日本語版
最新ニュース
健康

CISA: サイバー脆弱性は下降傾向にある

新しい 報告 サイバーセキュリティ・インフラストラクチャセキュリティ庁 (CISA) の調査結果では、医療機関内の重大なサイバー脆弱性の修復時間が 50% 短縮されたことが明らかになりました。これは、重要なインフラ分野全体のサイバーセキュリティを向上させる上で重要なマイルストーンとなります。 「サイバーセキュリティ パフォーマンス目標の導入」レポートでは、自主的なサイバーセキュリティ ガイドラインの実装に最も積極的に取り組んでいる部門の 1 つとしてヘルスケアを取り上げています。ただし、電子メールのセキュリティや運用技術 (OT) 保護などの分野ではまだギャップが残っています。 医療業界のサイバーセキュリティの進歩: 詳細を見る この報告書は、CISA が導入した 6 つの主要なサイバーセキュリティ パフォーマンス目標 (CPG) の採用を評価しました。これらの目標は、米国国立標準技術研究所サイバーセキュリティ フレームワーク (NIST CSF) と実践を連携させることで、組織が重要なインフラストラクチャに対するリスクを軽減できるように支援することを目的としています。 レポートの調査結果の中で、医療機関は既知の悪用された脆弱性 (KEV) が顕著に減少していることを実証しました。組織あたりの KEV の平均数は、2022 年の 1.5 から 2024 年には 0.5…

CISA: サイバー脆弱性は下降傾向にある

1737262787
2025-01-15 17:11:00

新しい 報告 サイバーセキュリティ・インフラストラクチャセキュリティ庁 (CISA) の調査結果では、医療機関内の重大なサイバー脆弱性の修復時間が 50% 短縮されたことが明らかになりました。これは、重要なインフラ分野全体のサイバーセキュリティを向上させる上で重要なマイルストーンとなります。 「サイバーセキュリティ パフォーマンス目標の導入」レポートでは、自主的なサイバーセキュリティ ガイドラインの実装に最も積極的に取り組んでいる部門の 1 つとしてヘルスケアを取り上げています。ただし、電子メールのセキュリティや運用技術 (OT) 保護などの分野ではまだギャップが残っています。

医療業界のサイバーセキュリティの進歩: 詳細を見る

この報告書は、CISA が導入した 6 つの主要なサイバーセキュリティ パフォーマンス目標 (CPG) の採用を評価しました。これらの目標は、米国国立標準技術研究所サイバーセキュリティ フレームワーク (NIST CSF) と実践を連携させることで、組織が重要なインフラストラクチャに対するリスクを軽減できるように支援することを目的としています。

レポートの調査結果の中で、医療機関は既知の悪用された脆弱性 (KEV) が顕著に減少していることを実証しました。組織あたりの KEV の平均数は、2022 年の 1.5 から 2024 年には 0.5 未満に減少しました。さらに、医療機関は 2 年間の分析期間で、SSL 脆弱性解決にかかる時間を約 200 日からわずか 12 日に短縮しました。

「この急速な改善は、ネットワークのセキュリティと患者データの保護に対する医療機関の取り組みを示しています」と報告書は述べています。

サイバーセキュリティ実践における注目すべき進歩

このレポートでは、医療サイバーセキュリティの進歩を反映するいくつかの重要な指標が強調されています。

  1. 修復時間の短縮
    組織は、2022 年と比較して重大な脆弱性を 50% 早く解決し、重大度の高い脆弱性は 25% 早く解決しました。
  2. 悪用可能なサービスの減少
    医療機関では、ランサムウェアの一般的な攻撃ベクトルであるリモート デスクトップ プロトコル (RDP) やファイル転送プロトコル (FTP) など、インターネットに接続された悪用可能なサービスが着実に減少していることが示されました。
  3. 暗号化プロトコル
    この分野では、古いバージョンの SSL や Transport Layer Security (TLS) などの時代遅れの暗号化方式が大幅に減少しました。これらの脆弱性は、2024 年までにエンティティあたり 3.8 件から 2.5 件に減少しました。
  4. サイバー衛生サービスへの登録者数の増加
    CISA の Cyber Hygiene (CyHy) スキャン サービスへの登録数は 201% 増加しました。これは、医療機関がプロアクティブな脅威の検出と軽減にますます注力していることを反映しています。
根強い課題: 電子メールのセキュリティと OT のリスク

大きな進歩にもかかわらず、この報告書は医療機関が遅れている分野を浮き彫りにしました。ドメインベースのメッセージ認証、レポート、適合性 (DMARC)、送信者ポリシー フレームワーク (SPF)、および STARTTLS を含む包括的な電子メール セキュリティ構成を実装しているエンティティはわずか 2% でした。 「このギャップにより、組織はフィッシング攻撃や電子メールのなりすましにさらされる」と報告書には記載されています。

運用テクノロジー (OT) のリスクも課題となっており、医療機関の 5% が OT 接続を公共のインターネットに公開しています。これらの接続は多くの場合、重要な医療機器やインフラストラクチャを管理します。 「安全性が確保されていない OT システムは、患者の安全と業務継続に重大なリスクをもたらす」と報告書は警告しています。

ヘルスケア IT 幹部向けの実用的な推奨事項

サイバーセキュリティをさらに強化するために、CISA は医療 IT リーダーが次の実践を採用することを推奨しています。

  • 包括的な電子メール セキュリティを実装する
    DMARC、SPF、STARTTLS を構成して、フィッシングや電子メールのなりすましから保護します。
  • 脆弱性を定期的に監査する
    脆弱性スキャン ツールを使用して、KEV を特定し、修復に優先順位を付けます。
  • 暗号化プロトコルのアップグレード
    時代遅れの SSL および TLS 構成を、機敏な最新の暗号化標準に置き換えます。
  • 公開サービスを制限する
    攻撃ベクトルを減らすために、RDP や FTP など、インターネットに接続された悪用可能なサービスを最小限に抑えます。
  • OT 保護の強化
    公共のインターネット アクセスを制限し、内部の安全対策を強化することで、OT システムを保護します。
  • Security.txt ファイルを採用する
    標準化された脆弱性開示ファイルを公開して、サイバーインシデントへのコミュニケーションと対応を合理化します。
Security.txt ファイルの重要性の高まり

このレポートでは、医療機関が脆弱性を報告するための連絡先情報を提供する security.txt ファイルを採用する必要性を強調しています。これらのファイルの採用率は依然として低いものの、CISA は組織に対し、サイバーセキュリティ体制を改善するためのシンプルかつ効果的な方法としてこれらのファイルを使用するよう促しました。 「security.txt ファイルを適切に実装すると、応答時間が短縮され、ゼロデイ脆弱性の影響が軽減されます」と報告書には記載されています。

医療サイバーセキュリティの今後の道のり

報告書で概説されている進歩は心強いものだが、CISAはサイバーセキュリティの課題が現在進行中であることを認めた。同庁は、パフォーマンス目標を改善し、分析を拡張して、導入傾向についてより詳細な洞察を提供する予定です。

Ardent Health Services のデジタルおよび情報最高責任者である Anika Gardenhire 博士は、医療機関のリスクを強調しました。 「サイバーセキュリティは単なる IT の責任ではなく、医療システムにとってミッションクリティカルな義務です」と彼女は言いました。

このレポートは、「すべての脆弱性が緩和され、応答時間が 1 秒でも短縮されることで、医療分野で命を救うことができる」と結論付けています。

healthsystemCIO のサイバー脆弱性コンテンツの詳細については、ここをクリックしてください ここ。

共有共有

#CISA #サイバー脆弱性は下降傾向にある

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。