1726230426
2024-09-12 17:30:46
ヘルステック: 現在、医療機関が直面している最大のサイバー脅威は何ですか?
マッキー: ランサムウェアは依然として最大の脅威の一つである 医療分野にまで拡大しています。2024年に医療に特化したレポートを近々公開する予定ですが、その統計の一部を少しだけご紹介すると、医療分野のデータ侵害の91%がランサムウェア攻撃によるものであることがわかります。医療分野では、ランサムウェアは依然として大きな問題です。
この業界特有のことは 医療機器の脆弱性医療分野では接続されたデバイスの数が増え続けていますが、興味深いのは、これらの医療機器の多くは残念ながらアクティブなネットワークに接続するように設計または設計されていないことです。つまり、 適切なセキュリティ管理 含まれていなかったが、これは開発者のせいではない。なぜなら、開発者が考慮すべき元々の脅威モデルには含まれていなかったからだ。攻撃者にとって簡単に手に入るもの、つまり簡単に悪用できるものがたくさん存在する。
3つ目の脅威は、医療機器の脆弱性と相まって、 サプライチェーン攻撃サプライ チェーン攻撃はさまざまな形で発生します。依存関係の脆弱性や、より大きなソフトウェアやハードウェアで使用されるライブラリのセキュリティ問題が、サプライ チェーン攻撃と見なされることを私たちは忘れがちです。
最近の最も大きな例の一つは Log4jこれは世界中で依然として大きな問題です。実際、昨年私たちは次のように報告しました。 私たちが目にしている広範囲にわたる攻撃の43%は、依然としてLog4jを利用しています。医療業界に関連する理由は、医療機器がインターネットに接続されており、通常、古いライブラリを使用しているため、これらの機器の更新やパッチ適用が難しいため、ソフトウェアベースのサプライチェーン攻撃の影響を受けやすいからです。
時計: 医療におけるサイバーレジリエンスを向上させるには、これらのベスト プラクティスに従ってください。
ヘルステック: 医療におけるサイバーレジリエンスの現状はどうなっていますか?
マッキー: まず、これは医療機関によって大きく異なるということを申し上げたいと思います。この質問には、医療のレジリエンス能力に関して私たちが目にしている良い点と悪い点という 2 つの観点からアプローチします。
ポジティブな視点で見ると、過去 5 年間で、医療業界におけるサイバーセキュリティの重要性に対する認識が大きく向上しました。組織は、サイバーセキュリティが患者の安全に実際に関連していることを認識しています。医療業界の CISO や幹部と話をすると、これが問題であるという認識と理解が高まっています。彼らはこれを優先する必要があることを理解しており、これは非常に良いことです。セキュリティに対する認識がなければ、セキュリティの変化を見ることはできません。 現場での意識が高まっている: 医師、医療従事者、看護師と話をすると、サイバーセキュリティが大きな問題になっているという認識が高まっています。これは良いことだと思います。
ヘルスケア業界が改善し始めているもう一つのことは、より高度な技術の導入です。これはヘルスケアに課せられた規制要件の性質上、ゆっくりとしたプロセスになるでしょうが、次のようなものが見られ始めています。 完全な暗号化基本的なことのように聞こえますが、完全な暗号化は長い間医療の分野では見られませんでした。ネットワーク上では、完全に暗号化されていないあらゆる種類のプロトコルが使用されていました。
また、医療機器メーカーがエンドツーエンドの暗号化を医療機器に実装するように努める動きも出始めています。これらの機器が医療現場で採用されるかどうかは別の話であり、課題でもありますが、少なくとも医療機器ではより安全な技術が使われるようになっています。これは正しい方向への流れです。
続きを読む: ゼロ トラストは、ヘルスケアの IoMT デバイスの安全な基盤として機能します。
逆に、ヘルスケア組織が苦労しているのは、リソースと、適切な保護を提供するための適切な人材やテクノロジーの配置に関係しています。ヘルスケアは、あらゆる業界の中で最も大きな苦労を抱えています。それは、最も重要な人命とサイバーセキュリティという 2 つの最優先事項がある場合、何もすることが難しいためです。組織は、サイバーセキュリティが人命に関係しているという事実を考慮し、サイバーセキュリティを最も重要な優先事項の 1 つにする必要があります。これら 2 つを修正するのは困難です。組織のリソースが限られている場合、時間や資金などをどうやって獲得するのでしょうか。これは、ヘルスケアにおける課題であり続けています。
最後に、2 つの大きな優先事項があるため、医療業界は規制遵守に非常に重点を置いています。しかし、こうしたコンプライアンスの重点はサイバーセキュリティに当てられていないことが多く、患者の安全に関連するサイバーセキュリティが考慮されていません。規制は常にゆっくりとしたものです。改善されつつあると思いますが、医療組織にとってはまだ苦労する分野です。
ヘルステック: 医療機関がサイバーレジリエンスを向上させるために実装できる戦略とソリューションにはどのようなものがありますか?
マッキー: この質問に対する私の答えに驚かれることが多いのですが、それは実際にはテクノロジーとは関係がないからです。信じられないかもしれませんが、医療機関がサイバーレジリエンスを向上させるために実施できるもののほとんどは、プロセスベースであることが多いのです。医療機関には、人材であれテクノロジーであれ、十分なリソースが揃うことは決してありません。つまり、優先順位付けが極めて重要なのです。
優先順位付けとベースライン設定は、おそらく最も重要な2つのことです。 組織のサイバーレジリエンスを向上させる医療機関は一般論に頼って「攻撃者はあらゆるものを狙っている」などと言うべきではありません。それは真実かもしれませんが、それでは保護すべき対象に合わせてリソースを適切に調整することはできません。
代わりに、医療機関は、ビジネスにとって本当に重要なことに焦点を当てるべきです。その良い例が 電子健康記録ソリューションEHR がビジネスに不可欠なシステムである場合、サイバーセキュリティに関して EHR のセキュリティが最優先事項であることを確実にしていますか? そのために他のことに注意を向けたり時間を割いたりする必要が生じたとしても、問題ありません。なぜなら、EHR は最も重要なシステムだからです。組織は限られたリソースを優先する必要があります。
#医療サイバーレジリエンスの効果的な戦略について語る #SonicWall #脅威専門家