1713979433
2024-04-24 13:45:18
Tausight 社 CTO 兼共同創設者、David Ting 氏
医療業界が紙から電子記録への移行を開始し、最終的にはさらなる投資を行うようになったとき、患者エンゲージメントの増加から効率の向上まで、かなりの波及効果がありました。 しかし、その結果の一部はマイナスなものでした。
David Ting (Tausight 社 CTO 兼共同創設者) 氏によれば、その 1 つは、データ セキュリティの観点から「それが私たちの警戒を緩める原因になった」ということです。 EHRが登場する前は、「患者記録の紛失は決して問題ではなかった」と彼は最近の講演で述べた。 議論。 理由としては、数千ポンドの紙が病院やオフィスから流出する方が、数万枚の紙の記録が含まれている可能性がある暗号化されていないラップトップよりもはるかに顕著です。
現在、「サムドライブ上の何百万ものレコードが失われていることに気付かない可能性があります。」
それは患者にとっても医療従事者にとっても非常に恐ろしいことです。 しかし、指導者にとってそれは容認できないことだと同氏は指摘した。 「優先順位を付けなければなりません。 それは、患者記録を管理するために必要なサイバー衛生上の措置をすべて講じることを意味します。」
ウェビナー中にティン・ポネモン博士とラリー・ポネモン博士が議論したポネモン研究所の最近の研究結果によると、残念ながらそうではないようです。
統計的に言えば
彼らが発見したのは、特に ePHI の保護に関しては、現在の技術スタックが十分に積み重なっていないということです。
以下は、レポートから得られたいくつかの発見です。
- 医療機関は過去 2 年間に平均 74 件のサイバー攻撃を経験しました。 回答者のほぼ半数 (47%) が、これらのサイバー攻撃により PHI の紛失、盗難、またはデータ侵害が発生したと回答しています。
- 58% は、組織が EHR の外部に PHI がどれだけ存在するか、どこにあり、どのようにアクセスされているかを判断できないと回答しました。
- 55% は、データセンター、エンドポイント、電子メール アカウント全体に PHI が過剰に存在するため、組織が危険にさらされていると回答しました。
広く利用されているツールでは「これらのシステム全体で膨大な量の PHI を保護するのは明らかに困難です」とポネモン氏は述べ、セキュリティ リスクを高める要因の一部としてクラウド移行ツールやコラボレーション ツールを挙げました。 「PHI に対する可視性は向上していません。」
報告書によると、インシデント発生後の対応も十分ではなく、データを回復して侵害の影響を修復するには80日かかる場合があることが判明したという。 影響を評価し、侵害を完全に開示するまでに必要な時間は 76 日と推定されました。
「これは膨大な数です」とポネモン氏は指摘した。 そして、医療システムが「絶え間ない漏出」に対処しているため、事態をさらに改善することが不可欠となっています。 「もっと説明責任を果たさなければなりません。」
課題は、多くの組織が PHI を管理するために必要な社内の専門知識と、特に地方や小規模な施設のテクノロジーへの投資に必要な予算を欠いていることです。
可視性を維持する
しかし、ティンにとって、それは決して受け入れられません。 「これは医療です。 患者はあなたの治療を信頼しています」と彼は言いました。 「橋に着いたらその橋を渡る」というアプローチを採用する代わりに、「患者を治療するのと同じくらい患者の記録を批判的に扱うための、より良心的な努力が必要です。 もっと責任感を持たなければなりません。」

ラリー・ポネモン博士、ポネモン研究所会長兼創設者
さらに、セキュリティ侵害の平均コストは 1,000 万ドル前後で推移しているため、より優れた防御システムに投資するのは財政的に賢明であると同氏は述べました。 「これらの侵害の規模と範囲を見ると、『これは止めるべきだった』と思うでしょう。 もっと視認性が良かったはずです。」
特に医療環境では、記録が非常に重要な役割を果たしており、データがどこに保存され、誰がどのように使用しているかがわからないことは、非常に有害となる可能性があります。 「これらすべてを可視化することは非常に重要です」とティン氏は言います。 それがなければ「脆弱性が増大」します。
タウサイトの役割
これこそがタウサイトが影響力を発揮できるところだと同氏は述べ、同社はサイバーセキュリティチームが特に非構造化形式のPHIを隔離し特定できるようにするために設立されたと指摘した。 「マシンをスクラブすると、大量の機密データが転がっていることがわかります。 それが優先事項でなければなりません。」
しかし、500 人以上のサイバーセキュリティ関係者から回答を集めたこの調査では、組織がデータセンターとエンドポイントにある PHI について大きな可視性を持っていると回答したのはわずか 30% でした。
ティン氏によると、それではうまくいかないそうです。 「それを保護するために、コンピュータ システムに設定したアクセス制御とアクセス許可を頼りにしています」と彼は言いました。 「管理者の資格情報が侵害され、ユーザーの資格情報がフィッシングされる可能性があることを私たちは知っています。」 また、たとえフィッシングの試みが 5 ~ 7% しか成功しないとしても、特にユーザーがアカウントに 30,000 もの古いレコードを保持している場合には、多大な損失につながる可能性があります。 「これらはすべて、衛生状態を改善し、意識を高めることで削減できるものです。」
同氏によると、Tausightのプラットフォームは特許取得済みのアルゴリズムを活用してデバイス、データストア、クラウド資産上のePHIを見つけ出し、他のシステムと統合してデータをより効果的に保護できるという。 これは特に重要です。医療業界はあらゆる業種の中で滞留時間が最も長く、攻撃者はその存在が検出される前に大量のデータ偵察を行うことができることを意味します。
表面を小さくする
「その表面積を減らすために、追跡をさらに改善する必要があります」と彼は言いました。 「話は戻りますが、私の保持ポリシーは何ですか? 特定のアカウントの大規模な共有や、管理者による大規模なアクセスを避けるために、最小ユーザー特権モデルにするにはどうすればよいですか?」
可視性がなければ、「どこから始めてもいいわけがありません」と、Ting 氏は指摘しました。これは非常に問題になる可能性があります。 「私の最も危険なマシンは何ですか? それは誰かの机の上にあるラップトップですか? あれは廊下で使われているデスクトップマシンですか?」 一方、知識と可視性があれば、セキュリティ チームが最大のリスクがどこにあるのかを理解し、それに応じて優先順位を付けることができます。
簡単に言えば、「機密データがどこに存在するかを把握する必要があります。 すべてが暗号化されているか、NIST フレームワークに従っているかについて責任を負わなければなりません」と彼は言いました。 「そして、データ資産を物理的な資産と同じように扱う必要があります。」
あるいは、サイバー攻撃の性質を考慮すると、さらに警戒する必要があるかもしれません。 「コンピュータはいつでも再構築できます。 データを再構築することはできません」と Ting 氏は結論付けました。 「一度盗まれたら取り返すことはできません。 私たちが患者の治療方法を真剣に考えているのであれば、それを考慮する必要があるのです。」
このウェビナーのアーカイブを表示するには — ePHI サイバー危機の探索とその修復方法 (Tausight 主催) — をご覧ください。 ここをクリック。
#データを再構築することはできません #情報保護における可視性の重要な役割
