院内のルーター、買ったときのパスワードのままではありませんか。
本日新しい発表があったものではなく、IPA(情報処理推進機構)が2025年10月31日に公表した注意喚起をもとにした実務解説です。家庭用ルータやIoTルータの不具合・設定不備が悪用されると、機器が乗っ取られて他者への攻撃の踏み台(ORB)にされるおそれがある、とIPAは注意を呼びかけています。クリニックや薬局でよく使われている市販のルーターも、同じ考え方で見直せます。
いつ公表された情報か
IPAは2025年10月31日に「家庭用ルータ・IoTルータ等、ネットワーク境界のORB(Operational Relay Box)化のおそれについて」を公表しました。同じ日に、企業向けのVPN機器を対象にした注意喚起も出ています。本稿は2026年9月27日時点で新しい発表があったという話ではなく、この公表資料を医療機関向けに整理したものです。近年、家庭用ルータやIoTルータ等のネットワーク機器について深刻な不具合や設定不備が多数報告されている、というのがIPAの説明です。
「踏み台にされる」とは、どういうことか
ORBは日本語にすると「攻撃の中継拠点」です。IPAは、機器が攻撃者に乗っ取られると、通信元の偽装などを目的として第三者への攻撃の中継点として利用され、結果的に攻撃に加担するおそれがある、と書いています。ルータ等の機器からなるボットネットがDDoS攻撃に用いられているとの注意喚起があることにも触れています。ほかに挙げられているのは、侵入拠点として保持されて内部偵察や継続的な攻撃の基盤となる「長期潜伏」、そして信用失墜・訴訟・取引停止といった社会的・法的リスクです。院内の情報が盗まれる心配だけでなく、自院の回線がよそへの攻撃に使われうる、というのがこの注意喚起の押さえどころです。
IPAが挙げている対策は4つ
家庭用ルータ向けの注意喚起には、対策が4つ並んでいます。ひとつめは推測されにくいパスワードの設定で、初期設定のパスワード等の推測されやすいものを避けて適切なものに変更すること。ふたつめは迅速なパッチ適用・機器の更新で、機器ベンダが提供するパッチを速やかに適用し、サポートが終了している古い機器は更新または廃棄を検討すること。みっつめは公開設定の最小化で、管理インターフェースは外部公開せず、不要なサービス・ポートは停止すること。よっつめは定期的な再起動で、メモリに常駐する不正なプロセスを停止するためのものです。このうち受付で判断できるのは4つめくらいで、残りは設定を触る作業になります。
今日、できること
まずは数えるところからで十分です。院内にルーター・ONU・無線アクセスポイントが何台あるか、どこに置いてあるか(待合室用、スタッフ用、レセコン用、複合機用など)、いつ頃入れた機器か。この一覧があるだけで、次の相談がぐっと具体的になります。あわせて、保守契約の有無と問い合わせ先も確認しておいてください。設定を自分で開いて変えるのは、その場ではおすすめしません。レセコンやオンライン資格確認の端末が通信できなくなることがあります。IPA自身も、個別のシステムおよび環境に関する質問は、システム・製品等を調達したベンダ・保守事業者・販社などの契約先に問い合わせるよう案内しています。院内の機器の棚卸しや入れ替えの段取りは、私たちアイジェイネットにもご相談いただけます。
出典・確認元
- IPA:家庭用ルータ・IoTルータ等、ネットワーク境界のORB(Operational Relay Box)化のおそれについて(2025年10月31日) ↗
- IPA:VPN機器等に対するORB(Operational Relay Box)化を伴うネットワーク貫通型攻撃のおそれについて(2025年10月31日) ↗
情報は確認日時点の内容です。最新の対象製品・手順・条件はリンク先でご確認ください。
編集方針・訂正について自分の環境について相談する ↗
