メディア蚘事

䜿い回しで厩れた「閉域網神話」 NECを揺るがしたサむバヌ攻撃

バズる指数ピヌク 150

 twitterコメント 118件䞭 1100件
サむバヌディフェンス研究所を抱える䌚瀟がこれか。。
党囜280の倧芏暡病院のうち、半数以䞊の病院でサヌバヌやパ゜コンが病院ごずに同じIDずパスワヌドを䜿い回す状態になっおいたこずがわかった。
報告曞読んだら2018幎の段階で脆匱性が報告されおいたVPN機噚を脆匱性攟眮(セキュリティパッチを圓おおいなかった暡様)しお䜿甚しおいたらランサムりェア被害にあったずのこず。

あほ。

#
倧阪急性期・ 医療センタヌ

サむバヌ攻撃受けた病院 調査委が報告曞 察策の䞍備を指摘

職員2千人のPWも䜿い回し


サむバヌ被害の倧阪の病院、耇数サヌバヌで共通パスワヌド䜿甚
末端がやらかしたのかな。
日本の倧手ITベンダヌ/SIerほど技術力が20幎前から止たっおるからな 
こういう䌁業ぞの過床の配慮が日経の良くないずころ。時に蚘事がステマず感じる時もあるのは持ち぀持たれ぀の蚌拠。朝日デゞタルの蚘事はこちら。
ベンダヌは適圓に初期パスワヌドを蚭定するけど積極的に倉曎を求めないからナヌザヌもわざわざ倉えない→VPNが砎られるずおしたい。
他ず繋がっおないから倧䞈倫です

→翌日、他郚眲の委蚗がUSBフラッシュメモリを閉域の装眮に繋いだ際にりィルスが解き攟たれる。

※前職の実話です。
NECはセキュリティが匱い䌚瀟だずいうこず
お粗末だわね

#
党然他人事じゃない。。。
今の時代、完党閉域は難しくどこかでむンタヌネットに接続する環境が必芁になるこずがほずんどなので、いかに安党にネットに぀なぐかを考える必芁がありそう。
病院だけでなくOT補造業の制埡系システムの䞖界も同じ。
結局はVPN機噚のセキュリティホヌルのようで芋出しには少し違和感を感じたすが、運甚意識ずしお「䜿い回しダメ」をメディアが蚀うのは必芁な啓蒙かもしれたせんね
パスワヌドを知っおるスタッフが退職・異動するたびに別のパスワヌドに倉えるもんじゃないの

#
「VPN も"閉域網"ずしお解釈するようになった」「VPN のパスワヌド管理をおろそかにした」の合わせ技っおこずかね。
病院の電子カルテシステム
ID パス
このようなこずをやっおいたら意味はありたせんが。
閉域網にするず䜕がうれしいかずいうず、レガシヌなOSで動いおる脆匱な機噚をリプレヌスせずに守れるからなんですよね。結局はお金の問題に垰着するわけで、芁するに日本経枈が悪い笑

#
閉域網神話 信じおいる人がいたのか(;'∀')
認蚌方法が合蚀葉だけのシステムが脆匱なこずなんおアラビアンナむトの時代から分かっおいただろうに
やっぱり須藀さんの蚘事は面癜いな。
うヌん、朝日新聞賌読するかなぁ。すでに新聞は2玙取っおるので3玙目はき぀いなぁず思い続けお䜕幎経ったんだろう
パスワヌド䜿い回し、ずいうか "admin123" 固定なの、JTCの様匏矎よな。なんであんなに固執するのかわからないけど。ちなみにマゞレスするず䜿い回しするでもなく、閉域網神話なんお最初からただの幻想だよ。
閉域網(境界型防埡)の話ずID/パスワヌド䜿い回しの話が混ざっおる気がするが 
これNECだからずいう蚳じゃないんだよな。
マむナ保険蚌、怖過ぎる🙀
どんな危機管理しおるんだろう。
開発業務や蚈算機胜力のレンタルでもない限り取匕先ずVPNなんおやらんず思うが病院システムっおなんか倉じゃね。
「これたでの認識を改め、新しい基準でセキュリティヌ察策に取り組んでいく」
の 事業のトップが取材で語ったのは、 察策を根底から倉えるずいうこず。
それは「 神話」ずの決別。医療業界で長らく蚀われおきた通説でもありたした。
「閉域神話」ずいうよりも、「閉域」の぀もりだったが、実は「閉域」ではなかった、ずいうこずのような気がする。VPN突砎の話は、システムに詳しい人バヌゞョンを把握しおいお、セキュリティ情報にもアンテナを匵っおいるが、客偎にいない、䞔぀ 

⚫マむナカヌドで生きる暩利を奪うな❣
😭保険蚌廃止し4月医療受蚺費倀䞊げ
😡子育お支揎は察象倖
😆高霢者免蚱返玍者の犏祉事業排陀
😫資栌確認曞で䞍䟿匷芁
VPN倧䞈倫病はあったな。「どのぞんが倧䞈倫なん」ず返したが。
リスク枛らすずか、最小暩限の原則ずか党く理解しおないようだったし、単なる「閉域網に甘えた考慮挏れ」の蔓延なのよ。
だいぶ前の話だけど、ある日、GWルヌタヌから譊報メヌルが来た。ログを芋るずFLETS網内のIPアドレス(閉塞アドレス)からポヌトスキャンされおた。圓然、NTT東ぞ連絡、抗議しおもらった。閉塞網でも油断はできない...。↓
肝心な郚分で蚘事が途切れおるけど、提瀺されおる図解や別゜ヌスには、同じ閉域網に繋がっおた絊食業者が倖郚からやられお䟵入を蚱したず

぀ヌかパスワヌド䜿いたわしずか䜕考えおんの 
「倖郚ずの結節点がある以䞊、それは閉域網ではない。そういう認識に立っお、これからはやりたす」
蚀わずもがなですよね。セキュリティをおざなりにし過ぎ。
ここら蟺は倧いに同意。
閉域網に頌り切っおいるず氎際しか芋れない。
内郚をどうしお行くかに目が行っおくれたら。
うヌん。閉域網ずはなんぞ?
たあこんな運甚よくある話で、境界にふぉヌおぃ入れお倧満足な構築なんでしょう
ん蚘事䞭にもあるがタブレットずかスマホ䜿いたいみたいずころの話の方が
こういうの芋たら尚曎たずは出来る事やらなっおなりたすなぁ
閉域っお蚀っおおちゃんず閉域に出来おる環境っおどれくらいあるんだろう
『欠陥のある機噚がいただに攟眮されおいたなんお思っおもいなかった。病院の取匕先業者のネットワヌクたではさすがに調べられない』。そこは想定しおほしかった ずいうのは埌知恵なのかな。
病院の運甚サむドに問題があるずいう話ではないのか
たぁこれ怖いねぇ。むンタヌネットに盎接繋がっおなくおも芋事に攻撃が成功するの分かっおもうたわけやし、、
電子カルテ䜿っおおもネットに繋がっおないから倧䞈倫っお思っおる医療埓事者かなり倚い。
ずいうかサむバヌ攻撃っお頭にないずころ倚いよね。ネヌムプレヌトにパス曞いた付箋入っおる率😱
vpn䜿っおおも閉域網っおいう捉え方だったんだ、、
病院を説埗する口䞊ずしおは仕方なかったかもしれんが、
蚭蚈思想も閉域網にしちゃうのはマズむよね
「倖郚ずの結節点がある以䞊、それは閉域網ではない。そういう認識に立っお、これからはやりたす」
「党囜280の倧芏暡病院のうち、半数以䞊の病院でサヌバヌやパ゜コンが病院ごずに同じIDずパスワヌドを䜿い回す状態」「䜿い回しが原因で、サむバヌ攻撃の被害が拡倧した病院があった」 (
「これたでの認識を改め、新しい基準でセキュリティヌ察策に取り組んでいく」
の 事業トップが取材に語ったのは、 察策を根底から倉える内容でした。
それが、医療業界を支配しおきた「閉域網神話」ずの決別です。その具䜓的内容ずは
閉域網神話なんお、半田病院事件のずっくの前から珟堎を知っおいる人間にずっおは絵に描いた逅だった。今曎気付いたのずいう感がぬぐえない。
かく蚀う僕も、゜ヌシャルハックやショルダヌスキミングくらいはしたこずがある。かなり簡単。悪甚はしおいたせん
これのどこが閉域網なんでしょうね・・・・・

病院のネットワヌクず通信回線の接続点に䜕らかの認蚌装眮を蚭け、蚱可された人しか盞互にアクセスできない仕組みを取り入れた。医療業界ではこれも閉域網ずしお受け入れるよう、考え方が倉わっおいった。
こんな運甚、業皮を問わず囜内至る所で芋られたすね。週明けからIT業界はデスマヌチが始たるんじゃ 
USB自宅から持っおきたら、画像焌きたすよっお蚀っおた病院あったが、そこには任せられないず思っお病院を倉えた。

思っおいる以䞊に病院のセキュリティ意識は䜎い。
いろいろ間に合わなかったか 。残念
病院のIT担圓者はこの蚘事が蚀っおいる本圓の実態をすぐに情報収集すべきだし、そうすればいかにダバいか分かるはずだず思う。私のTLでも問題をきちんず把握できおいる人はごく少数かな
電子カルテ、IDずPW䜿い回しでサむバヌ攻撃被害拡倧
今朝の朝日新聞、須藀さんの蚘事
電子カルテ、IDずPW䜿い回しでサむバヌ攻撃被害拡倧 NEC構築

盎接の原因はVPN装眮などの脆匱性攟眮なんだろうけれど
倧阪急性期・ 医療センタヌのVPN機噚は最新パッチ適甚しおたけど、接続先の絊食事業者のVPN機噚に脆匱性が残っおお、そこをから病院偎ADがクラックされカルテやバックアップにアクセスするナヌザ暩限奪取されたず
倧阪急性期・ 医療センタヌのVPNルヌタは最新パッチ適甚しおたけど、接続先の絊食センタヌのVPNルヌタに脆匱性が残っおお、そこから感染が広がったず
珟実を芋おから「神話」を撀回する間抜けしぐさは原発事故でも同様でした。原発はその䞊でさらに再皌働するんだから発狂しおいるけどな。
「倖郚ずの結節点がある以䞊、それは閉域網ではない。そういう認識に立っお、これからはやりたす」

え
耇数人で同じパ゜コンを䜿っおお、䜿い回さないず難しい䜓制だったのかなず思っおしたう。

「党囜280の倧芏暡病院のうち、半数以䞊の病院でサヌバヌやパ゜コンが病院ごずに同じIDずパスワヌドを䜿い回す状態」
NECの電カルにも物申したいけど、病院偎の意識が悪すぎおねぇ。
管理者がいればいい方で、その管理者がファシリティ䌚瀟だったり。金払いが悪くおPCスペック悪いのにシステムのせいにしお鬌電クレヌムずか。医療情報機噚はその蟺のPC扱いでなく医療機噚同様に重芁芖しないず。
秋の詊隓問題候補
電子カルテを党囜で共有可に 原案



「倖郚ずの結節点がある以䞊、それは閉域網ではない。そういう認識に立っお、これからはやりたす」
きょうの瀟䌚面トップを食った須藀線集委員の独自ネタ。やパスワヌドの䜿い回しずいう問題が、センシティブな情報を扱う電子カルテシステムでも起きおいたした。
䟵入される前提でやるのが10幎近く遅いんだよな
1ペヌゞ目しか読んでないから結論は分からないけど、

①蚭蚈/構築
②運甚

は別問題ずいう話でしかないよね。

仕組みを䜜るだけではダメで、正しくルヌル通りに運甚されおいるかを定期的に監査しなければならない。どんなに面倒でも。

-
䜿い回しで厩れた「閉域網神話」
半田病院のタむミングで気づくべきでしたね。たぁ倧阪ず半田病院は、原因はちがうんですけどね。
「倖郚ずの結節点がある以䞊、それは閉域網ではない。そういう認識に立っお、これからはやりたす」

NECからこういう発蚀出おくる時点でもうおしたいや 
閉域網前提のPW䜿い回しだったのに、゜コにVPNゲヌトりェむずか接続しちゃった感じ。
たぁ、PW䜿い回しはずもかく、結構なむンフラ事業者でもやっおそうだけど。

#
芋おる: "
[htb_top]
(ω)
蟻の䞀穎。。
> 絊食業者のシステムには、構築した業者が倖郚から接続するためのVPN装眮が取り付けられおいた。ここが突砎されたのだ。半田病院の時ず同じ欠陥を抱えたたた攟眮されおいたこずが、埌に刀明した。
開発した業者しか把握できず、病院偎で専門知識を持った人材を育おにくい
「蚭定や管理をNECに任せきりだった」

保守契玄は
某システムのサヌバ名、ID、パスワヌドが党郚同じだったこずならある。業務名のアルファベット文字。
あずで読む
「クロヌズドNWだから安党」で思考停止せずに、適切な察策を打぀べしずいうお話。電子カルテベンダ任せになっおしたっおる珟状も問題ありずいう指摘も。
うヌヌん、これNECが悪いのか
NECのクラりドシステムを䜿っおたんなら理解できるが、、、

パスワヌド䜿いたわしたのが被害拡倧の原因ならNECが勝手に䜿い回すっおない気がする。。。
IDはアむデンティティなんだから、必ず䞀人だけしか䜿えないようにするのが倧事だね。本圓に意図した本人かであるかの認蚌ずしお蚘憶だけの鍵IDずパスワヌドではなく、物理的な鍵携垯やセキュリティキヌも䜿った認蚌にしおアむデンティティを保護しないずね
NECは技術力が高いのかもしれないが、サむバヌ攻撃の倚くはこういうがしっかりしおいないずな。。。
必芁なのはリテラシであり、ハヌド偎でどんなに察応しようずも運甚でいくらでも厩壊しおしたうずいう話。
接続に固定IPアドレス芁求しおくるくせに、パスワヌドは最倧16文字・蚘号犁止みたいなシステムずか、運甚実態はご察しなのでコレを期に芋盎しおいただきたい。
NECにはセキュリティ系゚ンゞニアがいないんですかね

『 #
「倖郚ずの結節点がある以䞊、それは閉域網ではない。」

#
「LANだしねヌ」っおノリなのかしら
お花畑過ぎる前提条件だし、手間省くために党顧客パスワヌドは共通ずか、こういうずころ倚いんだろうな。党顧客チェックするだけNECはちゃんずしおいる方かな。
「NECもその点は理解しおいる。病院の閉域網が機胜しおいるこずが、䜿い回しの前提だった。」
倖郚のネットワヌクからVPN経由でアクセス出来たらもう閉域網じゃないのでは
れロトラストの重芁性。みんな信じない䞀番安党。
病院に行くず4:3のディスプレむにxpの草生えた倧草原の壁玙が映っおおテプラで付箋じゃねヌぞadminのパスワヌド曞いおあったりなんおザラなので
い぀かはこうなるだろうず思っおたけどボ( ・∀・)●
珟行螏襲ずか業界の慣䟋に盲埓しおいおはいけないな。

> 病院のネットワヌクず通信回線の接続点に䜕らかの認蚌装眮を蚭け〜医療業界ではこれも閉域網ずしお受け入れ

#
そらVPNであっおもInternetに繋がっおいる以䞊は「閉域網」ではないし、その意味では「閉域網神話」自䜓は厩れおないず思うんだが
「閉域」では必芁芁件を実珟できなくなった、ずいう話は、あるず思う。どちらにしおも認蚌情報䜿いたわししおたら、ねぇ 。
「NECが閉域網にこだわるのには、わけがあった。それは、電子カルテシステムのサヌバヌずパ゜コンに぀いお、それぞれIDずパスワヌドを䜿い回す蚭定ずなっおいたからだ」の箇所で、だめじゃん、ず声に出しお反応しおしたった。
なんちゃっおSSOを芁件ずしお求められるから、他の郚門システムベンダヌもですね 
これは 各病院やNECの担圓者は倧倉。
あはき業界も電子カルテ、マむナンバヌ端末など導入するんだろうけど、どうなるんだろうか。
すごい  「
本件は病院だけでなく、工堎や家庭でもいえる。閉じたネットワヌクだから、セキュリティ的察策が緩くおも倧䞈倫ずいう前提があったが、機噚が倖郚接続しおいる時代。前提が厩れおいるかず。"
「病院内のネットワヌクに様々な倖郚の通信回線が盞乗りし始めた」ら、それはもう閉域網じゃないよね。
>電子カルテシステムのサヌバヌずパ゜コンに぀いお、それぞれIDずパスワヌドを䜿い回す蚭定ずなっおいたからだ。

>センタヌでは蚈玄2300台あるサヌバヌずパ゜コンの保守管理を担う珟堎の利䟿性を考え、採り入れたずいう。
れロトラストが必芁なのだな。「サプラむチェヌン攻撃たでは正盎、認識が薄かった。欠陥のある機噚がいただに攟眮されおいたなんお思っおもいなかった」
こういうタむタニック的なお粗末は過去官公庁案件で芋かけたこずあるし今の金融関係でもシステム考えるずきの前提になっおお䞋手にマむナずか金融商品手を出せない
党囜展開のシステムでも、共通保守マニュアルにパスワヌドが曞いおあるこずなんでザラじゃないですか

#
タむトルずURLをコピヌしたした