタベリー氏と彼の同僚は、コンピューターのブルースクリーンを突破し、問題の原因となっているファイルを削除する方法を特定したが、そのプロセスは大変なものだった。各デバイスの暗号化ソフトウェアを通過するには、48 桁のキーを入力する必要があった。システム全体の各デバイスのキーは一意であり、安全なサーバーを通じてのみアクセスできる。
2 時間後、カンタベリー氏は IT 担当者が各デバイスのロックを手動で解除するための手順をまとめた草稿を作成した。同氏はその文書をシステム全体の技術チームに配布し、修復作業を開始した。手術室、外傷蘇生ユニット、麻酔後ケアユニットなど、患者のケアに不可欠なコンピューターとワークステーションが優先された。
午前6時30分

メリーランド大学ボルチモア・ワシントン医療センターの整形外科フロアで働く准看護師のケイラ・ゼロスさんは、休みの予定だったにもかかわらず、その日は働けるかどうかを上司から電話された。
「今日はいつもと少し違う日になりそうだ」と彼女が職場に到着すると上司が言った。
コンピューターをほとんど使えない日が来るかもしれないと思うと、最初は不安だったとゼロスさんは言う。27歳の彼女は看護師になってまだ2年だ。同僚の中には紙のカルテを使っていた時代を覚えている人もいるが、ゼロスさんにとってはそれは初めての経験だった。その日彼女が勤務を割り当てられた4つの病室のコンピューターは機能していたが、検査を注文したり薬局と連絡を取ったりすることはできなかった。
その日の午後遅く、ゼロス氏と同僚たちはフロアにあるコンピューターをすべて廊下に運び出し、IT 作業員が駆け回ってロックを解除しやすくした。午後 4 時までに、ユニットのコンピューターのほとんどが再起動され、使用できる状態になったとゼロス氏は語った。
「大変な時期でしたが、私はユーモアのある人間です。自分も周りの人も落ち込ませません」とゼロスさんは言う。「あの日は士気が高まりました。多くの人が『どうしよう?』と言っているのがわかったからです」
午後9時
CrowdStrike アップデートの影響を受けたコンピューターのロックを解除する別の戦略が医療システムに伝わった。新しいプロセスはよりシンプルで高速だが、コンピューターごとに USB フラッシュ ドライブが必要だった。
カンタベリー氏と同僚たちは新しい方法を試し、コンピューターのロックを解除するための新しい手順を作成した。その後、カンタベリー氏はアマゾンでフラッシュドライブを翌日注文し、翌日の午前 4 時に自宅に届いた。その後、同氏はマイクロ センターからさらに 100 台のドライブを購入した。
「すでに持っていた分を除いて、合計でフラッシュドライブに500ドル強を費やしたと思います」とカンタベリー氏は語った。
土曜日と日曜日 – 7月20日と21日
翌日の午前 7 時頃、最初のシフトの IT 作業員がシステム全体の病院や外来センターに到着し、仕事に取り掛かりました。
各コンピューターのロック解除にかかる時間はさまざまだった。数分で済むものもあったが、作業員が個人防護服を着用して患者の部屋に入り、鍵を使ってキャビネットのロックを解除し、機器にアクセスする必要があるものもあった。
カンタベリー氏によると、IT スタッフは 1 シフトのみの勤務を義務付けられていたが、多くは 2 シフト目も勤務し、午後 10 時まで勤務していた。勤務予定外だった 200 人以上の従業員も、修復作業にボランティアとして協力した。7 月 22 日月曜日、技術チームはシステムの病院と外来センターにキオスクを設置し、遅れている従業員のロックを解除した。

今後、システム内のいくつかの病院は、対応と、他に何ができたかについて話し合う会議を開催した。医療システムにとって、緊急時の IT プレイブックをより定期的に見直し、より多くのシナリオを網羅するよう拡張することが役立つかもしれないとカンタベリー氏は述べた。
週末が終わる頃には、カンタベリーは倒れそうになっていたと笑いながら語った。金曜日の朝から日曜日の夕方までの間に、彼は5万歩近く、つまり24マイル以上を歩いた。週末は過酷だったが、明るい面もあった。
カンタベリー氏によると、ほとんどの場合、IT スタッフは何か問題が起きたときに人から連絡を受けるだけだという。しかし、7 月 19 日は彼らがヒーローだった。看護師や他の臨床スタッフは、彼らが病棟に到着するのを見て興奮した。彼らは彼らに感謝し、中にはスタッフに食べ物や飲み物を勧める人もいた。
「よかった」とカンタベリーは語った。
#CrowdStrike #が #医療システムに与えた影響