Boston Scientificは、同社の一部ITシステムを停止させ、世界各地の顧客注文の処理・出荷能力を妨げたサイバー攻撃について調査している。
同社はインシデントを8月25日に検知し、インシデント対応手順を発動するとともに、侵入の調査と封じ込めのため、外部のサイバーセキュリティ専門家を招いた。
私が注目しているのは、この攻撃が、また大企業が障害に見舞われたという話にとどまらない点だ。
Boston Scientificは患者の治療に使われる医療機器を製造しているため、長期的な業務の混乱はITシステムだけにとどまらない影響を及ぼす可能性がある。
「出荷予定日に届かない心臓用医療機器は、手術のキャンセルを意味することがあります」と、Suzu LabsでSecure AI Solutions & Cybersecurity担当シニアディレクターを務めるJacob Krell氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「それこそ、Boston Scientificのような企業が、これほど魅力的な恐喝の標的になる理由です。攻撃者は何かを破壊する必要はありません。要求する金額よりも、ダウンタイムのコストを高くするだけでよいのです」と付け加えた。
私は以前、ペースメーカーや除細動器を使用する患者を担当する電気生理学看護師として働いており、こうした機器にタイムリーにアクセスできることがいかに重要かを身をもって見てきた。
Jacob氏が述べたように、適切な機器を病院に届けるまでの遅れは、患者の治療に直接影響を及ぼす可能性がある。
Boston Scientificのシステム、サイバー攻撃で障害
Boston Scientificによると、今回の攻撃は、顧客注文の処理・出荷に使われるシステムを含む、一部のオペレーティングシステムや業務アプリケーションへのアクセスに影響を及ぼした。影響を受けたシステムを完全に復旧する時期は示されていない。
マサチューセッツ州に拠点を置く同社は世界各地で事業を展開し、幅広い医療機器を製造している。
製品には、ペースメーカーや除細動器などの心臓用医療機器のほか、その他の医療処置に使われる機器も含まれる。
Corsica TechnologiesのCISO、Ross Filipek氏は、今回のインシデントは医療機器業界にとって厳しい時期にも起きたと述べた。
「医療機器メーカーにとって、今年は厳しい年でした。Stryker、Medtronic、Abbottはすでにサイバーインシデントを公表しています」とFilipek氏は述べた。「今回の攻撃に対する懸念は、また企業のITが停止したという話を超えるものです」
Boston Scientificは引き続きインシデントの調査を進めており、データが盗まれたかどうかは明らかになっていない。
公開時点で、ランサムウェアや恐喝グループが犯行声明を出した事実はない。
インシデント対応には業務レジリエンスを組み込むべきだ
医療機器メーカーへのサイバー攻撃は、すぐに業務上の問題へと発展する可能性がある。
影響を受けたシステムを復旧することは重要だが、組織には、障害発生中も重要な業務機能を維持するための計画も必要だ。
「侵入が継続している間も業務の継続性を維持するには、セキュリティチームは企業の管理ネットワークとフルフィルメント環境の間に厳格な論理的境界を設け、変更不能なオフラインバックアップを維持し、手動フェイルオーバー手順を定期的に検証しなければなりません」と、Xcape, Incの取締役会メンバーであるDamon Small氏は、eSecurityPlanetへのメールで述べた。
私なら、インシデントが発生する前に、製造とフルフィルメントにとってどのシステムが重要なのかを組織が特定しておくことも勧める。
ネットワークのセグメンテーションは、企業ITへの侵入が生産環境や物流環境に広がるのを防ぐのに役立つ。一方、テスト済みのオフラインバックアップは、再構築が必要なシステムの復旧に役立つ。
チームは重要な業務の手動手順も文書化し、テーブルトップ演習や攻撃シミュレーションツールを使ってテストすべきだ。
紙の上にしか存在しないフェイルオーバー計画は、重要なシステムやその他の依存関係が突然利用できなくなった際に機能しない可能性がある。
医療機器メーカーにとって、攻撃による影響は、製品を医療提供者や患者に届ける能力が妨げられれば、ITの範囲を超えて広がる可能性がある。





