1768377581
2025-11-19 12:00:00
Luminis Health、CISO、Jason Taule 氏
James Case 氏、Baptist Health 社副社長/CISO
Monique St. John 氏、フィラデルフィア小児病院、副社長、CISO/アソシエイト CIO
多要素認証で停止するアイデンティティ プログラムは医療システムを危険な状態にさらしたままにする、とパネリストは CHIME フォール フォーラムの「炎上中のアイデンティティ: 許容可能なレベルまでリスクを軽減する」で警告しました。
このセッションでは、アイデンティティを他のあらゆるサイバーセキュリティ投資の有効性を形作る基本的な制御として枠組み化しました。講演者らは、組織がますます巧妙化する人的および非人的脅威に対応したいのであれば、テクノロジー、ガバナンス、文化が足並みを揃えて進む必要があると主張した。
多要素認証は重要な要素となっていますが、パネリストは、多要素認証だけで現代のアイデンティティ リスクの負担を担うことはできないと強調しました。 Baptist Health の副社長/CISO である James Case 氏は、MFA は目的地ではなく出発点として扱われる必要があると述べました。 「MFA は 1 つのレイヤーにすぎませんが、アイデンティティを保護するために行う必要があることは他にもたくさんあります。」と彼は言いました。
Luminis Health の CISO である Jason Taule 氏は、アイデンティティがセキュリティの中心となったのはつい最近のことであるという一般的な考えを押し返しました。彼は、他の優先事項がしばしばスポットライトを浴びる場合でも、アイデンティティは常にサウンドデザインの中核にあることを聴衆に思い出させました。 「アイデンティティは、私たちが解決しなければならない最優先の問題でした。なぜなら、下流の他のすべてがアイデンティティに依存しているからです」と彼は言いました。
パネリストは、攻撃者が登録、検証、ヘルプ デスクのワークフローの弱点を日常的に悪用する脅威の状況について説明しました。彼らは、完全な ID パッケージを購入して雇用検査に合格するために使用できるディープウェブ マーケットプレイスと、本当の ID ではなく電話番号を検証するリモート ID チャレンジの欠陥を指摘しました。これらのギャップは、MFA が保護しようとしている資格そのものに対する信頼を損なうと彼らは言いました。
どのようなリスクが「許容される」かを決めるのは誰ですか?
議論はすぐにツールからガバナンスに移り、医療システムがどの程度のアイデンティティリスクを許容するかを実際に誰が決定するのかが繰り返し強調されました。タウレ氏は、自分の責任は決断を自分で決めることではなく、それを可能にすることだと説明した。 「CISOとしての私の役割は、リスクの問題が確実に提起され、リーダーが十分な認識を持って意思決定できるようにすることだ」と同氏は述べた。
Case は、その答えを Baptist Health の企業リスク管理に直接結びつけました。同氏は、サイバーリスクは、IT部門だけでなく組織レベルで監視および管理される、より広範な枠組み内の1つのドメインとして扱われると説明した。 「エンタープライズリスク管理はバプティストヘルスにとって許容可能なリスクを定義しており、サイバーもその一部です」と同氏は述べた。
フィラデルフィア小児病院の副社長、CISO/アソシエイト CIO であるモニーク セント ジョン氏は、彼女の組織が共有の説明責任を形式化するために書面によるリスク メモをどのように使用しているかを説明しました。 「リスクメモは、人々にリスクを文書化し、リスクについて協力し、それを意思決定者に共同で提示する責任を負わせます」と彼女は述べた。このプロセスでは、セキュリティ、ビジネス、プライバシー、法務のリーダーが同じ危険にさらされている状況をそれぞれの異なる視点から説明し、エグゼクティブスポンサーからの明確な決定を得ることが求められます。
人間以外のアイデンティティと新たな攻撃経路
そこから、会話は、サービス アカウント、サードパーティ接続、新興の AI 駆動エージェントなど、人間以外のアイデンティティに移りました。パネリストらは、多くの医療システムが依然として、資格情報が一度もローテーションされていない長期存続するサービスアカウントに依存しており、MFA が完全に欠如している可能性があり、保険会社や規制当局が管理が適切であると確信していない状況にあると指摘した。
特権アクセス管理は、これらのリスクを抑制するために必要な制御として強調されました。一部の組織は、常駐の管理者アカウントを維持するのではなく、特権 ID をジャストインタイムで作成し、特定のタスクに使用してから削除するモデルに移行しており、横方向の移動やリプレイ攻撃の機会を制限しています。
講演者らはまた、AI システムがそれ自体で強力な主体になりつつあると警告した。これらのツールは臨床ワークフローや運用ワークフローに組み込まれているため、人間のユーザーに匹敵する権限とデータ アクセスが蓄積されます。 AIエージェントのプロビジョニング、監視、廃止の方法に関する明確なポリシーがなければ、医療システムは既存のアイデンティティモデルが管理するように設計されていなかった障害や不正行為に直面する可能性があるとパネリストらは述べた。
文化、臨床医の信頼、理事会のサポート
パネリストらは、テクノロジーだけではアイデンティティリスクを解決できないと強調した。彼らは、特に一刻を争う状況で医師や看護師がシステムからブロックされていると感じる場合、臨床ワークフローとセキュリティ管理の間に継続的な摩擦があることを認めました。いくつかのシナリオでは、攻撃者が盗んだ人口統計データを使ってヘルプデスクに電話し、危機に陥った臨床医を装ってスタッフの共感を利用し、技術的な安全対策を回避するというシナリオが説明されていました。
この圧力に対抗するために、講演者らは取締役会、CEO、最高医療責任者、最高看護責任者からの目に見える支援と組み合わせて、臨床リーダーとの直接的な関係を構築することを主張した。彼らは、上層部からの明確な後援により、多忙な臨床医にとって追加の手順が必要な措置であっても、ビデオ認証、生体認証登録、リモートアクセスのより強力な審査などの管理を実施しやすくなると主張した。
セント・ジョン氏は、書面によるリスク文書化とガバナンス・フォーラムは、参加する準備ができている人が現れた場合にのみ効果があると付け加えた。同氏によると、その参加はプロセス図よりもむしろ、企業レベルの懸念事項としてアイデンティティリスクが臨床の質、財務、運営と並んで存在することをビジネスリーダーが理解しているかどうかにかかっているという。
テイク・イット・アウェイ
- MFA を、強力な登録、検証、ヘルプ デスク制御を含む、より広範な ID 戦略の 1 つのレイヤーとして扱います。
- 企業のリスク管理にサイバー リスクの意思決定を組み込むことで、「許容可能なリスク」が IT 部門だけでなく組織レベルで定義されるようになります。
- 構造化されたリスクメモを使用してエクスポージャーを文書化し、多様な視点を把握し、リスクの受容または是正の明確な決定を確保します。
- 特権アクセス管理を実装して、人間以外の ID を制御し、管理者の資格情報の有効期間を制限します。
- より強力なアイデンティティ管理が管理上の負担ではなく患者の安全を可能にするものと見なされるように、臨床リーダーと経営幹部を早期に関与させる
パネリストらは、脅威が進化する時代に医療システムが患者ケアを守るつもりであれば、アイデンティティリスクを委任したり延期したりすることはできないという中心的なメッセージに立ち返った。プロバイダーがアプリケーション、ネットワーク、データを信頼できるものにしたい場合は、アイデンティティを正しく取得することから始める必要があります。
#CISO #はアイデンティティ #リスクを最前線に押し上げる
