日本語版
最新ニュース
健康

医療業界のサイバーセキュリティ危機: 進化する脅威に対して今日の防御が失敗している理由

米国のすべての医療システムには、サイバー攻撃に対する独自のレベルの脆弱性があります。そして、各システムは、そのリソースと認識が許す限り、それらの脆弱性を排除しようとしています。しかし、多くの病院は、どこがどのように攻撃を受けやすいのかを明確に把握していません。 システムは、広範なサイバーセキュリティ対策を実装するためのリソースやサポートが不足しているにもかかわらず、最低限のコンプライアンス要件を満たすのに苦労しています。その結果、サイバー犯罪者は驚くべき頻度で壁を突破しています。考慮する: 今年初めのChange Healthcareサイバー攻撃により、親会社UnitedHealthが損害を被った 9億ドル アメリカ人の3分の1近くに直接的または間接的に影響を及ぼした 5月の襲撃 侵害された医療 アセンションでの手術の延期、予約のキャンセル、救急車の迂回など アン HCA ヘルスケア データ ハッキング 1,100万人の患者に影響を及ぼした被害は2023年に最大となり、この年には記録的な725件の侵害が発生した 医療提供者やベンダーは、ハッカーが容赦なく機知に富み、戦術やツールを常に調整し、AI などの新しいテクノロジーを使用してより高度な攻撃を仕掛けることを苦労して学びつつあります。病院の防御は通常遅れています。数年前まで機能していたサイバー防御は、もはや十分ではありません。多くの場合、ターゲットは、どこでどのように保護をアップグレードするかについて不明瞭です。 公的および民間の対策 攻撃に警戒した官民セクターは、医療システムに対しさらなる対応を求めている。サイバー攻撃保険を販売する保険会社は、病院が防御を強化しなければ補償を失うと主張している。 行政は、 8億ドルを割り当てる 提案されている2025会計年度の保健福祉(HHS)予算にサイバーセキュリティが含まれています。さらに、下院と上院では個別の医療サイバーセキュリティ法案が提出されています。上院の法案は、防御を強化できないシステムに罰則を与えることになる。 ニューヨーク州はサイバーセキュリティを規制する最初の州です。新しいです 要件 連邦医療保険の相互運用性と責任に関する法律 (HIPAA) で義務付けられている以上のデータ保護を制定するよう病院に義務付けます。医療システムに対し、潜在的なリスクと脆弱性の年次評価を実施し、その監査に基づいて、データ侵害の報告、対応、回復の規定を含むサイバーセキュリティ プログラムを確立することが求められています。 さらに、病院にはサイバーセキュリティ対策を指導およびサポートする非常勤または常勤の最高情報セキュリティ責任者 (CISO) を置く必要があります。 資金不足で攻撃を受けている 医療機関には待っている余裕はありません。攻撃を防ぐには、迅速かつ継続的に行動する必要があります。しかし、多くのシステムには、必要なすべてを実現するために必要な予算、ノウハウ、人員がありません。 サイバーセキュリティチームの人員配置は特に問題です。によると HIMSS ヘルスケア サイバーセキュリティ調査: 回答者の…

医療業界のサイバーセキュリティ危機: 進化する脅威に対して今日の防御が失敗している理由

1737395893
2025-01-20 13:56:00

米国のすべての医療システムには、サイバー攻撃に対する独自のレベルの脆弱性があります。そして、各システムは、そのリソースと認識が許す限り、それらの脆弱性を排除しようとしています。しかし、多くの病院は、どこがどのように攻撃を受けやすいのかを明確に把握していません。

システムは、広範なサイバーセキュリティ対策を実装するためのリソースやサポートが不足しているにもかかわらず、最低限のコンプライアンス要件を満たすのに苦労しています。その結果、サイバー犯罪者は驚くべき頻度で壁を突破しています。考慮する:

  • 今年初めのChange Healthcareサイバー攻撃により、親会社UnitedHealthが損害を被った 9億ドル アメリカ人の3分の1近くに直接的または間接的に影響を及ぼした
  • 5月の襲撃 侵害された医療 アセンションでの手術の延期、予約のキャンセル、救急車の迂回など
  • アン HCA ヘルスケア データ ハッキング 1,100万人の患者に影響を及ぼした被害は2023年に最大となり、この年には記録的な725件の侵害が発生した

医療提供者やベンダーは、ハッカーが容赦なく機知に富み、戦術やツールを常に調整し、AI などの新しいテクノロジーを使用してより高度な攻撃を仕掛けることを苦労して学びつつあります。病院の防御は通常遅れています。数年前まで機能していたサイバー防御は、もはや十分ではありません。多くの場合、ターゲットは、どこでどのように保護をアップグレードするかについて不明瞭です。

公的および民間の対策

攻撃に警戒した官民セクターは、医療システムに対しさらなる対応を求めている。サイバー攻撃保険を販売する保険会社は、病院が防御を強化しなければ補償を失うと主張している。

行政は、 8億ドルを割り当てる 提案されている2025会計年度の保健福祉(HHS)予算にサイバーセキュリティが含まれています。さらに、下院と上院では個別の医療サイバーセキュリティ法案が提出されています。上院の法案は、防御を強化できないシステムに罰則を与えることになる。

ニューヨーク州はサイバーセキュリティを規制する最初の州です。新しいです 要件 連邦医療保険の相互運用性と責任に関する法律 (HIPAA) で義務付けられている以上のデータ保護を制定するよう病院に義務付けます。医療システムに対し、潜在的なリスクと脆弱性の年次評価を実施し、その監査に基づいて、データ侵害の報告、対応、回復の規定を含むサイバーセキュリティ プログラムを確立することが求められています。

さらに、病院にはサイバーセキュリティ対策を指導およびサポートする非常勤または常勤の最高情報セキュリティ責任者 (CISO) を置く必要があります。

資金不足で攻撃を受けている

医療機関には待っている余裕はありません。攻撃を防ぐには、迅速かつ継続的に行動する必要があります。しかし、多くのシステムには、必要なすべてを実現するために必要な予算、ノウハウ、人員がありません。

サイバーセキュリティチームの人員配置は特に問題です。によると HIMSS ヘルスケア サイバーセキュリティ調査:

  • 回答者の 74% が、資格のあるサイバーセキュリティ専門家の採用が課題であると回答しました
  • 47% が、サイバーセキュリティの経験またはスキルの欠如が採用の課題であると回答しました
  • 38% が、医療経験のある候補者が不足していることが課題だと回答

資格のある候補者が不足していることに加えて、医療機関には彼らを雇用するための予算がないことがよくあります。

  • 回答者の 43% は、必要なスタッフを雇用するための十分な予算がないと回答しました。
  • 28% が非競争的な報酬が障壁になっていると回答

不適切な報酬、ストレス、長時間労働が定着の問題の原因となります。 HIMSS の調査では、回答者の 57% が、資格のある労働者の維持が問題だと答えています。

ただし、サイバーセキュリティ予算は増加傾向にあり、問題の一部が軽減される可能性があります。

サードパーティのリスク管理

攻撃は止まらない。

医療機関がハッカーにとって魅力的な標的となるのには、いくつかの理由があります。膨大な量の患者データが保管されていますが、これには個人情報と財務情報の両方が含まれるため、特に貴重です。また、特にデータが断片化され、複数の場所に保持されているため、内部的にも外部的にも多数の脆弱性があります。そして、ランサムウェアの場合、重要な業務が中断されると、たとえそれが身代金の支払いを意味するとしても、状況を解決するという大きなプレッシャーがかかります。

病院は、ソフトウェアのライセンスを取得しているサードパーティ ベンダーを通じて間接的に攻撃されることがほとんどです。何百ものサードパーティアプリケーションと連携する医療システムにおいて、各ベンダーが適切な防御策を講じ、サイバーセキュリティのベストプラクティスに従っていることを確認することは、手動の方法では不可能ではないにしても、非常に困難です。

たとえベンダーに落ち度があるとしても、医療機関が攻撃の矢面に立つことになります。幸いなことに、彼らが自分自身を守る方法があります。

  1. リスク評価 – ベンダー ネットワークをマッピングし、ベンダーのセキュリティ プロセスを監査し、ベンダーのセキュリティ体制を定期的に監視します。
  2. 脆弱性の修復 – ステップ 1 で特定されたベンダーの脆弱性を修正し、必要に応じて直接損害に対する責任を調整するか、準拠しないベンダーを置き換えます。
  3. 慣行の適応 – 購入前にセキュリティレビューを購入プロセスに統合するなど、サードパーティのリスク管理を引き続き優先するポリシーと手順を導入します。

外部からの助けの必要性

医療システムは人件費と労働力不足に苦戦しており、利幅が狭い状態で運営されている。この環境では、サイバーセキュリティを強化するための資金要請は、他の優先事項と競合する必要があります。病院の理事会は、自分たちの組織がどれほど脆弱であるかを認識していないため、資金の割り当てに消極的な場合があります。その結果、多くの場合、サイバーセキュリティへのパッチワーク的なアプローチが行われ、攻撃者に隙を与えてしまいます。そして、サイバーセキュリティに対処する政府規制の波が近づいており、病院の財政的負担はさらに増大するだろう。

ほとんどの医療システムには、信頼できる防御を展開し、あらゆる脅威に対応するためのリソースや専門知識がありません。多くの人は、サイバーセキュリティとリスク管理サービスを専門とする企業と提携する方が効率的であると考えています。医療サイバーセキュリティの専門家は、病院のテクノロジー、ビジネス慣行、相互運用性、サイバー攻撃に対する最善の防御策に精通しています。これらは組織にリスクの包括的なビューを提供し、医療システム全体のサイバーセキュリティ プログラムの作成と改善を導くことができます。

また、ベンダーによってもたらされるサードパーティのリスクを特定して管理するのにも役立ちます。これらの専門家は、医療機関に安心感を与え、医療の提供に集中できるようにします。

ハッカーに対する確実な安全策はありませんが、医療機関は、自身、患者、パートナーに対し、可能な限り最善の防御策を講じる義務があります。

写真:アニャベルクット、ゲッティイメージズ


ジョージ・C・パパス のCEOです イントレプライズ ヘルス また、セールス&マーケティング、プロフェッショナル サービス、オペレーション、製品管理、研究開発における 35 年以上の部門横断的な専門知識を持つ、経験豊かなハイテク企業幹部でもあります。以前は DrFirst で最高顧客責任者および最高執行責任者を務め、米国とカナダの 1,400 を超える病院と 100,000 人の処方者に顧客ベースを大幅に拡大しました。

George は、ソフトウェアおよびサービス会社を設立から新規株式公開を含む高成長段階まで指導し、その収益は 500 万ドルから 1 億ドル以上に及ぶ確かな実績を持っています。 DrFirst に入社する前は、Motionsoft の最高執行責任者を務め、取締役会のメンバーを務めたほか、Presidium の執行副社長および取締役も務めました。彼の豊富な経験は、医療、金融サービス、電気通信、国家安全保障、高等教育に及びます。ジョージは、米国、インド、ロシア、ポーランド、中国の研究開発チームを率いてきました。彼は CHIME で活動しており、CFCHE プログラムのメンバーでもあります。ジョージは販売リスク管理の特許も保有しており、ボストン大学を卒業しています。

この投稿は、 メッドシティのインフルエンサー プログラム。誰でも、MedCity インフルエンサーを通じて MedCity News でヘルスケアにおけるビジネスとイノベーションに関する視点を公開できます。 方法を確認するにはここをクリックしてください

#医療業界のサイバーセキュリティ危機 #進化する脅威に対して今日の防御が失敗している理由

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。