日本語版
最新ニュース
健康

Southcoast Health がゼロトラストをテスト

Jim Feen 氏、Southcoast Health 社上級副社長、デジタルおよび情報最高責任者 Matthew Shaw 氏、Southcoast Health 社 CISO 手術と同じくらいダウンタイム訓練を優先することが、Southcoast Health のサイバーインシデントへの備えに役立っている、と幹部らは CHIME Fall Forum で開催された教育セッション「ゼロトラスト セキュリティの実践: 医療向けの実証済み戦略」で述べた。 Southcoast Health社SVP兼最高デジタル&情報責任者であるJim Feen氏とSouthcoast Health社CISOのMatthew Shaw氏が主導したこのセッションでは、ガバナンス、サードパーティによるリスクの厳密さ、および長時間にわたるダウンタイム条件下での臨床業務の意図的なストレステストに基づいて構築されたゼロトラストプログラムについて説明しました。 Southcoast は、インフラストラクチャのサポートを組織の戦略計画と調整することに重点を置いた委員会に 5 つのテクノロジー チームのリーダーを参加させる、部門横断的なガバナンス構造を正式に確立しました。法務、コンプライアンス、プライバシー、テクノロジー、セキュリティを統合した中央リスクおよび監視グループが、企業のリスクに関する意思決定とエスカレーションのハブとして機能します。 フィーン氏は、ビジネスリスクが議論される場合には必ずサイバーリスクも議論される連合モデルについて説明した。このアプローチはツールによって強化されています。サウスコーストでは、管理上の負担を増やすことなく、複数の委員会がリスク決定に関して足並みを揃えられるように、会議の結果を取得して配布するために AI を活用したメモ取りを実験しています。 このガバナンス モデルを強化するために、フィーン氏はコミュニティ銀行の諮問委員を務めた経験を活かしました。銀行規制当局は、規律あるリスク登録、正式なリスク受容、および監督の明確な証拠を期待しています。フィーン氏とショー氏は、コンプライアンスリーダーと協力してサウスコーストのサイバーリスク登録をより広範な企業リスク管理フレームワークに統合することで、こうした期待をヘルスケアに適応させようとしている。 サードパーティのリスク管理の強化 ショー氏が銀行部門から入社した当時、サウスコーストには成熟したサードパーティのリスク管理プログラムがなかった。同氏はまず、情報セキュリティにおいてテクノロジー契約を導入後ではなく、署名前にレビューするよう主張した。彼のチームは現在、特定のセキュリティ要件を契約に組み込み、アクセスを承認する前にベンダーのセキュリティ文書を評価しています。 「技術的な観点から見ると、当社にはゼロトラスト…

Southcoast Health がゼロトラストをテスト

1768859201
2025-11-19 12:00:00

Jim Feen 氏、Southcoast Health 社上級副社長、デジタルおよび情報最高責任者

Matthew Shaw 氏、Southcoast Health 社 CISO

手術と同じくらいダウンタイム訓練を優先することが、Southcoast Health のサイバーインシデントへの備えに役立っている、と幹部らは CHIME Fall Forum で開催された教育セッション「ゼロトラスト セキュリティの実践: 医療向けの実証済み戦略」で述べた。

Southcoast Health社SVP兼最高デジタル&情報責任者であるJim Feen氏とSouthcoast Health社CISOのMatthew Shaw氏が主導したこのセッションでは、ガバナンス、サードパーティによるリスクの厳密さ、および長時間にわたるダウンタイム条件下での臨床業務の意図的なストレステストに基づいて構築されたゼロトラストプログラムについて説明しました。

Southcoast は、インフラストラクチャのサポートを組織の戦略計画と調整することに重点を置いた委員会に 5 つのテクノロジー チームのリーダーを参加させる、部門横断的なガバナンス構造を正式に確立しました。法務、コンプライアンス、プライバシー、テクノロジー、セキュリティを統合した中央リスクおよび監視グループが、企業のリスクに関する意思決定とエスカレーションのハブとして機能します。

フィーン氏は、ビジネスリスクが議論される場合には必ずサイバーリスクも議論される連合モデルについて説明した。このアプローチはツールによって強化されています。サウスコーストでは、管理上の負担を増やすことなく、複数の委員会がリスク決定に関して足並みを揃えられるように、会議の結果を取得して配布するために AI を活用したメモ取りを実験しています。

このガバナンス モデルを強化するために、フィーン氏はコミュニティ銀行の諮問委員を務めた経験を活かしました。銀行規制当局は、規律あるリスク登録、正式なリスク受容、および監督の明確な証拠を期待しています。フィーン氏とショー氏は、コンプライアンスリーダーと協力してサウスコーストのサイバーリスク登録をより広範な企業リスク管理フレームワークに統合することで、こうした期待をヘルスケアに適応させようとしている。

サードパーティのリスク管理の強化

ショー氏が銀行部門から入社した当時、サウスコーストには成熟したサードパーティのリスク管理プログラムがなかった。同氏はまず、情報セキュリティにおいてテクノロジー契約を導入後ではなく、署名前にレビューするよう主張した。彼のチームは現在、特定のセキュリティ要件を契約に組み込み、アクセスを承認する前にベンダーのセキュリティ文書を評価しています。

「技術的な観点から見ると、当社にはゼロトラスト ツールが導入されています」と Shaw 氏は述べ、Southcoast では、組織が管理するラップトップのみが接続を許可し、汎用の仮想プライベート ネットワークではなく役割に基づいてアクセスを許可する、厳しく制限されたリモート アクセス プラットフォームを使用していると指摘しました。このアーキテクチャは、例外を明確に可視化し、制御することでガバナンスの姿勢をサポートします。

避けられないギャップに対処するために、ショーのチームはリスクの受け入れと継続的なモニタリングのための構造化されたプロセスを構築しました。例外を受け取ったベンダーは、是正期限が設定された監視リストに登録されます。より多くのベンダーが独立したセキュリティ証明書を取得し、詳細なセキュリティ質問に慣れているため、「闘争は確実にますます少なくなってきています」とショー氏は述べた。

ダウンタイムを回復力の訓練に変える

フィーン氏は、Southcoast が運用上の回復力をゼロトラストの中核的な成果として扱っていることを強調しました。この組織は、テストを夜間の静かな時間帯に限定するのではなく、平日の忙しい時間帯に意図的にシステムをオフラインにするライブダウンタイム演習を実施しています。 「私たちには、水曜日の朝にすべてを撤去して組織を実際に強制テストした歴史があります」とフィーン氏は語った。

これらの演習は、完全なダウンタイム手順を実行し、ワークフロー、コミュニケーション、緊急時対応計画の弱点を明らかにするために、計画されたアップグレードに必要な短期間の切り替えよりも長く続きます。フィーン氏とショー氏はライブ訓練とテーブルトップを組み合わせて、システムを数週間にわたって停止させる可能性のあるランサムウェア イベントなど、長期にわたる混乱シナリオをリーダーたちに説明します。

この演習では、臨床医、特に紙にカルテを作成したことがない新人スタッフの間でデジタルツールへの依存が高まっていることが浮き彫りになった。サウスコーストの指導者らは、危機が起きる前に手動ワークフローの「筋肉の記憶」を作り出すことに価値があると考えている。彼らは、救急部門などの部門に対し、隠れた依存関係や訓練の必要性を明らかにするために、制御された条件下で電子システムを使用せずに定期的に数時間業務を行うことを奨励しています。

現実世界のリスクに合わせてリソースを調整する

聴衆の質問は、医療システム幹部にとっての中心的な懸念事項、つまり、有限なセキュリティ リソースを適切なリスクに適合させることへと変わりました。 Feen と Shaw は、これにはテクノロジー レベルのスコアリングだけでなく、企業レベルのリスク モデリングが必要であると主張しました。彼らは、サイバー リーダーとビジネス リーダーが保護と復旧計画の両方においてどのシステムに最大の注意を払う必要があるかについて合意できるように、ビジネスへの影響分析とアプリケーション階層化の演習に投資しています。

ショー氏の銀行業界での経歴と、セキュリティ チームに国防総省の元専門家がいることにより、サウスコーストの文化がアクセスに関するより明確な決定に向けて変化するのに役立っています。臨床医や経営者は、リスクが高い場合でもテクノロジーチームが「イエス」と答える方法を見つけることを期待することがよくあります。ショー氏は、そのサービス精神を維持しながら、より安全な代替オプションを推奨する権限をチームに与えること、またはまれに安全でないリクエストを拒否することを目指しています。

フィーン氏とショー氏はまた、取締役会が注目を集めるランサムウェア事件に焦点を当てているとしても、フィッシングやソーシャルエンジニアリングなどの一般的で可能性の高い脅威は依然として優先される価値があると強調した。サイバーリスクを企業リスクの議論に組み込むことで、投資が確率と影響の両方を確実に反映できるように努めています。

テイク・イット・アウェイ
  • 法律、コンプライアンス、プライバシー、テクノロジー、セキュリティを単一の定期的なリスク会話に統合する連合ガバナンス モデルを構築します。
  • テクノロジー契約を締結する前に情報セキュリティのレビューを義務付け、ゼロトラストのアクセス制御を使用してベンダーの期待を強制します
  • 改善期限を明確にし、経営リスク委員会に定期的に監視報告を行うベンダー監視リストを維持します。
  • ダウンタイム訓練を計画された回復力テストとして扱い、忙しいシフト中に実行して、実際のワークフローとトレーニングのギャップを明らかにします
  • エンタープライズ リスク モデリングとビジネスへの影響分析を使用して、可能性と影響の両方に基づいてセキュリティ投資に優先順位を付けます。

フィーン氏は、サイバーリーダーは、組織がどの程度のリスクを負うことをいとわないかについて、経営陣や臨床医とのより直接的な会話を促進する必要があると主張した。 「私たち全員が抱えている実際のリスクのいくつかについて、もっと安心し始めなければなりません」と彼は語った。

共有共有

#Southcoast #Health #がゼロトラストをテスト

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。