日本語版
最新ニュース
健康

ゼロトラストの成功は、コースのチャートをどのようにチャート化するかにかかっています

サイバー攻撃がヘルスケア業界全体でより頻繁で破壊的になるにつれて、情報セキュリティリーダーは、ネットワーク内のすべてが信頼できるという仮定に依存しないモデルを受け入れています。この概念、ゼロトラストは、最近のHealthSystemCio Webinarの焦点でした。 「最適なゼロトラストジャーニーをチャート化するための鍵。」 このパネルには、エリックデッカー、VP/CISO、インターマウンテンヘルスケアが登場しました。 Greg Garneau、System VPおよびCISO Hospital Sisters Health System; ZscalerのヘルスケアCTO、Tamer Baker。議論は、Zero Trustは単一の製品や技術的なアップグレードではないことを強調しました。代わりに、ユーザー認証からインフラアクセス、およびその間のすべてのヘルスシステムのデジタル環境のすべてのレイヤーに浸透しなければならない哲学的および建築的オーバーホールを表しています。 組織の考え方としての信頼ゼロ デッカーは、伝統的な思考への挑戦でセッションを開きました。 「Zero Trustはボルトオンではありません。既存の環境に重ねて、変革の結果を期待できるものではありません」と彼は言いました。 「それは、本質的に安全な環境はないことを認識する考え方と建築的アプローチです。敵対的な領域で運営しているかのように設計する必要があります。」 Deckerは、物理的または論理的な境界線に依存するのではなく、ヘルスシステムが「敵対的な考え方」を採用することを推奨しています。これは、違反を想定し、隔離のために設計し、環境のあらゆるレベルで暗黙の信頼を削除することを意味します。 ガルノーはその感情を反映し、ゼロの信頼が要求するという世界観の変化を強調した。 「あなたの城であるというネットワークの古い概念はもはや適用されません」と彼は言いました。 「現在、あなたの城は全世界です。相互接続された医療機器、リモートワーク、およびサードパーティアクセスの増加により、すべてを潜在的な脅威として見て、それに応じて再び記録する必要があります。」 ベイカーにとって、実装を成功させるための最初の障壁は、多くの場合、ゼロトラストがどこに属しているかについての混乱です。 「あまりにも多くの組織がネットワークレイヤーでゼロトラストをしようとしました。しかし、それがうまくいっていれば、私たちは10年前にそれをやっていたでしょう」と彼は言いました。代わりに、彼はシステムに、ユーザーをアプリケーションに直接接続し、従来のネットワークパスウェイを完全にバイパスするという点で考えるように促しました。 彼は、正しく行われた場合、シフトは臨床ユーザーにはほとんど見えないと付け加えました。 「目標は、正当なユーザーが安全かつシームレスに接続できるようにしながら、悪い俳優からすべてを隠すことです。それが本当の変容が起こる場所です。」 複雑な環境、現実世界の課題 サイバーセキュリティの専門家の間でのゼロ信頼に対する広範な熱意にもかかわらず、大規模なレガシーヘルスシステムにモデルを実装することは小さな偉業ではありません。多くのシステム、特に数十年にわたる技術的債務があるシステムは、出発点を特定するのに苦労しています。 「システムのもつれた混乱にゼロ信頼を投げかけて、成功を期待することはできません」とデッカーは言いました。 「最初に環境を再設計する必要があります。つまり、高度なアーキテクチャについて話し始める前に衛生問題に対処することを意味します。」 彼は、主要な脅威ベクター、妥協した資格情報、暴露されたインターネット向けサービス、保護されていないサードパーティの接続、および過度の特権を付与する内部システムの概要を説明しました。 「許可するすべてのVPN接続はリスクです」とデッカーは警告しました。 「そのトンネルが開くと、ネットワークを公開しています。反対側のエンドポイントが妥協した場合、手遅れになるまでわからないかもしれません。」 ベイカーはポイントを強化し、脅威の関係者はしばしば露出したネットワークアプライアンスの脆弱性を悪用していることに注目した。 「ゼロトラストの目標は、攻撃面を排除することです。悪い俳優があなたの資産を見ることができない場合、彼らはそれらをターゲットにすることができません。」 ヘルスケアの課題の1つは、セキュリティチームが簡単に交換できない時代遅れまたはサポートされていないデバイスも考慮しなければならないことです。ガルノーはこの複雑さを認めました。「私たちは、ゼロ信頼原則をレガシー医療機器に適用する方法を考え出すのに多くの時間を費やします。これらのデバイスはパッチを適用できないことが多いため、分離と可視性がさらに重要になります。」 そのために、パネリストは、実装は段階的、戦略的、臨床手術に敏感でなければならないことを強調しました。…

ゼロトラストの成功は、コースのチャートをどのようにチャート化するかにかかっています

1744828443
2025-04-16 11:00:00

サイバー攻撃がヘルスケア業界全体でより頻繁で破壊的になるにつれて、情報セキュリティリーダーは、ネットワーク内のすべてが信頼できるという仮定に依存しないモデルを受け入れています。この概念、ゼロトラストは、最近のHealthSystemCio Webinarの焦点でした。 「最適なゼロトラストジャーニーをチャート化するための鍵。」

このパネルには、エリックデッカー、VP/CISO、インターマウンテンヘルスケアが登場しました。 Greg Garneau、System VPおよびCISO Hospital Sisters Health System; ZscalerのヘルスケアCTO、Tamer Baker。議論は、Zero Trustは単一の製品や技術的なアップグレードではないことを強調しました。代わりに、ユーザー認証からインフラアクセス、およびその間のすべてのヘルスシステムのデジタル環境のすべてのレイヤーに浸透しなければならない哲学的および建築的オーバーホールを表しています。

組織の考え方としての信頼ゼロ

デッカーは、伝統的な思考への挑戦でセッションを開きました。 「Zero Trustはボルトオンではありません。既存の環境に重ねて、変革の結果を期待できるものではありません」と彼は言いました。 「それは、本質的に安全な環境はないことを認識する考え方と建築的アプローチです。敵対的な領域で運営しているかのように設計する必要があります。」

Deckerは、物理的または論理的な境界線に依存するのではなく、ヘルスシステムが「敵対的な考え方」を採用することを推奨しています。これは、違反を想定し、隔離のために設計し、環境のあらゆるレベルで暗黙の信頼を削除することを意味します。

ガルノーはその感情を反映し、ゼロの信頼が要求するという世界観の変化を強調した。 「あなたの城であるというネットワークの古い概念はもはや適用されません」と彼は言いました。 「現在、あなたの城は全世界です。相互接続された医療機器、リモートワーク、およびサードパーティアクセスの増加により、すべてを潜在的な脅威として見て、それに応じて再び記録する必要があります。」

ベイカーにとって、実装を成功させるための最初の障壁は、多くの場合、ゼロトラストがどこに属しているかについての混乱です。 「あまりにも多くの組織がネットワークレイヤーでゼロトラストをしようとしました。しかし、それがうまくいっていれば、私たちは10年前にそれをやっていたでしょう」と彼は言いました。代わりに、彼はシステムに、ユーザーをアプリケーションに直接接続し、従来のネットワークパスウェイを完全にバイパスするという点で考えるように促しました。

彼は、正しく行われた場合、シフトは臨床ユーザーにはほとんど見えないと付け加えました。 「目標は、正当なユーザーが安全かつシームレスに接続できるようにしながら、悪い俳優からすべてを隠すことです。それが本当の変容が起こる場所です。」

複雑な環境、現実世界の課題

サイバーセキュリティの専門家の間でのゼロ信頼に対する広範な熱意にもかかわらず、大規模なレガシーヘルスシステムにモデルを実装することは小さな偉業ではありません。多くのシステム、特に数十年にわたる技術的債務があるシステムは、出発点を特定するのに苦労しています。

「システムのもつれた混乱にゼロ信頼を投げかけて、成功を期待することはできません」とデッカーは言いました。 「最初に環境を再設計する必要があります。つまり、高度なアーキテクチャについて話し始める前に衛生問題に対処することを意味します。」

彼は、主要な脅威ベクター、妥協した資格情報、暴露されたインターネット向けサービス、保護されていないサードパーティの接続、および過度の特権を付与する内部システムの概要を説明しました。 「許可するすべてのVPN接続はリスクです」とデッカーは警告しました。 「そのトンネルが開くと、ネットワークを公開しています。反対側のエンドポイントが妥協した場合、手遅れになるまでわからないかもしれません。」

ベイカーはポイントを強化し、脅威の関係者はしばしば露出したネットワークアプライアンスの脆弱性を悪用していることに注目した。 「ゼロトラストの目標は、攻撃面を排除することです。悪い俳優があなたの資産を見ることができない場合、彼らはそれらをターゲットにすることができません。」

ヘルスケアの課題の1つは、セキュリティチームが簡単に交換できない時代遅れまたはサポートされていないデバイスも考慮しなければならないことです。ガルノーはこの複雑さを認めました。「私たちは、ゼロ信頼原則をレガシー医療機器に適用する方法を考え出すのに多くの時間を費やします。これらのデバイスはパッチを適用できないことが多いため、分離と可視性がさらに重要になります。」

そのために、パネリストは、実装は段階的、戦略的、臨床手術に敏感でなければならないことを強調しました。 「スイッチをひっくり返していない」とガルノーは言った。 「並列トラックを構築し、ワークロードとユーザーを移動すると、新しいモデルになります。」

デッカーは視覚的な類推を提供してポイントを駆り立てました。「マニラのユーティリティポールからぶら下がっているワイヤーの絡み合ったボールのような現在のインフラストラクチャを考えてみてください。ワイヤーでその分離を引き出すことはできません。代わりに、新しいポールを構築し、清潔なラインを走らせ、徐々に介護を移動します。

内側からのサポートを構築します

意味のある変更を達成するには、技術的な能力以上のものが必要です。リーダーシップ、影響力、信頼の構築を要求します。パネリストが指摘したように、ゼロトラストへの旅は、しばしば単一の信者(通常はCISO)から始まります。

「これを義務付けることはできません」とデッカーは言いました。 「あなたは連合を構築しなければなりません。それはあなたの仲間、特にCIOとインフラのリードを引き付けることから始まり、彼らが危険にさらされているものを理解するのを助けることから始まります。」

ベイカーは、組織構造がしばしばゼロの信頼の取り組みがどのように始まるかを決定することが多いと説明しました。 「約半分の時間、これらのイニシアチブはCISOが主導しています。残りの半分はインフラストラクチャから始まります。どちらにしても、CIOレベルでの賛同が重要です」と彼は言いました。 「実践的なITスタッフの間に自然に存在する慣性を克服するために、そのエグゼクティブサポートが必要です。」

ガルノーは、ゼロトラストを純粋に技術的なプロジェクトとしてフレーミングすることを避けるようCISOSに助言しました。 「リーダーシップはリスクと結果に対応します。60日間の停止の影響について話してください。臨床的および財政的なフォールアウトについて話してください。以前にサイバーイベントを経験したことがある場合、その記憶は役立ちます。そうでない場合は、何が起こるかの絵を描きます。」

すべて合意されたメッセージングは、エンタープライズリスク管理フレームワークと一致する必要があります。 「サイバーセキュリティはそれ自体が目的ではありません」とデッカーは言いました。 「ケアを提供する能力を保護するために存在します。したがって、患者のアクセス、診断能力、組織の回復力を保護するという点であなたの議論を組み立ててください。」

パネルはまた、成功を異なる方法で測定することの重要性を強調しました。予防のみに焦点を当てる代わりに、システムは回復時間、ケアの連続性、リスクの高い攻撃ベクターの削減などのメトリックを追跡する必要があります。

「回復力が目標です」とガルノーは言いました。 「60日から5日間から5日間から回復し、その期間中に運用を維持できる場合、それは勝利です。」

それを奪ってください
  • セキュリティ第一の考え方を受け入れます。 Zero Trustは、すべてのユーザー、デバイス、およびシステムが潜在的に損なわれるという仮定から始まります。
  • アイデンティティプロセスを確保します。ソーシャルエンジニアリングと貧弱なサービスデスクの検証は、主要な違反方法のままです。検証プロトコルを強化します。
  • 露出した資産を排除します。脅威インテリジェンスを使用して、積極的に悪用されることが知られているインターネット向けの脆弱性を特定し、修正します。
  • セグメント特権アクセス。現地の管理者の権利を削除し、管理タスクの二次資格を実施します。
  • インフラストラクチャパートナーを早期にエンゲージします。ワークフローを変更すると、抵抗を引き起こす可能性があります。それとのコラボレーションが不可欠です。
  • ERMフレームワークを使用します。サイバーセキュリティの提案を、組織の優先順位に合わせたリスク軽減戦略として再構成します。
  • 最初に衛生に焦点を当てます。優れたサイバー衛生 – パッチ、MFA、視界 – は、あらゆる高度なセキュリティモデルの基盤です。
  • 文化的変化に投資します。変更管理はテクノロジー選択と同じくらい重要であることを認識してください。全体を通して教育とサポートを提供します。
  • ピアネットワークを活用します。多くの健康システムがゼロトラストの旅で先を行っています。彼らの経験から学ぶ。

デッカーはリマインダーを発行しました。 「エンドステートサイバーセキュリティはありません。あなたは決して終わっていません。あなたができる最善のことは、敵が彼らが先に進むことを成功させることを非常に難しくすることです。あなたが彼らのプレイブックを壊すとき、あなたはすでに勝ちます。」

共有共有

#ゼロトラストの成功はコースのチャートをどのようにチャート化するかにかかっています

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。