外から院内のパソコンにつながる入口、いくつありますか。
VPN機器や遠隔保守など、外から院内ネットワークに入ってくる経路について、IPAが繰り返し注意を呼びかけています。本日新しい事件が起きたという話ではなく、すでに公開されている公式資料をもとに、院内で数え直せることを整理します。
新しい事件の速報ではありません
情報処理推進機構(IPA)は2025年10月31日付で「VPN機器等に対するORB(Operational Relay Box)化を伴うネットワーク貫通型攻撃のおそれについて」を公開し、2026年7月30日に出した「2026年度 夏休みにおける情報セキュリティに関する注意喚起」でも、同じ注意を改めて取り上げています。本稿は9月24日時点で新しい発表があったものではなく、この2つの公式資料に基づく実務的な整理です。長期休暇の前だけの話でもありません。
「入口」は、思っているより多いことがあります
ここでいう入口とは、インターネット側から院内のネットワークに入ってこられる経路のことです。IPAの注意喚起は、ネットワーク境界に位置するVPN機器等で深刻な脆弱性が相次いで報告され、実際に悪用された事例も確認されている、と述べています。クリニックでも、職員が外から接続するためのVPN、電子カルテやレセコンのベンダーが遠隔で保守に入る仕組み、インターネットに直接つながっているルーターなどが、それぞれ入口にあたります。導入したときの担当者がすでに入れ替わっていて、院内の誰も全体を把握していない、という状態が一番こわいところです。
乗っ取られると、加害の側に回ることがあります
IPAはORBを、攻撃に関連する通信の送信元や送信先を隠すために、攻撃トラフィックの中継機能を置かれてしまった機器だと説明しています。挙げられている影響は、院内に侵入されて情報が盗まれるおそれだけではありません。自院の機器が第三者への攻撃の中継点として使われる、つまり知らないうちに他所への攻撃に加担してしまうおそれも示されています。動いているから問題ない、とは言い切れない理由がここにあります。
まず数える。設定はその場で変えない
IPAが挙げる対策の最初は、システム構成やインターネットとの接点を把握すること、つまり現状把握です。難しい作業は要りません。紙に、機器の種類と型番、どこに置いてあるか、保守しているのはどの会社か、外から入ってくる経路があるか、最後に更新したのはいつか、を書き出すところからで十分です。書けない欄が出てきたら、それがベンダーに聞くべき質問になります。ファームウェアの更新や設定の変更は、診療中に自己判断で行うとオンライン資格確認や電子カルテが止まりかねませんので、必ず保守の担当者と日程を決めてから進めてください。入口の洗い出しや、保守契約でどこまで見てもらえているかの確認は、私たちアイジェイネットにもご相談いただけます。
出典・確認元
- IPA:VPN機器等に対するORB(Operational Relay Box)化を伴うネットワーク貫通型攻撃のおそれについて(2025年10月31日) ↗
- IPA:2026年度 夏休みにおける情報セキュリティに関する注意喚起(2026年7月30日) ↗
情報は確認日時点の内容です。最新の対象製品・手順・条件はリンク先でご確認ください。
編集方針・訂正について自分の環境について相談する ↗
