約10年前、ニコールは親友に命を与える贈り物を贈ったが、そのことをほとんどの人には話していない。
関係者全員のプライバシーを保護するために名前を変更したニコールさんは、親になるという夢をかなえるために、友人と夫に卵子を寄付しました。
彼女の友人はニコールの受精卵を使って胎児から子供を出産した。その子供は今では幸せで元気に育っているが、自分たちがドナー卵子から生まれたことはまだ知らない。
「当時はそれを無私無欲だとは思っていませんでした。むしろ友人が助けを必要としていて、私がそれをする立場にあったから手を差し伸べたという感じでした」とニコールは語った。
「彼女と彼女の家族に彼女が本当に望んでいたものを与えることができて、私はそのプロセスに参加できて本当に嬉しかったです。」
ニコールさんは非匿名ドナーとして知られており、これは子供が18歳になったらニコールさんに関する情報を要求する法的権利があることを意味する。
しかし、今年初めに生殖医療大手ジェネアに対する大規模なサイバー攻撃により、同社のきわめて個人的な医療情報はもはや非公開であることを意味する。
患者らが同社の責任を追及するよう求める中、ABCは同社のサイバーセキュリティに関する継続的な懸念を明らかにする可能性がある。
ニコールさんは、自分の個人情報が犯罪者の手に渡っていると知ってショックだと語る。 (ABCニュース:ニコ・ホワイト)
体外受精データがサイバー犯罪者の手に渡る
Genea Fertility はオーストラリア第 3 位の体外受精プロバイダーで、2022 年にプライベートエクイティ会社リバプール・パートナーズによって買収され、自社を「持続可能性に重点を置き」、「金銭的利益を重視している」と説明しています。
2月に機密情報が盗まれたことが明らかになった後、同社は7月にダークウェブに投稿された患者やドナーの病歴などの情報の種類を確認した。
8月、ニコールと友人はジェネアから、盗まれたデータの中に自分たちの個人情報が含まれていることを確認する電子メールを受け取った。
「それはさまざまな医療情報、名前、生年月日などの個人情報だけでなく、私の病歴、祖先、民族的背景、過去に患った病状なども含まれていました」とニコールさんは語った。
「体外受精を行えるようになるまでのあらゆる検査、つまり心理セッション、精神的健康歴、家族の病気歴などのすべての検査が必要です。」
ニコールとその友人にとって、プライベートな体外受精の旅がサイバー犯罪者の手に渡っているという認識は衝撃的でした。
「謝罪があり、迷惑だという認識もあった」と彼女は語った。
「しかし、それはかなり…そう、人格が剥奪されているように感じました。『これが起こった、これがリークされたもの、そして申し訳ありませんでした』という感じでした。」
ニコールさんは、ジーニアさんから盗難に関する詳しい情報は得られていないと語った。 (ABCニュース:ABCニュース:ニコ・ホワイト)
Genea は最高裁判所から、盗まれたデータを公開したり共有したりすることを禁じる差し止め命令を獲得しました。しかし、サイバーセキュリティの専門家は、犯罪者は裁判所の命令に従わないと指摘する。
この差し止め命令は、影響を受けた患者やジャーナリストが、何が撮影されたのかを理解するためにダークウェブ上の資料を閲覧することも妨げる。
ニコール氏は、ジェネアからの一般的なメール以外の詳細は得られなかったと述べた。
「おそらくそれはジェネアにとっての目的には役立つかもしれないが、影響を受ける人々に許可なく何が奪われたのかを正確に理解する権利を与えるものではない」と彼女は言う。
「犯罪者はやりたいことを何でもするでしょうが、それは差し止めであろうとなかろうと、私たちにはコントロールできません。」
ジェイミーソン・オライリー氏は、Genea のシステムの安全性を確保したいと述べています。 (ABCニュース)
Genea システムのさらなるセキュリティ見直しを求める
Genea の最近のデータ侵害による余波が続く中、顧客が使用している同社のアプリケーションの 1 つを見直すよう勧告する報告書がオーストラリア サイバー セキュリティ センターに提出されました。
この報告書は倫理ハッカーのジェイミーソン・オライリー氏によって提出されたもので、彼の会社は国内外の大手企業のサイバーセキュリティー・システムの弱点の特定を専門としている。
オライリー氏は、モバイルセキュリティ研究者のノア・ファーマー氏の支持を得て提出した提案は、Genea社のシステムが安全でないか、顧客データのリスクが高まっていることを示唆するものではなく、アプリケーションの設計を見直し、それが現在のベストプラクティスであることを確認することを奨励することを目的としていると述べた。
ジーニアの広報担当者は、同社がオライリー氏の報告書を受け取ったことを認めたが、その内容については具体的にコメントしなかった。
「2月の事件発生時、ジェネアはサイバーセキュリティ専門家チームを派遣して徹底した調査を実施し、影響を受けたデータを精査した」と声明で述べた。
「われわれは今回の事件から学ぶことに全力で取り組んでおり、将来のサイバー事件のリスクを軽減するため、外部専門家のアドバイスを受けてセキュリティをさらに強化する措置をすでに講じている」と声明で述べた。
レベッカ・クレイブンさんは、3人目の子どもを妊娠した際、遺伝子検査のためジェネアの体外受精クリニックを受診した。 (ABCニュース:タリア・デイビス)
患者の要請に応じて医療データが削除されない
元ジェネア患者のレベッカ・クレイヴンさんは、会社が削除を拒否している彼女の個人データの安全性を懸念している。
3 人の子供の母親である彼女は、2018 年初めに夫とともに予期せず娘を妊娠した際、基本的な遺伝子検査のためにクリニックを受診しました。
「当時は、赤ちゃんが幸せで健康かどうかをできるだけ早く知りたかったのです」と彼女は語った。
レベッカ・クレイブンさんは、個人データの削除を求める権利があるべきだと主張する。 (ABCニュース:タリア・デイビス)
彼女は2月のデータ侵害の影響を受けなかったが、ABCが確認した電子メールでは、法的要件を理由にジェネアに個人情報の削除を求める彼女の要求は拒否された。
しかし、レベッカさんが指摘したように、彼女の州の法律に基づく 7 年間の法的要件はすでに期限切れになっていました。
彼女は自分のデータの削除を求める法的権利を持つべきだと信じており、それが大量データ盗難の増大する影響に対抗するのに役立つと専門家は同意している。
「これは私の娘です。医学的にそのデータを誰かのシステムに保存する必要がないのであれば、なぜ『このデータを削除してください』と言えないのかわかりません。」
「彼らは私よりも私のデータをよりコントロールしているようですが、それは正しくないと思います。」
データ侵害の氷山の一角?
ジェネアIVFは最終的に2月のサイバー攻撃の詳細の一部について明らかにしたが、サイバー攻撃がどれほど広範囲に及んでいるか、また現在の報告基準が企業を風評被害から守っているかについてオーストラリア国民が秘密にされているのではないかとの懸念が高まっている。
「本当の問題は、対象となるデータ侵害が適切に開示されているかどうかだ」とサイバーセキュリティ企業フロネシスの最高経営責任者(CEO)エリオット・デリズ氏は語る。
「バランスがあります。私たちは自由市場で組織を圧迫するような面倒な義務を望んでいませんが、オーストラリアの消費者がデータの保護を望んでいるのは当然です。」
デリーズ氏は、通知すべきデータ侵害の報告基準を満たしていると思われる事件を少なくとも 1 件認識しているが、同社はそうでないと判断したと述べた。
「曖昧さが悪用され、宣言されるべき一部の侵害が宣言されなかった」と同氏は述べた。
ミシェル・マクギネス氏は企業に対し、データ侵害を報告するよう奨励しています。 (ABCニュース:ピーター・ドラフト)
ビジネスとのインタビューで、国家サイバーセキュリティコーディネーターのミシェル・マクギネス氏は、すべての企業が義務どおりに侵害を報告しているわけではないと認めた。
「我々はこれは氷山の一角に過ぎないと考えている」とマクギネス中将は語った。
「私たちができるのは、たとえ脅威の全体像を解明するためであっても、人々に電話をかけるよう奨励することだけです。私たちが知らないことに対処することはできません。」
盗まれたデータから結合された自分の ID を確認する
ABCが話を聞いた一部のサイバーセキュリティ専門家は、必要に応じてインシデントが規制当局に報告されたとしても、現在のシステムは「懺悔箱」のように機能すると主張した。
なぜなら、限定使用義務に基づき、企業がサイバーインシデントの詳細を自発的に政府と共有した場合、その情報はインシデントの管理または予防にのみ使用でき、企業に対して罰金を科したり、訴追したり、規制措置を講じたりするためには使用できないからです。
しかし、マクギネス中将は、報告を行った企業は必要に応じて規制当局に照会されると主張した。
「誰かが使用制限付き義務を行使した場合、その人が私たちにアドバイスしてくれたので私たちは知ることができ、私たちは彼らの義務について明確にします」と彼女は述べた。
「彼らは義務を果たしたら、私たちに報告してくれます。」
ジェネアに対する正式な調査は開始されていない
カンタス航空、メディバンク、オプタスなどの大手企業における他のデータ侵害とは異なり、ジェネアはサイバー攻撃の影響を受けた患者の数を確認しておらず、サイバー犯罪者がどのようにして同社のシステムに侵入してデータを盗むことができたのかについても説明していない。 ABCの質問はまたしても答えられなかった。
混沌の三位一体の内部
ジェネア社の広報担当者は声明で、同社が「この事件に関連して、オーストラリア情報コミッショナー局、オーストラリア連邦警察、国家サイバーセキュリティ調整官、オーストラリアサイバーセキュリティセンターを含む各政府機関との継続的な連絡」を維持していると述べた。
しかしABCは、オーストラリア情報コミッショナー局(OAIC)がジェネアを正式に調査するかどうかまだ決定していないことを明らかにする可能性がある。
サイバー犯罪、ハッキング、ハッカーを研究するUNSWのリチャード・バックランド氏は、OAICに対してジェネアに対して規制措置を講じるよう求めた。
同氏は、影響を受ける人の数はメディバンクのサイバー攻撃ほど多くはないものの、盗まれたデータの機密性は同程度だと述べた。
「その影響は、それ以上ではないにしても、少なくとも同じくらい大きい」と彼は語った。
「ここでのデータ損失、人々のプライバシーへの影響、そして人々の精神的健康への影響は潜在的に莫大なものになる可能性があります。実際、これより悪い状況は想像できません。
「生殖能力は、私たちが最も大切にし、最も弱い立場にあるものに当てられており、体外受精クリニックに通う人々は、信じられないほどストレスを感じている状況にあることがよくあります。犯罪者に失われるデータとして、これ以上にひどいものは思いつきません。」
バックランド教授は、ここの情報コミッショナーは私たちの主な防衛線であり、罰則を執行する権限を持っており、彼女が基準と雰囲気を設定していると述べた。
「これは私たちが通り過ぎられる類の行為ではありません…私たちは実際に立ち止まって大声で叫ばなければならず、行動しなければなりません。」
リチャード・バックランド氏はオーストラリア情報コミッショナー局に対し、ジーニア・フェティリティに対して規制措置を講じるよう求めている。 (ABCニュース:ジェフ・ケンプ)
少なくとも1つの集団訴訟法律事務所は、数百人のジェネア体外受精患者から連絡を受けたと述べ、規制当局に苦情を申し立てた。
ニコールは、彼女と彼女の友人が、ジェネアに対して起こされたあらゆる法的訴訟に参加する予定だと語った。
しかし、彼女はOAICに行動を起こすよう求めている。ニコールとその友人にとって、Genea のデータ侵害は信頼を打ち破り、計り知れない不安を引き起こしました。
「医療機関やその他の医療専門家が期待しているのは、提供される際には保護されることです」と彼女は言う。
「被害を受けた人々の声を通じ、ジェネアが法廷で自らの行いの責任を問われることを望みます。」
#サイバーセキュリティ専門家が継続的な懸念を表明ジェネア患者らは体外受精大手の責任追及を求める