日本語版
最新ニュース
健康

「重要な機会」: CISO は回復力の強化における簡素化の役割を検討

プロビデンス社 CISO、アダム・ゾラー氏 医療は常に少なくともある程度複雑でした。 しかし、配信モデルと患者の期待が進化し続け、組織がサードパーティへの依存を強めるにつれて、データを保護することがますます困難になってきています。 おそらく簡素化する時期が来たのでしょう。 実際、Jon Kimerle (Global Healthcare Strategic Alliances、Pure Storage) は、「私たちができる最も革新的なことは、環境内の無駄を排除することである」と信じていると最近の論文で述べています。 ウェビナー。 多くの医療システム、特に大規模な IDN は、何百ものアプリケーションを収容していることに加えて、レガシー データも処理しているため、複雑さが増すだけです。 Kimerle 氏はさらに、「ポートフォリオを簡素化および合理化する重要な機会がある」と付け加え、これは「非常に強力な IT 戦略」であると述べました。 ディスカッションの中で、彼と共同パネリストの Sanjeev Sah (CommonSpirit Health、IT 戦略およびサイバー担当システム副社長) および Adam Zoller (CISO、Providence) は、特にビジネス継続性の観点から、過剰なアプリケーションを持つことのリスクについて話しました。強固なサイバー防御戦略の鍵と、所有権がすべてではない理由。 Sah 氏によれば、ベンダーのスプロール化に取り組むことから始めるのが最適です。 「アーキテクチャを簡素化すると、共通のプラットフォームでサポートできるビジネス プロセスが簡素化されます。」 たとえば、アプリケーションを…

「重要な機会」: CISO は回復力の強化における簡素化の役割を検討

1713297047
2024-04-16 18:49:24

プロビデンス社 CISO、アダム・ゾラー氏

医療は常に少なくともある程度複雑でした。 しかし、配信モデルと患者の期待が進化し続け、組織がサードパーティへの依存を強めるにつれて、データを保護することがますます困難になってきています。

おそらく簡素化する時期が来たのでしょう。

実際、Jon Kimerle (Global Healthcare Strategic Alliances、Pure Storage) は、「私たちができる最も革新的なことは、環境内の無駄を排除することである」と信じていると最近の論文で述べています。 ウェビナー。 多くの医療システム、特に大規模な IDN は、何百ものアプリケーションを収容していることに加えて、レガシー データも処理しているため、複雑さが増すだけです。 Kimerle 氏はさらに、「ポートフォリオを簡素化および合理化する重要な機会がある」と付け加え、これは「非常に強力な IT 戦略」であると述べました。

ディスカッションの中で、彼と共同パネリストの Sanjeev Sah (CommonSpirit Health、IT 戦略およびサイバー担当システム副社長) および Adam Zoller (CISO、Providence) は、特にビジネス継続性の観点から、過剰なアプリケーションを持つことのリスクについて話しました。強固なサイバー防御戦略の鍵と、所有権がすべてではない理由。

Sah 氏によれば、ベンダーのスプロール化に取り組むことから始めるのが最適です。 「アーキテクチャを簡素化すると、共通のプラットフォームでサポートできるビジネス プロセスが簡素化されます。」 たとえば、アプリケーションを 10 個から 1 個に移行すると、ギャップや脆弱性の数が減り、回復力が向上します。

ゾラー氏もこれに同意し、簡素化は「IT戦略の中核」であるべきだと付け加えた。 プロビデンスでは数年前から同様の状況が続いており、CIO の BJ ムーア氏は IT スタックの簡素化、最新化、イノベーションの哲学を説いています。 「それはサイバーセキュリティにも影響を及ぼします」と同氏は指摘し、この 3 つの側面からのアプローチにより、セキュリティを向上させながらコストを削減できると付け加えました。

ただし、簡素化は IT 資産だけを対象としたものではありません。 「それはアイデンティティの管理方法にも当てはまります」とゾラー氏は付け加えた。 同氏は、多くのサイバーインシデントは「環境内で特権資格情報を保管し、ローテーションすることで軽減または完全に回避できる」と考えています。

Sanjeev Sah 氏、Centura Health 副社長兼 CISO

また、申請数を減らすことは「絶対に重要ですが、医療業界全体にとって特効薬にはなりません。なぜなら、私たちは正しいことを行うためにサードパーティに大きく依存しているからです。」 残念ながら、最近の Change Healthcare 侵害やその他のインシデントからも明らかなように、常にそうとは限りません。 「私たちのベンダーの状況では、顧客側のリスクにつながる基本的な問題が発生しており、ビジネス継続性の問題として対処しなければなりません。」

基本に立ち返って

当然のことのように思えるかもしれませんが、多要素認証や Web に関わるすべての攻撃対象領域の管理などの基本に焦点を当てることで、サイバー チームは攻撃の機会の多くを排除できます。 「認証プロトコルとセキュリティ プロトコルを利用できるところまでアプリケーションとシステムを最新化しているだろうか?」と常に問い続けています。 とツォラー氏は語った。 「これらのコンセプト全体に単純化という直接的なテーマがあります。」

パネリストらによると、エコシステム全体のネットワーク防御技術スタックを適切にカバーすることと、セキュリティ ポリシーと法律の条文に準拠した実践を順守することが不可欠であるという。 以下では、彼らは強固なサイバー防御戦略を策定するためのより重要な側面を共有しました。

  • 回復力を高めましょう。 回復力の構築は、「適切なバックアップを用意し、インシデント発生時に回復する能力を備え、イベントが発生したときに誰が会話に参加すべきかを知ることから始まります。どのようにコミュニケーションを取り、どのような主要なシステムを復旧する必要があるか?」 」 サーは言いました。 「これらすべての要素は、優れた事業継続性と災害復旧計画に明確にまとめられています。」
  • リスクに優先順位を付けます。 サイバーセキュリティチームが限られたリソースに取り組む中、リーダーは組織外と協力することなく対処できる「最小限の労力で最もリスクの高い領域」に焦点を当てて「リスクの優先順位を付ける」ことを余儀なくされている」とゾラー氏は述べた。 言い換えれば、リソースの割り当てが必要で、かなりのコストがかかる可能性がある複雑なプロジェクトに取り組む前に、「リスク削減に向けて非常に迅速に針を動かす」ことができる、簡単に実現できる機会を特定します。 キメルル氏もこれに同意し、指導者らに対し「ギャップとギャップを埋めるために必要な努力のレベルに優先順位を付け、最も利益を生み出すものに取り組む」ようアドバイスした。
  • 最新の状態を保ちます。 初歩的なように見えるかもしれないが、混乱の中で埋もれてしまう可能性があるもう1つの戦略は、「リスクを軽減するために他の改善を行う間、現在の安全対策と管理が可能な限り最も効果的な位置にあることを確認すること」だとサー氏は指摘した。

医療機関が災害復旧の最新化に取り組む中、そうすることがますます重要になっているとキメルル氏は述べた。 Pure Storage では、彼のチームが結果、速度、回復力、エネルギー使用量に重点を置いているが、プロセスの刷新に対する関心の高まりを引き合いに出し、「複数日にわたる復元が必ずしもベストプラクティスではない」ことに気づいたと同氏は述べた。 「18 時間のバックアップと 3 ~ 4 回の復元の例がありました。」これは EHR の主要な運用データベースに対するものであり、エコシステム全体に対するものではありません。 そのスピードは「現代のビジネスには受け入れられない」と彼は指摘した。

ただし、顧客が望む 4 時間未満の時間枠に縮小することは、大幅な改善となります。 この目的を達成するために、一部の組織は、スナップショットが削除または変更されないように保護する階層型復元アーキテクチャを検討しています。 もちろん、「そこから回復するには適切なテクノロジーが必要です」と、Pure Storage に入社する前に (SSM Health で) プロバイダー側に数年間勤務していた Kimerle 氏は言いました。

こちらも必須? 組織全体で協力して、さまざまな部門のリーダーが「影響を理解し、参加し、影響を軽減する方法を見つけ出すことに関与する」ことを保証します。

オーナーではなくチャンピオン

Sah 氏もこれに同意し、ビジネス継続性と災害復旧の向上はコラボレーションなしには実現できないと付け加えました。 「これらのことはどれもサイロ化では起こりません。」 確固たる戦略を策定するには、CIO、CFO、人事、法務、コンプライアンスの部門リーダーや部門長、さらには法執行機関などの外部利害関係者の間での「広範な利害関係者の関与」が必要です。

Jon Kimerle 氏、グローバル ヘルスケア戦略的アライアンス、ピュア ストレージ

同様に、Zoller 氏は、事業継続計画にはサイバーセキュリティの要素を組み込む必要があると考えていますが、「これは運営側が主導し、主導する必要がある会話です。 部分的には財務組織、さらにはCEOレベルが主導する必要がある」と同氏は述べ、緊急対応計画には単なるサイバーインシデント以上のものが含まれると指摘した。 「地震、山火事、その他の自然災害に加えて、ビジネスに影響を与える可能性のある壊滅的な金融イベントにどのように対応するかという要素も含める必要があります。」

Kimerle 氏は次のように述べています。「サイバーセキュリティ担当者だけに対処させるのではなく、人々が適切に参加することに対するニーズが組織全体で高まっていることがわかります。 それは全員の責任です。」

しかし、サー氏によれば、セキュリティリーダーは必ずしもビジネスの継続性を主導するわけではないし、そうすべきではないが、確かに大義を擁護することはできるという。

「私たちは現代のビジネス構造において多くのパートナーやサプライヤーと相互につながっています。 そして内部的には、私たちの組織が依存している IT とビジネス プロセスの点でも同様に複雑です」と彼は言いました。 患者ケアと継続的な運営を可能にするためには、それらのプロセスを誰が所有するかに関係なく、しっかりと理解することが不可欠です。

「私たちができたことは、大義を自分のものにすることなく擁護することです」とサー氏は述べた。 「ギャップを特定し、回復力を高めるために組織内のパートナーと協力するのが私たちの仕事です。」

ゾラー氏もこれに同意し、コラボレーションの観点は無視できないと指摘した。 「これは私たちだけではできません。 私たちは医療分野においてサードパーティに大きく依存しています。 これらのシステムを保護し、環境を保護する方法でシステムを設計するために、サンジーブと私が直接所有者の観点からできることは限られています。」

そして、サードパーティのリスクをより効果的に評価し、「監査と監視の機会」を提供する厳格な契約要件を推進することは、組織だけでなく業界全体の責任であると同氏は述べた。 「サイバー攻撃を適切に制御するには、そこを改善する必要があります。」

このウェビナーのアーカイブを表示するには — 今日のデータヘビーエンタープライズのためのサイバーリカバリ戦略の設計 (Pure Storage 後援) — をご覧ください。 ここをクリック

共有共有

#重要な機会 #CISO #は回復力の強化における簡素化の役割を検討

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。