新たなデータから、医療分野では、実用的な量子コンピューターが将来、患者データを保護する暗号アルゴリズムを破る可能性があるにもかかわらず、ポスト量子暗号への移行準備が依然として遅れていることが明らかになった。遅れは接続された医療機器でより顕著で、将来の量子攻撃に対処する適切な保護機能を備えている機器はわずか6%にとどまり、情報技術システムの50%と比べて低い。
Forescoutの脅威研究部門は、50を超える医療機関に分散する250万台超の機器を分析した。分析対象には、輸液ポンプや患者モニターのほか、ワークステーションやサーバーも含まれた。情報技術システムは医療環境に接続された機器の66%を占める一方、医療機器は更新が難しく、医療提供が直接依存しているため、重大な弱点となる可能性がある。
長期間価値を持つデータは魅力的な標的
医療記録、診断画像、検査結果、処方履歴は、長期間にわたって機密性と価値を保つため、最もリスクにさらされやすいデータの種類に含まれる。また、報告書によると、インターネット上に公開されている5,500超の医療システムのうち、患者ポータルや一部のAPIなど、ポスト量子暗号に対応可能な暗号プロトコルをサポートしているのは31%にすぎない。
これは、攻撃者が明日から病院への攻撃に量子コンピューターを使用するという意味ではない。しかし、Forescoutで運用技術・医療ソリューションおよびサイバーセキュリティリスク担当副社長を務めるダニエル・トレヴィリエト氏は、「今収集し、後で復号する」戦略について警告した。これは、盗み出した暗号化データを現在保存し、量子コンピューティングがそれを可能にする時点で復号することを期待するものだ。
実際には何が変わるのか
Forescoutは、各機関が高リスクの資産とシステムの棚卸しを開始し、実用的な量子コンピューターの登場を待つのではなく、技術の更新サイクル、調達、システムの交換に量子耐性への準備を組み込むよう推奨している。米国国立標準技術研究所(NIST)は、2024年にポスト量子暗号の最初の標準セットを公開しており、既存の出発点を提供している。
この取り組みは、すでに大規模な攻撃にさらされている分野において、さらに重要性を増している。Forescoutは、該当する年の1月から8月までの期間に、世界の医療機関に対するランサムウェア攻撃があったとの公開申告を461件確認した。これは前年の同じ期間と比べて47%増加しており、その60%超が米国の機関を標的としていた。IBMによると、医療データ侵害の費用は平均で約664万ドルに達する。
ここでの編集上の結論は、量子危機が差し迫っているということではない。医療データの長い寿命と機器の更新の難しさにより、移行には時間がかかり、計画を先送りできないということだ。規制当局が医療分野にポスト量子暗号に関する具体的な要件を課すのか、それとも既存のサイバーセキュリティ義務に組み込むのかは、依然として明らかになっていない。