1730023991
2024-10-25 21:53:00
組織の技術的防御がどれほど洗練されていても、人的エラーは重大な脆弱性のままです。
第 9 回年次ヘルス IT + デジタル ヘルス + 収益サイクル カンファレンスでは、サイバーセキュリティとリスク管理に焦点を当てたいくつかのパネル セッションが開催されました。医療システムは、サイバー犯罪者による業務の妨害を防ぐために、高度なテクノロジーによる防御とパートナーシップに投資しています。また、サードパーティベンダーとの契約や災害への備えにも細心の注意を払っています。しかし、依然として重大なリスクが存在します。
「あなたにとって最大のリスクは誰だと思いますか?あなた自身の人々です」とシアトル・チルドレンズの上級副社長兼最高デジタル責任者兼最高AI・情報責任者であるザファール・チョードリー医学博士は語った。
ハッカーが従業員を騙して悪意のあるリンクをクリックさせたり、機密情報を提供させたりするフィッシング攻撃は、依然として攻撃者が医療システムにアクセスする最も効果的な方法の 1 つです。特に医師はその影響を受けやすいです。
「臨床関係者は、自分の口座に 1,000 万ドルが送金されるというリンクをクリックするのが大好きで、いつもクリックしています」とチョードリー博士は語った。
フィッシングメールのソーシャルエンジニアリングはますます洗練されており、医療システムはチームをテストする必要があります。チョードリー博士は、彼のセキュリティチームは実際の攻撃をシミュレートするためにフィッシング攻撃を開発しており、それをクリックする人は誰でも追加のトレーニングを受ける必要があると述べた。
「彼らは私が少なくとも2回リンクをクリックしているのを捕まえました。そして彼らは私を捕まえるだけでなく、担当者が自分が何をしているのか分かっていないのでセキュリティのトレーニングコースを受けなければならないと宣伝します」と博士は語った。チョードリー。 「しかし、これらのハッキングは非常に洗練されているので、それは正しいことです。それは私が心配している大きな問題です。なぜなら、システムにアクセスできないと、安全な治療を提供するのに苦労することになるでしょうし、臨床医はただそれを望んでいるからです」適切な情報に適切なタイミングでアクセスして、安全なケアを提供することができます。」
シアトル小児病院では、多くの医療システムと同様に、スタッフがこうした攻撃を認識して回避できるよう、フィッシング テストが定期的に実施されています。しかし、定期的なトレーニングを受けていても、フィッシング詐欺の手口はますます巧妙化しており、追いつくことが難しくなってきています。
別のパネルで、シカゴ大学の副学長補佐兼情報セキュリティおよびプライバシー最高責任者のマット・モートン氏は、多くの医療従事者、特に高位の職に就いている医療従事者が、セキュリティプロトコルを遵守しないことで、うっかり組織をリスクにさらす可能性があると説明した。
「私たちのベーコンを何度も救ってくれたのは、多要素認証とそれが組織全体に完全に導入されていることを確認したことです」とモートン氏は言います。臨床医の中には、情報にアクセスするための追加のステップであるため、セキュリティの強化を避けようとする人もいるかもしれませんが、医療システムは引き続き警戒する必要があります。
「特殊な医師だからといって、免除が受けられるわけではない」とモートン氏は言う。 「実際のところ、難しい会話ではありますが、それが命の恩人でした。」
モートン氏は、トップの医師との会話に、行政指導者とは異なるアプローチをとります。研究とイノベーションにキャリア全体を賭けた医師として、彼は他の研究者の例をミックスに取り入れています。これらの話はニュースにはならないかもしれませんが、それでも共有するのは重要です。
モートン氏は、「彼らはランサムウェア攻撃により、生涯の仕事のすべてを失った」と語った。 「通常は、彼らが乗っているだけで十分です。」
モートン氏は、ワークフローを遅らせる可能性のあるセキュリティ対策の重要性を理解してもらうために、研究者や医療専門家と難しい会話をしなければならないことが多いと語った。
ヒューストン メソジストの CNIO であるリサ スティーブンソン氏も、チョードリー博士の懸念に同調し、医療機関がサイバーセキュリティ インシデントに対してより適切に備える必要性を強調しました。
「特に脅威が増大している現在では、 [a matter of] 「もしもではなく、いつ」とスティーブンソン氏は語った。臨床医や他のスタッフが避けられない事態に備え、サイバーイベントが発生した場合に何をすべきかを確実に把握できるようにすることの重要性を強調した。「ネットワーク全体がダウンした場合、どう備えるか」あなたの臨床医は安全な治療を提供し続けてくれるでしょうか?」と彼女は尋ねた。
最悪のシナリオ、つまり病院のシステムを停止させる本格的なサイバー攻撃に備えることが、パネルディスカッションの主な焦点となった。コンセンサスは明確でした。ほとんどの医療機関は、このような事態に対する十分な準備ができていません。
“私は思う [cybersecurity] 「これは大きなテーマであり懸念事項です。私たちにはリソース、ツール、紙、フォーム、プロセスがありますが、それらを訓練し、継続的に教育する必要があります。」と彼女は述べた。
この準備には、単なる技術的な解決策以上のものが含まれます。デジタル システムに障害が発生した場合の緊急事態に備えた、堅牢なインシデント対応計画が必要です。 EHR と AI 主導ツールの時代において、多くの病院や診療所はデジタル インフラストラクチャに依存するようになり、システム障害により業務が停止する可能性があります。スティーブンソン氏は、IT チームが臨床スタッフと緊密に連携して、これらのシナリオの手順を開発および実践する必要があると指摘しました。
「私たちが行っているもう 1 つのことは、臨床医をサポートするために IT リソースを再配分することです」とスティーブンソン氏は述べ、システムのダウンタイム中に支援できる IT スタッフを現場に配置することが業務を維持するために重要であると指摘しました。
チョードリー博士は、組織は準備の単純だが重要な側面を見落としがちだと付け加えた。
同氏は、ネットワークが完全に停止した場合でも業務を継続できる基本ツールについて言及しながら、「十分な紙を注文しなかった。ペンも持っていない」と語った。これらのローテク ソリューションがなければ、最も洗練されたインシデント対応計画であっても失敗する可能性があります。
#サイバー脅威ヘルス #システムのファイアウォールは止まらない