1749881690
2025-06-10 13:51:00
毎年、サイバーセキュリティの研究者は、風邪の種類よりも、より一般的な脆弱性と露出(CVE)を発見します。参照のために、約200種類の一般的な風邪がありますが、2024年には、研究者が40,000個以上のCVEを発見しました。
ウイルスが免疫系を回避するために変異するように、脅威の関係者はターゲットの脆弱性に対する新しいエクスプロイトを常に開発しています。残念ながら、これらのエクスプロイトは、ランサムウェアと高度な永続的な脅威(APTS)として転移します(APTS)、またはそれらはエクスプロイトキットとしてパッケージ化され、暗いWebの影の角で販売されます。
ヘルスケア違反の変更から1年後、組織はこれらの脅威が引き起こす可能性のある影響を認識しています。 Bain&CompanyとKlas Researchのレポートによると、 プロバイダーと受取人の70%が停止の影響を受けました、そしてその結果、患者のケアが苦しんだ。
課題は、複雑な医療システムのリスクを診断することが困難であることです。 ITとOTネットワークは、元のアーキテクトが意図していなかった方法で接続されています。脆弱性は医療機器やソフトウェアで頻繁に発見されますが、多くのレガシーシステムは確保できません。
規制のコンプライアンスが同様の課題に直面している。たとえば、HIPAAの提案された変更は、組織が資産在庫を開発し、リスクを分析し、脆弱性をスキャンする必要がある場合があります。これは、サイバーセキュリティチームがすでに直面している最も一般的な課題の1つです。
組織は、脅威をリアルタイムで特定、優先順位付け、軽減するために、積極的なアプローチを取る必要があります。これは、すべての物理的および仮想資産を可視性と制御を獲得することを意味します。 「オンスの予防は、1ポンドの治療に値します」と医師が言うように。
ヘルスケアネットワークは、人間の神経系と同じくらい複雑です
ヘルスケアシステムの攻撃表面には、企業資産、患者ケアシステム、HVACなどの建築管理システムが含まれます。大きな課題は、デバイスとシステムの多様性にあります。
医療機器、電子健康記録(EHR)、その他の重要なシステムは、それぞれ独自のセキュリティプロトコルと更新サイクルを備えたさまざまなベンダーによって開発されることがよくあります。この断片化により、一貫した監視と保護戦略を実装することが困難になります。
最新のサイバーセキュリティ機能を欠いているレガシーデバイスは、セキュリティ上の考慮事項がなく、パッチと保護が困難になるため、特に問題があります。ソリューションが存在していても、医療提供者は、それらを実装することでダウンタイムを引き起こし、患者のケアを混乱させる可能性があることに注意するかもしれません。
脆弱なソフトウェアライブラリなどのサードパーティのリスクや、ミッションクリティカルな資産に関する洞察の欠如は、これらの課題を複雑にします。
簡単に言えば、組織がネットワーク上のすべての資産を確認、保護、管理することは困難です。
顕微鏡下:ヘルスケアシステムの脆弱性
たとえば、どのようにaを見てみましょう Nextgen HealthcareのMirth Connectの脆弱性 リモートコード実行を有効にします。 Mirth Connectは、EHRシステム、医療機器、その他のアプリケーション向けの一般的なデータ統合プラットフォームであるため、この脆弱性は多くの医療機関に影響を与える可能性があります。
これらは、終末期(EOL)オペレーティングシステムがセキュリティの更新を受け取るのに苦労しているため、技術的な負債を蓄積するようなシステムです。実際、このMirth Connectの脆弱性は、以前の脆弱性が不完全にパッチされた後に発見されました。
EOLソフトウェアを実行している一部の医療イメージングサーバーは、これらの脆弱性にさらされたままである可能性があります。残念ながら、これらは監視が困難なシステムでもあります。これはすべて、攻撃者がDark Webでエクスプロイトキットを配布する魅力的なターゲットになります。
サイバーセキュリティチームは、Mirth Connectの更新を優先順位付けして、接続された医療機器への妥協のリスクを最小限に抑える必要があります。また、ネットワークセグメンテーションで影響を受けたシステムを分離し、疑わしいトラフィックや行動の異常について継続的に監視する必要があります。ただし、基本的には、攻撃面全体を防御および管理するには、より積極的なアプローチが必要です。
サイバーセキュリティ衛生のルーチン
手を洗うのに役立つように、病気のspread延を減らすのに役立つように、サイバー攻撃の影響を減らすことができるさまざまなサイバーセキュリティの基本があります。また、コンプライアンスの課題がサイバーセキュリティを反映しているように、これらの基本はコンプライアンスの強化に役立ちます。
可視性は、積極的なアプローチを採用する最初のステップです。包括的な資産在庫を開発するには、すべての資産が監視されるように、未知で管理されていないデバイスを発見する機能が必要です。提案されたHIPAAの更新では、電子患者の健康情報(EPHI)の流れをマッピングするために規制されたエンティティが必要になる場合があるため、これは開始するのに最適な場所です。
日常的な血液ワークが病気の危険因子を明らかにすることができるように、デバイスへの洞察を得ることで、セキュリティチームが脆弱性を効果的に優先し、修復することができます。
継続的な監視により、サイバーセキュリティリスクとコンプライアンスの両方の継続的なリスクスコアリングと評価が可能になります。歴史的に、これらの種類のリスク評価は、急速に時代遅れになる静的なスナップショットでした。
継続的な監視は、新たなエクスプロイトを強調する早期の警告脆弱性アラートと組み合わせることができます。たとえば、セキュリティ操作は、特定のAPTが特定のCVEにどのように依存するかなど、妥協の特定の指標を監視できます。
のような組織 HS-ISAC 医療機関間の情報共有を促進します。サイバーセキュリティソリューションは、多くの場合、スマートハニーポットやダークウェブモニタリングなどの最先端のテクニックを活用します。これは、妥協の特定の指標を使用して、新しい脅威を特定したり、エクスプロイトキットを識別したりできます。
良いニュースはそれです 医療提供者と受取人組織はITの支出を増やしています、つまり、組織はより多くのお金監査システムを費やし、脆弱性の単一ポイントを最小限に抑えています。先制保護へのこの投資は、サイバーセキュリティプログラムに配当を支払い、より厳格なサイバーセキュリティ要件を必要とするHIPAAへの更新に積極的に対処します。
写真:anyaberkut、ゲッティイメージズ
この投稿はを通して表示されます Medcityインフルエンサー プログラム。誰でも、Medcityインフルエンサーを通じて、Medcity Newsのヘルスケアのビジネスとイノベーションに関する視点を公開できます。 方法を調べるには、ここをクリックしてください。
#サイバー曝露管理の先制処方