民主主義防衛財団は、医療分野に対するサイバーセキュリティ犯罪の多発に対処するための出発点として、行政機関、議会、医療エコシステムに対して強力な勧告を行った。新しい報告書では、リソース不足のプロバイダー組織によるパートタイムでも、サードパーティの管理 IT サービスを増やすことと、従業員のサイバー衛生トレーニングを増やすことを強調しているが、民主主義防衛財団の勧告のほとんどは政府に課せられたものである。
「アメリカ国民の健康と福祉はこれにかかっている」と著者らは新たな報告書の中で述べた。
なぜそれが重要なのか
FDD は、レポート「医療サイバーセキュリティの点検が必要」の中で、医療サイバー攻撃を防ぐための政府および業界主導の取り組みの概要を示しました。サービスに最も大きな混乱をもたらし、プロバイダーのシステムをフリーズさせ、保護された医療情報を盗むことが証明されているランサムウェア攻撃の結果は、必ずしも明確ではありません。
これらの事件に伴う患者の被害に関する研究は「人的被害を過小評価している可能性が高い」と、著者のマイケル・サグデン氏とアニー・フィクラー氏は述べた。
の中に 報告彼らは、米国の人口の約 14% を診ている地方の病院が直面している特有の課題に焦点を当て、重要な部門を攻撃に対してより耐性のある未来へと導くことを目指しています。
「こうした病院は極めて厳しい予算で運営される傾向があり、地方の病院の50%は赤字経営だ」と研究者らは述べた。その結果、ランサムウェア攻撃を防いだり、対応したりする準備が不十分になっている。
行政機関は、この分野の戦略を更新して行動する必要があります。
「重要な救命サービスを確保するためのロードマップを提供し、サイバーセキュリティの目標に関する関係者のフィードバックを取り入れ、地方のサイバーセキュリティ人材の不足に対処する」とサグデン氏とフィクスラー氏は述べた。
「現在のギャップの解決策は、コンプライアンスを通じてサイバーセキュリティを求める受動的な規制ではない。代わりに、業界には積極的かつ協力的なアプローチが必要だ」と彼らは付け加えた。
政府に対する彼らの勧告には以下のものが含まれています。
- 新たな長期的なセクター固有のサイバーセキュリティ目標を策定します。
- 業界と協力して、人命を救うサービスを特定し、優先順位を付け、確保します。
- アップデート サイバーセキュリティパフォーマンス目標 繰り返します。
- CPG コンプライアンス インセンティブ プログラムのタイムラインを加速します。
- 地方の病院におけるサイバーセキュリティ人材育成戦略の構築
- システム上重要な事業体リストの再評価
政府にSIEリストを再評価するよう勧告したのは、 チェンジヘルスケアが経験した連鎖反応型サイバー攻撃 今年。
著者らはまた、業界は「セキュリティチームへの適切なリソースの割り当て、組織全体にわたるサイバー衛生トレーニングの実施、破壊的なサイバー攻撃に対する緊急対応計画の策定など、サイバーセキュリティへの投資を増やす必要がある」と述べた。
医療提供者はサイバー インシデントの防止と対応のために「資金を確実に割り当てる必要がある」が、リソースが不足している多くの病院にはその手段がない。このため、FDD レポートでは、リソースが不足している医療提供者は、マネージド IT サービス プロバイダーを活用して、パートタイムのサイバー セキュリティ担当者と契約してサイバー セキュリティ リソースを雇うことを推奨している。
業界に対する彼らの推奨事項は次のとおりです。
- サイバーセキュリティにもっとお金をかけましょう。
- 全従業員にサイバー衛生トレーニングを提供します。
- 医療提供者向けの地域緊急時対応計画を策定します。
サグデン氏とフィクスラー氏は、フィッシングが依然として最も一般的な攻撃であり、 大規模言語モデルの拡張使用による大きな支援また、「無料または比較的安価な」プログラムが存在し、「そうでなければ医療提供者に数百万ドルの損害を与えたり、患者の生命やプライバシーを危険にさらしたりする攻撃を防ぐことができる」と指摘した。
彼らは、米国保健福祉省が事件対応と被害軽減に専従する人員と能力を拡大するために追加資金を要請していることを指摘し、議会に対し、この分野をより良く支援するために関連する行政機関とプログラムに資金を提供するよう要請した。
3月、HHSの重要インフラ保護の責任者である戦略準備対応局は、労働力のニーズに対応するために2025年度にさらに500万ドルを要求した。
「議会がこの要請を承認することが非常に重要だ」とFDDの研究者らは述べた。
議会への勧告は以下のとおりです。
- セクターリスク管理機関のリソースと組織構造が最適に効率的であることを確認します。
- HHS の SRMA 機能への資金を増額します。
- HHS の CPG リソースおよびインセンティブ プログラムに資金を提供します。
- HHS に指示とリソースを提供し、地方の仮想最高情報セキュリティ責任者パイロット プログラムを確立します。
より大きなトレンド
あります 病院へのサイバー攻撃と患者の死亡率の直接的な関連2022年のPonemon InstituteとProofpointの調査によると、ランサムウェアやその他の種類のサイバー攻撃を受けた医療機関の20%以上で、その後死亡率が上昇したことが判明しました。
「医療業界は、増加するサイバーセキュリティ攻撃に対する脆弱性への対応において、従来、他の業界に遅れをとっており、この怠慢が患者の安全と健康に直接的な悪影響を及ぼしている」と、プルーフポイントの医療サイバーセキュリティリーダー、ライアン・ウィット氏は、この調査が発表された際の声明で述べた。
12月にHHSは病院に対する新たなサイバーセキュリティ要件を要求し、自主的なCPGの概要を示した際、議会と協力して国内の病院がサイバーセキュリティを改善するための資金とインセンティブを開発することを約束した。
しかし、保健福祉省は政策発表の中で、「資金と自主的な目標だけでは、医療分野全体で必要なサイバー関連の行動の変化を推進することはできない」と述べた。
HHSは、強制力のあるサイバーセキュリティ基準を策定し、その役割を強化することで、医療リーダーや医療従事者が「病院に財政的影響を課すことを通じて」新しいサイバーセキュリティ要件を施行すると述べた。 アメリカ病院協会は反対した。
「これらのハッカーを倒すには、連邦政府の専門知識と権限を組み合わせる必要がある」とAHAの社長兼CEOのリック・ポラック氏は語った。 ヘルスケアITニュース HHSが政策文書を発表したとき。
記録に残る
「連邦政府はHSSを通じて官民の広範な連携を活用し、医療提供者のサイバー耐性を強化し、医療提供者の健康と安全を守るべきだ」とFDDの著者らは述べた。
Andrea Fox は Healthcare IT News の上級編集者です。
Eメール: メールアドレス
Healthcare IT News は HIMSS Media が発行する出版物です。