1737777240
2025-01-23 15:12:00
医療機関に対するランサムウェア攻撃は急増し続けています。によると IT ガバナンス 米国、ヘルスケア部門は、2024 年 6 月の時点で 280 件のサイバー インシデントを報告しました。2024 年の中間時点で、この数字は米国のすべてのサイバー イベントの 24% を占めていました。医療提供者は、混乱を最小限に抑えながら各患者の保護された医療情報 (PHI) データを保護するというプレッシャーの増大に直面しています。
医療機関がサイバー犯罪者の関心を集めるのは新しいことではありません。この分野は常に標的となっており、新型コロナウイルス感染症のパンデミック中にその標的はさらに拡大した。 EYによると、この間、業界はリモートケアへの移行の一環として、瞬く間に業務を急速にデジタル化しました。 研究2020年4月のメディケアのプライマリケア訪問のうち43.5%が遠隔医療経由であったのに対し、2か月前は1%でした。
ただし、このデジタル化には予期せぬリスクが伴いました。たとえば、接続されたデバイスは攻撃対象領域を劇的に拡大し、電子医療記録 (EHR) を狙うサイバー犯罪者に潜在的な新たな侵入ポイントをもたらしました。最近CNBC 報告されました EHR はダークウェブで 60 ドルで販売されています。これを 15 ドルで販売される社会保障の詳細や 3 ドルで取引される信用情報と比較すると、なぜ医療機関が人気のターゲットであるかが簡単にわかります。
これに加えて、これらの組織は文字通り生死にかかわる結果に直面しており、高額の身代金が支払われる可能性が高まっています。これは、ランサムウェア攻撃に関してヘルスケアが常に最も大きな影響を受ける業界の 1 つである理由を説明するのに役立ちます。
医療事故と保険金請求
現在、医療サイバーインシデントによる保険請求件数は業界平均と一致しています。状況が異なるのは、「ベンダー違反」と「サードパーティのランサムウェア」の申し立ての頻度です。ヘルスケアの場合、これらの数値は特に高くなりますが、これはおそらく、PHI 違反を報告するというこの分野の規制要件によるものと考えられます。
たとえば、病院が MRI サービスをサードパーティ ベンダーにアウトソーシングしており、そのベンダーが侵害に遭遇した場合、病院は HIPAA の対象事業体として、影響を受けた患者に通知する必要があり、その結果、サイバー保険請求として提出される費用が発生します。ランサムウェアには通常、データ アクセスと盗難が含まれるため、サードパーティのランサムウェアの申し立ても同様のパターンに従います。
行動を起こす
医療業界はサイバー犯罪に対する脆弱性を認識しており、引き続きサイバーセキュリティを優先しています。組織が注力すべき分野は次のとおりです。
サイバー衛生 – 業界ではサイバーセキュリティ ソリューションへの投資の増加についてよく語られていますが、組織はサイバー衛生の向上、特にサイバー意識に関する従業員のトレーニングの必要性を見過ごすわけにはいきません。なぜ従業員トレーニングがそれほど優先度が高いのか疑問に思っている人は、Verizon の次の調査を検討してください。 勉強 スタンフォード大学とテシアンによると、データ侵害の 88% は従業員のミスが原因です。
企業がこれらのエラーを抑制するために活用できる一般的なオプションの 1 つは、セキュリティ意識向上トレーニング プログラムです。これらのプログラムは、フィッシング キャンペーンからより複雑な AI を利用したソーシャル エンジニアリング攻撃まで、あらゆるサイバーセキュリティの脅威を特定して対応するための知識とスキルを医療専門家に提供するように設計されています。
サイバーレジリエンス – 医療機関は回復力にも重点を置く必要があります。これは、攻撃の影響を最小限に抑え、身代金の支払いへの依存を減らすために、包括的なセキュリティ制御 (多要素認証、エンドポイントの検出、対応) と効果的なバックアップ システムに投資することを意味します。
サードパーティリスク管理 (TPRM) – ほとんどの医療機関はサードパーティと連携しており、これらの企業の多くは同レベルのサイバーセキュリティへの投資が不足している可能性があります。セキュリティ スコアカードからの調査 レポート 医療業界は他のどの業界よりもサードパーティによる侵害が最も多い業界です。調査によると、「報告された医療データ侵害全体の 35% がサードパーティ ベンダーで発生した」とのことです。
これが、TPRM プログラムが重要である理由です。堅固なプログラムによってすべてのリスクが排除されるわけではありませんが、組織がサードパーティ ベンダーに関連するリスクを評価および特定して、重要なパートナーが侵害される前に計画を立てるのに役立ちます。まずは、企業が第三者をどのように特定するか、またリスクをどのように評価、監視、管理するかを明確に規定するフレームワークを確立することから始めます。完了したら、従業員と協力して、サードパーティと協力する際に生じる多くのリスクと、TPRM 計画に含まれる主要な要素を理解していることを確認します。
次に、各ベンダーの証明書を確認して現在のセキュリティ投資を評価し、それらが十分であり、関連するすべての業界規制に準拠していることを確認します。チームが適切な質問をしていることを確認するには、これを確認してください。 ベンダー サプライ チェーン リスク管理 (SCRM) テンプレート サイバーセキュリティ・インフラセキュリティ庁 (CISA) からの認証を取得しています。そこから、サイバー保険を含むインシデント対応計画を必ず立ててください。
将来を見据えて
ランサムウェア攻撃はより頻繁かつ巧妙になっています。その結果、医療機関は常に警戒し、セキュリティ プロトコルと回復力対策を継続的に評価し、推進する必要があります。デジタル運用と相互接続されたデバイスへの移行により、患者ケアは改善されましたが、同時にサイバーセキュリティが医療提供の重要な要素となっています。患者情報を保護し、継続的なサービスを維持し、財務的および風評的損害を防ぐために、医療機関は当面の防御と、サードパーティ ベンダーにまで及ぶプロアクティブで長期的なセキュリティ戦略のバランスを取る必要があります。これらの取り組みを組み合わせることにより、ヘルスケア部門はサイバー脅威に対するより持続可能な防御に近づくことができるとともに、各組織が今後の継続的な課題に確実に備えることができます。
写真:ブーンチャイ・ウェドマカワンド、ゲッティイメージズ
ローレン・ウィンチェスター のサイバーリスクサービス責任者です。 旅行者。 Cyber Risk Services は、トラベラーズにおける保険契約者のサイバー サービスとエクスペリエンスを担当します。当社は、優れた顧客サービス、専門知識、ベンダーとの関係を脆弱性スキャンと脅威インテリジェンスと組み合わせて、プロアクティブでカスタマイズされたスケーラブルなサイバー リスク管理エクスペリエンスを作成します。ローレンは、過去 10 年間サイバー保険に携わっており、Am Law 100 事務所で弁護士としてキャリアをスタートし、訴訟とデータ プライバシーに重点を置いています。
この投稿は、 メッドシティのインフルエンサー プログラム。誰でも、MedCity インフルエンサーを通じて MedCity News でヘルスケアにおけるビジネスとイノベーションに関する視点を公開できます。 方法を確認するにはここをクリックしてください。
#ランサムウェアとの戦い #医療機関がサイバーセキュリティを強化して患者データを保護する方法