Generic selectors
Exact matches only
Search in title
Search in content
Search in posts
Search in pages
GemMed塾 看護モニタリング

Palo Alto Networks社のソフトウェアに脆弱性があり、これを悪用した攻撃も増加、すぐさま最新バージョンへのアップデートを—NISC

2024.4.19.(金)

Palo Alto Networks社のソフトウェアに脆弱性があり、これを悪用した攻撃も増加している。ただちに最新バージョンへのアップデートを行ってほしい—。

内閣官房内閣サイバーセキュリティセンター(NISC、National center of Incident readiness and Strategy for Cybersecurity)の重要インフラグループは4月17日に「Palo Alto Networks製品の深刻な脆弱性(CVE-2024-3400)について(注意喚起)」を示し、医療機関等を含めた全分野に注意喚起を行いました。

我が国の医療機関でも、サイバー攻撃により診療停止に追い込まれる事態が散発

医療機関などがサイバー攻撃を受け、甚大な被害が発生する事例が散発しています。

例えば、2021年秋には徳島県の病院がランサムウェア攻撃を受け、2022年秋には大阪府の大規模急性期病院が被害にあいました。患者の電子カルテをはじとする医療データがすべて暗号化され病院内で利用できなくなり、全面復旧までには数か月がかかっています。

巷間、医療機関については「一般にサイバーセキュリティ対策が甘い」「鍵のかかっていない金庫のようなものである」との指摘があります。

このため、「医療情報システムの安全管理に関するガイドライン」の再改訂(第6.0版)が行われ、例えば、システム管理者のみならず、医療機関の管理者(院長)にも▼「サイバー攻撃を受けた場合に、経営の危機に陥ることも少なくない」点をしっかり理解してもらう▼どこまでが医療機関の責任で、どこからが外部業者の責任となるのかを明確化してもらう▼自院にどのような情報機器が保有され、どのような情報なのか(セキュリティ対策は確保されているのかなど)をきちんと把握してもらう—ことなどを求めています。すべての医療機関でセキュリティ対策を強化することを目指す内容となります。あわせて「立入検査でのサイバーセキュリティ対策チェック」「医療機関・システムベンダ向けのサイバーセキュリティ対策チェックリスト公表」などの取り組みも進められています(関連記事はこちらこちら)。また2024年度診療報酬改定でも【診療録管理体制加算】を見直し、その中で「サイバーセキュリティ対策への手当て」が行われています(関連記事はこちら)。



他方、政府は、コンピュータシステムへの不正アクセスやコンピュータウイルスの蔓延など情報セキュリティに関わる問題への危機感の高まりを受け、2000年に内閣官房に「情報セキュリティ対策推進室」を設置。2005年に組織体制を強化した情報セキュリティセンター(NISC)に改組し、サイバーリスクに関する情報の収集、関係者への普及啓発などを行っています(NISCのサイトはこちら)。

今般、NISCはPalo Alto Networks製の以下のソフトウェアに脆弱性が発見されたことを通知。
▽PAN-OS11.1 11.1.2-h3より前
▽PAN-OS11.0 11.0.4-h1より前
▽PAN-OS10.2 10.2.9-h1より前

対象ソフトウェアを使用しているネットワーク機器において「GlobalProtect gateway」「GlobalProtect portal」の一方または両方が設定されている場合、攻撃者によってルート権限で任意のコードを実行される恐れがあります。2024年4月15日に本脆弱性が修正されたバージョンのソフトウェアが一部のバージョンについて公開されており、NICSでは「最新のバージョンへの更新」を強く推奨しています(Palo Alto Networks社のサイトはこちら)。

ソフトウェア開発元が「最も深刻な脆弱性が含まれる」としており、実際に「脆弱性を悪用した攻撃」が増加しています。

脆弱性を放置すれば、上述のように「患者の電子カルテをはじとする医療データが暗号化され診療停止に追い込まれる」事態も発生しかねません。すべての医療機関等で早急な対応が求められます。



診療報酬改定セミナー2024MW_GHC_logo

【関連記事】

マイクロソフト社のソフトウェアに脆弱性発見、すぐさまセキュリティ更新プログラム等の適用を—NISC
マイクロソフト社のソフトウェアに脆弱性発見、すぐさま最新バージョンへの更新などの対策を—NISC
Fortinet社のソフトウェアに脆弱性あり、最新バージョンに更新しデータ改善・漏洩など防止を—NISC
医療機関のサイバーセキュリティ対策チェックリストを公表、システムベンダと協力し平時からの対策を—厚労省
医療情報ガイドライン第6.0版を正式決定!医療機関の経営層も「サイバーセキュリティ対策」の積極的確保を!―厚労省