医療機器に安易にパッチを適用できない理由
接続医療機器のソフトウェアは規制対象製品の一部であるため、安易なパッチ適用はできません。変更にはメーカーによる再検証が必要となる場合があり、病院が一方的にパッチを適用すると、サポートや認証が無効になる可能性があります。その結果、既知の脆弱性を持つソフトウェアが、合法的に何年もの間稼働し続ける事態を招きます。
この制約があるため、この分野の対策戦略はノートパソコン向けとは大きく異なります。機器自体を修正できないため、代わりに周囲のネットワークを変更する必要があり、人々が依存する臨床ワークフローを中断させることなく、すべての制御策を選択しなければなりません。公開を控えるべきは、機器レベルの詳細情報です。モデル番号、ファームウェアバージョン、そしてパッチ未適用と判明しているユニットは、公開されれば攻撃の標的リストとなりかねません。
このテンプレートは、以下の7つのシーンで構成されています。機器が「凍結」される理由、攻撃者が機器に到達することで何を得るか、セグメンテーションと通信制御の2つのシーン、パッチ適用ではなく監視に焦点を当てること、臨床スタッフが取るべき行動と避けるべき行動、そして次期機器購入前に確認すべき質問事項です。

