1717118368
2024-05-30 21:55:02
ザカリー・エイモス
医療業界はサイバー攻撃に見慣れています。それでも、2024 年 2 月に Change Healthcare が受けたランサムウェア攻撃のような大規模なインシデントは、業界を揺るがすのに十分です。このような大規模な侵害を受けて、あらゆる種類や規模の医療機関は、セキュリティ体制を見直す機会を得る必要があります。
チェンジヘルスケアのサイバー攻撃で何が起こったか
2月21日、Change Healthcare — 最大の医療情報センター 米国のIT企業はランサムウェア攻撃を受け、100以上のシステムをオフラインにせざるを得なくなった。電子サービスの多くは数週間にわたって停止したままとなり、完全な復旧には4月上旬までかかった。
攻撃から1週間後、悪名高いランサムウェア・アズ・ア・サービス集団のBlackCatが犯行声明を出した。BlackCatは、2021年のコロニアル・パイプラインのシャットダウンや、2023年中の医療機関への複数の攻撃にも関与していた。しかし、Change Healthcareに対する今回の最新の攻撃は、これまでで最も破壊的な攻撃の1つとなっている。
チェンジとその親会社であるユナイテッドヘルスグループ(UHG)は業界の中心的存在であるため、ハッキングは業界全体に波及効果を及ぼした。 米国の病院の94% このインシデントにより、74% の医療機関が経済的損失を被り、74% の医療機関が患者ケアに直接的な影響を被りました。Change のサービスは患者記録の 3 分の 1 に影響するため、大規模な停止により混乱、遅延、損失が雪だるま式に拡大しました。
チェンジ社の薬局および電子決済サービスのほとんどは、3月15日までにオンラインに戻った。4月初旬の時点では、ほぼすべてが再開しているが、膨大なバックログのため、UHGに依存している多くの企業にとって経済的影響は続いている。
ヘルスケア分野全体にとって何を意味するか
変化を考慮すると、ヘルスケアへのサイバー攻撃は医療部門のほぼ全体に影響を及ぼし、重大な影響を及ぼします。ハッキングの影響を受けなかった少数の医療グループも、それが医療セキュリティの将来にどのような意味を持つかを検討する必要があります。
1. 組織は孤立していない
単一の組織への攻撃が米国のほぼすべての病院に影響を与えたという事実を無視することは困難です。この大規模な波及効果は、この業界のどの企業も自己完結型ではないことを浮き彫りにしています。サードパーティの脆弱性はすべての人に影響を与えるため、デューデリジェンスと思慮深いアクセス制限が不可欠です。
チェンジヘルスケアのハッキングは極端な例だが、医療分野で大規模な第三者による情報漏洩が発生したのはこれが初めてではない。2021年には赤十字が 515,000件以上の患者記録 攻撃者がデータストレージパートナーを標的にしたとき。
ヘルスケア企業は複数の外部サービスに依存しており、これらの接続はそれぞれ、企業がほとんど制御できない別の脆弱性を表しています。そのリスクを考慮すると、企業は取引相手をより慎重に選択する必要があります。UHG のような信頼できるパートナーと取引したとしても、ブランドはデータ アクセス権限を可能な限り制限し、高いセキュリティ基準を要求する必要があります。
2. 中央集権化は業界を脆弱にする
また、この攻撃は、業界がいかに集中化しているかを明らかにしています。サードパーティへの依存が一般的であるだけでなく、多くの組織が同じサードパーティに依存しています。この集中化により、1 回の攻撃で業界全体に影響が及ぶ可能性があるため、これらの脆弱性は指数関数的に危険になります。
医療業界は、こうした単一障害点を乗り越えなければなりません。外部への依存は避けられませんが、医療グループは可能な限りそれを避けるべきです。単一の侵害の影響を軽減するには、複数のベンダー間でタスクを分割する必要があるかもしれません。
規制の変更はこの変化を後押しするかもしれない。この事件に関する議会の公聴会で、一部の議員は 統合に対する懸念を表明した 医療業界におけるサイバーリスクと、それがもたらすリスク。この感情の高まりは、業界全体の再編につながる可能性がありますが、その間、民間企業は、可能な限り大規模な中央集権的な依存関係から脱却するイニシアチブを取る必要があります。
3. ヘルスケア事業には信頼できる対応計画が必要
医療機関は、UHGの対応期間の長さとコストにも留意する必要がある。ダウンしたシステムの復旧には数週間かかり、 2200万ドルの身代金を支払う 盗まれたデータを回復するには、時間がかかりすぎます。
ランサムウェアの脅威が増大するにつれ、この業界の企業は緊急対応計画を作成する必要があります。これには、すべての機密データの安全なオフライン バックアップの保存や、ミッションクリティカルなサービスのデータ センターの冗長性の確保が含まれます。詳細な通信プロトコルと、攻撃からの回復のためのステップ バイ ステップ ガイドも重要です。
広範囲にわたるバックアップとリカバリの計画がなければ、企業は Change Healthcare のような状況に陥ってしまいます。ランサムウェアはあまりにも一般的で破壊的なため、最悪の事態は絶対に起こらないと想定するのは困難です。医療企業は、こうした攻撃が発生したときに被害を最小限に抑えるために、A、B、C のプランを必要としています。
4. 医療サイバーセキュリティはより積極的に取り組む必要がある
Change Healthcare ランサムウェア攻撃は、予防的なセキュリティの必要性も浮き彫りにしています。侵害の正確な原因は不明ですが、BlackCat は主にリモート デスクトップ プロトコルまたは ConnectWise ScreenConnect の脆弱性を狙っています。これらにはパッチが用意されているため、予防的な脆弱性管理によって多くの攻撃を阻止できます。
ヘルスケアの多くの分野で脆弱性が発生する可能性があるため、十分な範囲をカバーするには詳細な侵入テストと自動評価が必要です。この分野では攻撃者が急速に動くため、更新の自動化も同様に重要です。
医療グループは従業員のトレーニングにも力を入れなければなりません。医療業界ではミスが最も根強い脅威の一つであり、 データ侵害の36% 誤配送だけが原因ではありません。可能な限り自動化し、全スタッフにサイバーセキュリティのトレーニングを徹底すれば、こうしたリスクを最小限に抑えることができます。
5. 誰も安全ではない
医療業界がこの事件から何も学ばないとしても、安全な組織などないということを学ぶべきだ。UHG は業界最大手の 1 つだが、それでも攻撃の被害に遭った。UHG にこれほどの損害を与えたのなら、同様の事件がセキュリティ予算の少ない中小企業にも影響を及ぼすことは間違いない。
これは必ずしもサイバーセキュリティの支出の問題ではありません。歴史的に、セキュリティは 医療IT予算の6%しかし、医療機関の半数以上が2023年にサイバーセキュリティ予算を増額する予定でした。この傾向は2024年以降も続くと思われます。この成長は重要ですが、Changeの侵害は、金銭だけではサイバー犯罪者を阻止できないことを示しています。
高度なセキュリティ ソリューションへの投資は重要です。ただし、サイバー セキュリティ予算が比較的高額だからといって、ブランドが油断してはなりません。常に警戒を怠らず、緊急時の復旧計画も必要です。
変化の必要性を浮き彫りにする「チェンジ・ヘルスケア・ハック」
医療のデジタル化が進むにつれ、病院とその提携組織はランサムウェア集団の標的としてますます人気が高まっていくでしょう。この最新の事件は、この問題に対する警鐘となるはずです。医療分野におけるセキュリティのアプローチは変えなければなりません。
これからの道のりは長く困難です。しかし、今この責任を引き受けることで、企業は大きな損失から救われるでしょう。
Zac Amos は、ReHack の特集編集者、および VentureBeat、The Journal of mHealth、Healthcare Weekly の寄稿者として、医療におけるサイバーセキュリティと AI の役割について取り上げています。
#ヘルスケアハックの変化から学べること #ヘルスケアブログ