スキップしてメイン コンテンツに移動

人工呼吸器や麻酔器もハッキング!?

輸液ポンプ、インスリンポンプ、ペースメーカーなんかで
ハッキングによる遠隔操作が懸念される脆弱性が発見され話題になっていたよね(汗)

関連記事:「医療機器の脆弱性が、みるみる明らかに(汗) 」

あ...ちなみに透析装置のハッキングは、一応オレが既に実証済み(笑)
「透析装置にハッキングを試みた \_ヘ(ω`*)ポチットナ」

...そんでもって、
いよいよ人工呼吸器や麻酔器にも見つかった模様(汗)

病院の麻酔器と人工呼吸器に遠隔操作可能な脆弱性
TechCrunch Japanより

多くの病院で利用されている麻酔器と人工呼吸器で使われているネットワーキングプロトコルに脆弱性があることをセキュリティー研究者らが見つけた。悪用されると医療機器の誤動作につながる可能性もある。

医療セキュリティー会社のCyberMDXの研究者らによると、医療機器のGE AestivaおよびGE Aespireは、病院のターミナルサーバーに接続されていると、コマンド送信に利用される可能性がある。それらのコマンドは、アラームの停止や記録の改変などができるほか、悪用されると人工呼吸器や麻酔器で使用する麻酔ガスの組成を変えることもできると、研究者らは言っている。

米国土安全保障省は米国時間7月9日に勧告を発表し、この脆弱性の悪用に必要な「スキルは低い」と語った。「問題の機器は独自プロトコルを使用している」とCyberMDXの研究責任者であるElad Luz(エラッド・ルス)氏は言った。「コマンドを推測するのはごく簡単だった」。

解読されたコマンドの1つは、装置が旧バージョンのプロトコルを使用するよう強制できる(旧プロトコルは互換のために今も装置内にある)とルス氏は言う。さらに悪いことに、どのコマンドにも認証は必要ない。同氏によると「どのバージョンでも、まず一番古いプロトコルに変えるよう要求するコマンドを送り、そのあとガス組成を変える要求を送信することができる」とのこと。

「装置がターミナルサーバー経由でネットワークに接続されている限り、通信プロトコルに詳しい者ならだれでも、さまざまなコマンドを悪用することができる」。言い換えると、装置がネットワークに接続されていなければずっと安全だ。CyberMDXは、2018年10月にこの脆弱性をGEに知らせた。GEによると、AestivaおよびAespireの7100型と7900型が影響を受ける。いずれも、全米の病院および医療施設で使われている装置だ。

GEの広報担当者であるAmy Sarosiek(エイミー・サロセイク)氏はTechCrunchに対して、「正式なリスク調査を行った結果、想定されているシナリオによって、臨床上の問題や患者への直接的リスクが発生することはなく、麻酔装置自身には脆弱性はないと結論づけた」と語った。

GEは、調査の結果、国際的な医療安全基準によっても、指摘されている装置パラメータの改変が最大量で行われた場合のテストにおいても、患者治療上のリスクはなかったしている。「当社の調査によると、患者の安全に関する問題が起きたと考えられる事象は起きていない」。

同社は影響を受けた装置の台数を公表しなかったが、ガス組成を変更する機能は、2009年以降に販売されたシステムではすでに利用できないと言った。これはこれまでにCyberMDXが発表した2番目の脆弱性だ。去る6月には、広く使用されていた医療用輸液ポンプの脆弱性を発見した。

ハッキングされた医療情報を暗号化して身代金を要求する
ランサムウェアが一時、流行ったよね(苦笑)

医療施設は、セキュリティ対策が遅れているにも関わらず
シビアな個人情報を山ほど扱っていて
クラッカー(悪玉ハッカー)にとっては狙いやすく
金になりやすいんだと 〜¥

関連記事:「医療機器は関心の的となっている?」

今度は、使用中の医療機器や生命維持管理装置を乗っ取って
身代金を要求するなんてこともできちゃうかもね!?

もしかしたら、サイバー空間を介した怨恨や保険金狙いの殺人...なんてことも起きるかも(汗)

縁起でもない妄想はさておき...(苦笑)

患者さんに、より安心安全な治療を施すため
必死に目を凝らして安全管理が行われているわけなんだけど、
見えないところから、正体不明の輩に、イジくりまわされ、
それで患者さんに危害を加えられた場合、
もちろん、ハッキングした輩が悪い(罪になる)に決まってるけど、
医療現場側だって、安全管理(セキュリティ)を怠ったから
ハッキング(侵入)を許した...と責められるだろうな(汗)

大きい病院組織になると、医療情報管理部門なんてのがあって
セキュリティ対策なんかも一手に引き受けてくれるんだろうけど、
中小規模の施設では、そんな専門部署があるわけもなく

ましてや医療情報管理部門たって、
その名の通り医療情報を扱う部署であって
それら情報機器と情報インフラの管理くらいまではやっているだろうけど
逆に奴らは医療機器の知識はないんだから、
任せっぱなしじゃ、対策は後手に廻ることになるだろうね

医療機器の専門家を名乗る以上、
臨床工学技士が、サイバーセキュリティに関わっていくことは責務であると思うけどね

サイバーセキュリティなんて、
習ってないしぃ〜、知識ないしぃ〜、自分の仕事じゃないしぃ〜
...とか言って、逃げ回っていられなくなるんじゃね?(苦笑)

コメント

このブログの人気の投稿

【備忘録】Chromebookで使えるLinux(Debian)アプリ - 10選

オレのPCの使い途は、 以前このブログで書いた通り 前回、このブログで紹介した、 Chrome拡張機能だけだと、ちょっと物足りない(汗) だからといって、 モバイル対応のAndroidアプリというのもね ...Chromebookには簡単にインストールできるけど ...なので、ちょっと高度だけど、Linuxアプリを入れてみる CUIでコマンドを扱うのがメインになるんで 高度だと言ってはみたけど ここに書いたコマンドをコピペするだけなので 実はそんなに難しくないんで ぜひ、お試しを!(笑)

効果的なテープ固定!?

今まで、このネタに触れてなかったんだな ...オレとしたことが!(苦笑) 実を言うとこの件については、 オレ的には結構、こだわるところなんだよね... こんなの使って、固定強度を検証したこともあったっけ(笑) その時の発表抄録が こちら (スライドデータ消失:汗) いきなりどうしたのかというと、 某穿刺針メーカーがこれをもって 来訪しにきたことに話は始まる... 翼付きのクランプキャス針? オレ「この翼、何のためにあるの?」 翼状針(AVF針)に比べ翼が小さいので 刺す際に掴むわけではなさそう メーカー「テープ固定するためだそうです」 オレ「???」 透析用穿刺針のテープ固定についておさらい テープの固定強度って、 皮膚や部材(針本体やチューブ)への 貼付面積と比例する 翼状針で、何も考えずに、 翼にベタッと貼ったところで、 実のところ、翼とテープが浮いた状態になり 効果的に貼りついていないことが多々ある 下記画像は正面からみたところ... 赤=皮膚へ貼り付いた部分 青=部材に貼り付いている部分 見事に浮いているよね(苦笑)

漏れ電流を測ってみた

漏れ電流測定器を買ってもらった ので 各機器の定期点検項目に入れて測ってみることにした まずはおさらい...漏れ電流とは? (教科書から引用、画像をクリックしたら拡大します) ※患者測定電流は漏れ電流ではありません このうち定期点検項目として測定するのは... ・接地漏れ電流 ・外装漏れ電流(大地-外装間) ・患者漏れ電流-Ⅰ ...と、した 患者漏れ電流-ⅡとⅢは 別途、外部電源が必要なので今回はパス そして正常値(許容値)... 皆さんも国試の際には頭に叩き込んだのでは? 昨年のMDICの認定試験でも出たので辛うじて覚えてましたが、 当時は「こんなもの、実際の業務で使わんだろう!」と 高を括ってましたが、まさか使う日が来ようとは...(苦笑) ...で、実際の測定方法を備忘録を兼ねてご紹介 医療機器の電源コンセントを測定器に接続 測定器の電源コンセントは設備の3Pコンセントへ