1768011400
2026-01-06 12:00:00
Luminis Health、CISO、Jason Taule 氏
中部大西洋岸の地域病院システムであるルミニス・ヘルス社の最高情報責任者(CISO)ジェイソン・タウル氏によると、伝統的な境界線が崩壊し、ダークウェブ上で偽造認証情報が容易に入手できる時代において、医療セキュリティのリーダーは本人確認への取り組み方を再考する必要があるという。
古代文明が貴重品を要塞化した穀倉に保管して以来、身元確認はセキュリティの基礎となってきましたが、現代の医療機関は、誰が機密の患者情報にアクセスしているかを確認するという前例のない課題に直面しています。リモートワークとクラウドベースのシステムの普及により、距離ベースの本人確認が標準となっていますが、多くの組織は危険な脆弱性を生み出す不適切な方法に依存しています。
ポッドキャスト: 新しいウィンドウで再生する | ダウンロード (長さ: 1:02:22 — 42.8MB)
購読する: アップルのポッドキャスト | スポティファイ
偽造資格情報の問題
医療機関は、標準的な検証プロセスを欺く可能性のある高度な偽造文書による重大な脅威に直面しています。 DRED として知られる Reddit のダーク Web バージョンでは、悪意のある攻撃者がいわゆる「フルパッケージ」を購入できます。これは、名前が一致する運転免許証、クレジット カード、社会保障書類であり、一般的な従業員認証手続きに合格することができます。
「私たちは I-9 の従業員検証プロセスを経ており、これは通常、下流の身元調査のすべてに基づいています」と Taule 氏は述べています。 「そして、特に偽造の可能性のある文書を提示された場合に、それを正しく理解できるかどうかはどうすればわかりますか?」
課題は最初の雇用を超えて広がります。従業員が多要素認証システムに関連付けられた電話番号の更新など、危険な操作をリモートで実行する必要がある場合、組織は追加の検証レイヤーを実装する必要があります。タウレ氏のチームは、ディープフェイクによる欺瞞を防ぐために、従業員が顔に直接バッジを表示するビデオ認証を義務付けているが、これは一般的なスマートフォンのツールを使用して「驚くほど簡単」に作成できると同氏は指摘した。
ヘルプ デスク スタッフは、不満を抱いたユーザーからの圧力に直面している場合でも、セキュリティ プロトコルを強制するための組織的なサポートを必要としています。セキュリティ リーダーは、明確なエスカレーション パスを提供し、確立された手順に従うことで上級臨床医や経営幹部に一時的な不便が生じる場合でも、最前線の従業員にその手順に従ったことで不利益が生じることはないことを理解させる必要があります。
リスクに基づく意思決定を全社に通知
セキュリティ担当者は、単にリクエストを承認または拒否するだけの門番として機能するべきではありません。この役割は、意思決定者がビジネス戦略とテクノロジーの選択に関連するリスクについて完全な情報を確実に把握できるようにすることに重点を置いています。あらゆる主要なビジネス上の意思決定にはリスク要素が伴います。組織が提案された制御が金額と運用への影響の両方のコストに見合ったものであるかどうかを評価するには、それらのリスクを明確に表現する必要があります。
組織はまずビジネス目標を明確にし、次にそれらの目標をサポートする IT 戦略を開発し、最後に適切な関係者を招いて関連するリスクについて話し合う必要があります。このアプローチにより、セキュリティ リーダーはさまざまなレベル (良い、より良い、最良) でオプションを提示できるようになります。会話の中で、セキュリティへの影響が明らかになったときに、特定のビジネス目標を全面的に再検討する必要があることが判明する場合があります。
「私たち CISO は、私たちや患者、そのデータを危険にさらさない方法で企業がやるべきことを実行できるようにするにはどうすればよいでしょうか?」タウルは言った。 「解決策、戦略、そしておそらくは最初の目標そのものについても、その繰り返しが行われます。」
セキュリティリーダーは、たとえそれが顧問として座ることを意味するとしても、意思決定の場での席をめぐって戦わなければなりません。戦略的な議論に同席することで、セキュリティの専門家が約束が行われる前に会話の情報を得ることができます。契約締結後に主要な取り組みについて学ぶという代替案では、組織は軽減または完全に回避できたはずのリスクにさらされたままになります。
イノベーションを抑制することなく AI を管理する
医療分野における生成型 AI とエージェント型 AI の利点は断るには非常に説得力がありますが、組織は適切な制御なしではこれらのテクノロジーを導入できません。この課題は、IT 部門の知識や監督なしに事業部門がクラウド プロバイダーと契約した以前のシャドー IT との闘いに似ています。現在、組織はシャドウ AI に直面しており、従業員は一元的な可視性やガバナンスなしで、さまざまなアプリケーションに埋め込まれた AI ツールを使用しています。
セキュリティ リーダーには、他の IT リソースと同様に、AI ツールに対する検出機能と一元的な監視が必要です。既存のシャドウ IT 管理ツールの多くはまだ AI アプリケーションを認識していない可能性があります。つまり、組織は専用の AI ガバナンス ツールを入手するか、現在のベンダーに AI 検出をロードマップに追加するよう圧力をかける必要があります。
「何をやっているのですか? ロードマップに載っていますか? それはどこにありますか? そうでない場合は、その方が良いです。さもなければ、別の場所を探し始めるつもりです」と Taule 氏は述べ、セキュリティーリーダーが既存のベンダーと交わすべき会話について説明しました。
組織は、検出と監視、強化と実行時保護、ガードレールによる入力検出という 3 つのカテゴリの AI 制御を実装する必要があります。 3 番目のカテゴリは、プロンプトのファイアウォールとして機能し、従業員が保護された医療情報やその他の機密データを不用意に AI システムと共有することを防ぎます。これらの制御は個別ではなくポリシーベースで行い、集中管理を可能にする必要があります。
医療機関は、テクノロジーを幅広く扱う IT ガバナンス評議会を設立する必要があります。 AI に関連するリスク (データ漏洩、意図しない開示、トレーニング データの汚染) は、すべてのテクノロジー領域に当てはまります。将来のテクノロジーも同様の課題を提示し、広く適用可能なガバナンス フレームワークをテクノロジー固有のアプローチよりも持続可能なものにするでしょう。
サイバー保険の要件を理解する
保険会社は医療分野のセキュリティ向上の主要な推進者となっていますが、その要件の進化により、圧縮されたスケジュールで制御を実装する必要がある組織に課題が生じています。保険会社は MFA、そして現在では PAM や PIM などの略語を学習し、これらの頭字語を特定の管理が欠如している組織にペナルティを与える保険料計算に変換しています。
組織は、保険会社が回答をどのように解釈するかを理解し、保険申請に戦略的にアプローチする必要があります。従業員 10,000 人の製造業クライアントは、2,000 人の従業員が MFA を患っていると回答しましたが、保険会社はこれを重大なリスクにさらされていると解釈しました。実際には、8,000 人の工場労働者が認証を必要とするコンピューターにアクセスできず、MFA を必要とする従業員の 100% が MFA を持っていたことを意味します。明確なコンテキストを追加することで、基礎となるセキュリティ体制を変更することなく保険料の値上げを防ぐことができました。
「今日存在するものを説明しなければなりません」とタウル氏は言う。 「もしそのように答えなければ、それは保険詐欺と呼ばれます。あなたは申請書に嘘をついていました。ちなみに、これには懲役刑を含む法的罰則が科せられます。」
セキュリティリーダーは、保険申請書を自ら審査するか、少なくとも提出前に回答を確認する必要があります。保険会社はリスク評価のレンズを通して回答をどのように解釈するかを予測し、必要に応じて背景や説明を追加する必要があります。また、一部の保険は正式な取締役の肩書を持たないセキュリティ リーダーには適用されない可能性があるため、組織は取締役および役員の保険契約が特に CISO 職をカバーしていることを確認する必要があります。
保険会社は、非喫煙者がより有利な生命保険料率を受け取る方法と同様に、特定の管理要件を満たす組織に優先保険料が支払われる、生命保険と同様の価格設定モデルを採用する必要があります。このアプローチは、CISO にセキュリティ投資に対する明確な費用対効果の分析を提供し、業界のセキュリティ体制の真の改善を促進します。
テイク・イット・アウェイ
セキュリティ リーダーは、次のアプローチを実装することで、ビジネス目標を達成しながら組織のセキュリティ体制を強化できます。
- ディープフェイクによるなりすましを防ぐために、電話番号の変更などの危険な操作を伴うリモートリクエストに対しては、物理的なバッジ表示によるビデオ認証を要求します。
- ヘルプ デスク スタッフ向けに明確なエスカレーション パスを確立し、上級スタッフからの圧力に直面した場合に結果を恐れることなくセキュリティ プロトコルを適用できるようにする
- アドバイザーとしてでも戦略計画の議論に早期に参加し、コミットメントが行われる前にセキュリティへの影響を特定する
- 既存のシャドー IT ベンダーに AI 検出機能をロードマップに追加するよう圧力をかける
- AI システムにポリシーベースの入力検出とガードレールを実装し、従業員が保護された健康情報を不用意に共有することを防ぎます。
- サイバー保険申請を直接レビューするか、提出前に回答を検証して、セキュリティ管理の誤解を防ぐためのコンテキストを追加します。
- 保険会社に対して、特定の管理の実装に基づいて優先的な保険料設定モデルを採用するよう提唱します。
- ベンダーと契約条件を交渉し、不必要なセキュリティ漏洩を引き起こす永続的な VPN 接続などの規定を拒否します。
- 組織全体の議員やナンバー2の地位との関係を構築し、部門を越えた協力のための非公式のリスク評議会を設立する
- 主要なセキュリティに関する決定と実装を文書化して、継続的な改善を実証し、潜在的な責任から保護します
セキュリティの状況は進化し続けていますが、基本原則は変わっていません。タウレ氏は、業界の変化を推進する上での粘り強さの重要性を強調し、「私たちはそれが起こることを期待してただ座っているべきではありません。私たちは積極的に参加し、なぜこれが理にかなっているのか、それがすべての人にとってどのようにより良いのかを説明しなければなりません。」
#アイデンティティは医療の中核となるサイバー課題です
