日本語版
最新ニュース
健康

変化からの変化: 強固なサイバーセキュリティの実践が壊滅的な攻撃をどのように防ぐことができるか

Chris Akeroyd 氏、小児保健担当副社長兼 CIO 近年、サイバーセキュリティ攻撃はますます一般的になり、人々を衰弱させるものになっています。 それにもかかわらず、ユナイテッドヘルスの一部門であるチェンジ ヘルスケアが 2 月下旬にランサムウェアの被害に遭ったとき、業界はまさに激震し、全米の患者ケアと請求情報システムの両方に混乱を引き起こしたとのことです。 保健福祉部。 攻撃の余韻は今も感じられており、おそらくしばらく続くだろう。 Children's Health の CIO、クリス・エイクロイド氏は、「これは警鐘だった」と述べ、ヘルスケアの「多孔質」な性質と、継続的なケアを提供するために必要な無数のパートナーシップを挙げた。 Change イベントでは、サードパーティのサービスが当社の環境内に及ぼすビジネス継続性の影響が強調された、と同氏は指摘しました。 私たちは落ち着いて、プロセスとデータの流れ、サードパーティをどのように使用するか、サードパーティが環境内でどこで動作するかを本当に理解する必要があると同氏は講演中に述べた。 パネル・ディスカッション Chris Bowen () および Vince Fitzpatrick (ChristianaCare 情報セキュリティ ディレクター) と共同で行います。 実際、ボーエン氏は「多要素認証を導入していればこんなことは決して起こらなかった」と考えており、ランサムウェアの亜種がインストールされた後に資格情報が侵害され、9 日間検出されずに放置されたと付け加えた。 「これは適切な衛生管理を行えば簡単に対処できたはずです。」 アケロイドやフィッツパトリックのようなリーダーにとって、これはシステムを強化しない方法の青写真として機能します。 ディスカッションの中で、注目を集めるインシデントがサイバーセキュリティ戦略にどのような影響を与える可能性があるか、そして統計にならないようにチームが何をしているかについての洞察を共有しました。 すべては「準備」について 最終的な目標は攻撃が起こる前に阻止することだが、現実には、それはもはや「いつ」ではなく「いつ」の問題である、とアケロイド氏は語った。 したがって、できるだけ迅速かつ効果的に対応することに重点を置く必要があります。 同氏は、そのスピードは「組織の準備状況、つまりリスクがどのようなものであり、それがビジネスにどのような影響を与える可能性があるかについて経営幹部や取締役会がどれだけ精通しているかにかかっています」と述べた。…

変化からの変化: 強固なサイバーセキュリティの実践が壊滅的な攻撃をどのように防ぐことができるか

1715800135
2024-05-14 18:42:38

Chris Akeroyd 氏、小児保健担当副社長兼 CIO

近年、サイバーセキュリティ攻撃はますます一般的になり、人々を衰弱させるものになっています。 それにもかかわらず、ユナイテッドヘルスの一部門であるチェンジ ヘルスケアが 2 月下旬にランサムウェアの被害に遭ったとき、業界はまさに激震し、全米の患者ケアと請求情報システムの両方に混乱を引き起こしたとのことです。 保健福祉部

攻撃の余韻は今も感じられており、おそらくしばらく続くだろう。

Children’s Health の CIO、クリス・エイクロイド氏は、「これは警鐘だった」と述べ、ヘルスケアの「多孔質」な性質と、継続的なケアを提供するために必要な無数のパートナーシップを挙げた。 Change イベントでは、サードパーティのサービスが当社の環境内に及ぼすビジネス継続性の影響が強調された、と同氏は指摘しました。 私たちは落ち着いて、プロセスとデータの流れ、サードパーティをどのように使用するか、サードパーティが環境内でどこで動作するかを本当に理解する必要があると同氏は講演中に述べた。 パネル・ディスカッション Chris Bowen () および Vince Fitzpatrick (ChristianaCare 情報セキュリティ ディレクター) と共同で行います。

実際、ボーエン氏は「多要素認証を導入していればこんなことは決して起こらなかった」と考えており、ランサムウェアの亜種がインストールされた後に資格情報が侵害され、9 日間検出されずに放置されたと付け加えた。 「これは適切な衛生管理を行えば簡単に対処できたはずです。」

アケロイドやフィッツパトリックのようなリーダーにとって、これはシステムを強化しない方法の青写真として機能します。 ディスカッションの中で、注目を集めるインシデントがサイバーセキュリティ戦略にどのような影響を与える可能性があるか、そして統計にならないようにチームが何をしているかについての洞察を共有しました。

すべては「準備」について

最終的な目標は攻撃が起こる前に阻止することだが、現実には、それはもはや「いつ」ではなく「いつ」の問題である、とアケロイド氏は語った。 したがって、できるだけ迅速かつ効果的に対応することに重点を置く必要があります。 同氏は、そのスピードは「組織の準備状況、つまりリスクがどのようなものであり、それがビジネスにどのような影響を与える可能性があるかについて経営幹部や取締役会がどれだけ精通しているかにかかっています」と述べた。 Children’s では、「迅速な意思決定を行うために、定期的な会話を行っています。 結局のところ、悪者は一度だけ正しければよいのです。」

一方、パネリストによれば、「善良な人々」、つまりこの場合は IT およびサイバーセキュリティのリーダーには満点が必要だという。 ディスカッション中に、彼らはその目標を達成するためにどのようにステップを踏むかについてのベストプラクティスを提供しました。

視認性の要素

「多くの場合、可視性がまったくありません」とボーエン氏は述べ、ドリフトの危険性について出席者に警告した。ドリフトとは、セキュリティ環境が意図せずに確立された標準から遠ざかり、データが危険にさらされるときに発生する。

しかし、エイクロイド氏によれば、そうするのは簡単ではないという。 「時にはそれが起こることもあります。 SOC-2 では認識できないプロセスに少し変化があります」と彼は言いました。 「データがどこにあるのか、どのように流れているのか、組織にどのような影響があるのかを確認するために、事前にデューデリジェンスを行う必要があります。」

Bowen 氏もこれに同意し、データ、特に PHI がどこに存在するかを知ることが重要であると付け加えました。 「データベースが所定の場所に配置されていれば、タイミングの観点とレポートの観点から見て、世界に大きな違いが生じます。」

Chris Bowen 氏、CISO/創設者、ClearDATA

ClearData は、PHI 検出機能を含むクラウド環境での継続的な監視を提供するマネージド ヘルス クラウドと、データがどのように使用されているかを可視化し、準拠していないアクションを特定するサイバーヘルス プラットフォームを通じて、この問題に対処することを目指しています。 「私たちの主な指示は、患者データを保護することです」とボーエン氏は言います。 「それが私たちが生き、息をしていることなのです。」

厳格な管理

Akeroyd 氏によると、情報を保護する最も重要な方法の 1 つは、多要素認証を強制し、ネットワーク上で厳格な制御を維持することです。 「当社では、サードパーティによる直接のネットワーク アクセスを許可していません。 私たちはそれらのアカウントを共有している場合でも厳密に管理します」と彼は言いました。 たとえば、有効なサポート チケットがない限り、Epic のアカウントは非アクティブ化されたままであり、その場合は「サポート チケットを有効にするための話し合いを行っています」。

この種の警戒は非常に重要であるとボーエン氏は述べ、資格情報が長期間使用されずに放置されているほど、ダークウェブに拾われる可能性が高くなると指摘しました。 ただし、しっかりと管理された検出および対応チームがあれば、それを阻止するのに役立ちます。 同氏は、「誰かが特定の方法で侵害されているのを確認した場合、グループポリシーに自動変更を加えて、当社の他の顧客への感染を阻止するつもりだ」と述べた。 「そして私たちはそれを迅速に行います。」

赤い旗

信頼できるサイバーセキュリティ プラットフォームと連携することのもう 1 つの重要な利点は、危険信号 (パスワードと MFA エンドポイントの両方をリセットする同時リクエストなど) を発見できることです。これは Akeroyd のチームが許可していません。 携帯電話の紛失やパスワードの忘れも同様です。 「IT の観点から見ると、両方の対応が必要になるまでお待たせすることになります」と彼は言いました。

また、リモート従業員のパスワードをリセットするプロセスも変更しました。 現在では、情報を電子的に送信するだけでなく、カメラに映っている間は運転免許証をかざすことが個人に求められています。 「私たちはより適切に検証し始めています」とエイクロイド氏は語った。

Fitzpatrick 氏は、ヘルプデスクがおそらく組織内で最も脆弱な領域であると指摘し、この動きを支持しています。 「彼らは絶えず攻撃を受けている」と彼は指摘した。 「医師や看護師になりすましてアカウントをリセットしようとする電話がかかってきます。 そして、その認証作業は非常に困難です。」

パスワードのスプレー

残念ながら、状況はさらに厳しくなるばかりです。 適切な対策を講じなければ、個人を対象としたものであっても、グループを対象としたものであっても、攻撃から身を守ることはほぼ不可能です。 たとえば、Children’s は最近、ハッカーが 1 つのパスワードを使用して複数のアカウントに侵入しようとする戦術、パスワード スプレーの被害に遭いました。 その結果、周術期部門のいくつかのアカウントをロックする必要がありましたが、それはうまくいきませんでした。

「これは良い経験ではありません。なぜなら、時間通りのスタートに影響を与えることになり、収益は数分で計算されるからです」とアケロイド氏は言いました。 「なぜ組織にお金がかかるのか話し合っているのですが、アカウントのロックを解除するだけではだめなんです。」

バランスを取る必要があるとボーエン氏は言う。 「手術を開始しようとしている外科医がシステムにアクセスできないとしたら、それは問題です。 しかし逆に、アカウントのロックを解除するだけでは、セキュリティの観点から大きな問題になる可能性があります。 それは私たちが毎日注意を払わなければならないことです。」

「これを通り抜けてください」

エイクロイド氏によると、こうした非常に難しい状況に対処する鍵は、透明性を保ち、最前線の人々と協力することにあるという。 「技術者として、私たちには臨床上の影響を評価する資格がありません。 そこで臨床面で良好なパートナーシップを築く必要がある」と彼は語った。 「問題が解決したら、これを実際に見てみましょう。」

Children’s では、ダウンタイムの手順に関して双方が満足する合意に達するまでに「時間がかかった」と認めました。 「時にはテクノロジーが手順の途中で失敗することもあります」ため、組織は備える必要があります。

つまり、常に「自動化側で何をしているのか?」と問い続ける必要があります。 私たちはどんな教訓を学んでいるのでしょうか? そして、私たちが見ているものを活用するために、これらのことのいくつかをスクリプト化するにはどうすればよいでしょうか?」 彼は言った。 「スプレー攻撃をどのように阻止するかを考える必要があります。 私たちはここに座って、それらが起こるのを放置することはできません。」

議論を盛り上げる

臨床医との強い関係を築くことは確かに有利だが、同じくらい重要なのは経営陣のリーダーシップからの賛同を確保することだとパネリストらは述べた。 「CIO や CISO としてこれを独力で行うことはできません」とフィッツパトリック氏は言います。 「取締役会と CEO からの全面的なサポートが必要です。 他の人と同じやり方でボートを漕ぐ必要がある。」

医療機関は、特にリスク管理に関してサイロ化していることで知られているため、これは必ずしも簡単なことではありません。 「私たちはプライバシーに関しては良好な協力関係を築いていますが、財務やその他のリスク部門とはそうではありません」と同氏は述べた。 「これらの問題や懸念事項を議論するための、充実した包括的なリスクの枠組みがあれば素晴らしいでしょう。」

そこではビジネス側の幹部とのコミュニケーションが極めて重要になる、とフィッツパトリック氏は語った。 「情報セキュリティがすべてに対する答えを持っているわけではないことを彼らに知らせています。 彼らは、すべてを元の状態に戻して実行するためにスイッチを入れるつもりはありません。 ダウンタイムが発生するだろうし、彼らはそれに備える必要がある。」

業界が最新の大規模侵害から情報を収集するにつれて、その理解がこれまで以上に重要になっているとエイクロイド氏は述べた。 「私たちはビジネスの継続性について真剣に考える必要があります。 これは組織全体の責任です。 IT の責任ではありません。」 CIO として、「その議論を高め、それが適切に行われるようにするのが私たちの仕事です。」

このウェビナーのアーカイブを表示するには — 重要なサービスプロバイダーを中心としたサードパーティのリスク管理の再検討 (ClearData の後援) — ここをクリックしてください。

共有共有

#変化からの変化 #強固なサイバーセキュリティの実践が壊滅的な攻撃をどのように防ぐことができるか

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。