1748918054
2025-06-02 13:17:00
今年の初め、保健福祉省(HHS) 発行済み HIPAAセキュリティルールを修正するための規則案(NPRM)の通知。この通知は、主要な防御を強化するための措置を講じることにより、サイバーセキュリティ攻撃から電子保護された健康情報(EPHI)をよりよく守るために、セキュリティ慣行を近代化することに焦点を当てていました。これには、リスク分析と管理、アクセス制御、監査制御と監視、インシデント対応とレポートなどの分野が含まれます。
これらの手順は、ヘルスケア組織が攻撃を受けているため、重要です。米国保健福祉省の公民権局は、2024年に1億8,000万人以上の人々に影響を与えた725以上のヘルスケアの主要な侵害を特定しました。HHSによって導入されたステップは大きな前進ですが、綿密な検査では不十分です。
それは、対処されていないギャップがまだあるためです。これは、今日のヘルスケア組織の増加に影響を与えているためです。つまり、クライアント側の脆弱性です。デジタルスキミング攻撃、不正なサードパーティのスクリプト、ブラウザベースの脅威は、JavaScriptベースの脆弱性とサードパーティのピクセルをターゲットにすることにより、ヘルスケア組織を攻撃することに成功しています。
例として、Novant Healthを取り上げてください。 2024年、Novant Healthは600万ドル以上のプライバシー違反訴訟を解決しました。ケースのコアは、ピクセルコード、JavaScriptコードの一部、またはIFRAMEの使用でした。これには、彼らが訪れるWebページの数からクリックするものまで、すべてが含まれます。 Novantのような医療機関は、このデータを使用してケア、この場合は仮想ケアを改善します。 Novantの問題が発生したのは、100万人以上の個人のデータが、それを受け取る権限のないサードパーティのテクノロジー企業と共有されたことです。
ノバントは一人ではありません。今日、ウェブサイトを持つほぼすべての組織がターゲットであり、その98%がJavaScriptを使用しています。実際、Healthcare Webサイト、特に病院のWebサイトは、ホームページごとに16のサードパーティのタグ(またはサードパーティのデータ転送)の中央値を使用しています。
良いニュースは、これらの組織の多くが問題があることを認識しており、行動を起こしていることです。私たちの研究チームは、米国を拠点とするトップ50のヘルスケア企業の分析を実施し、すべてのウェブサイトを調べて、脅威を軽減するためにコンテンツセキュリティポリシー(CSP)またはクライアント側の保護エージェントを積極的に使用しているかどうかを判断しました。そこから、彼らはサイトの各ページにわたるソリューションの実装に基づいてウェブサイトのリスクを評価しました。最終的に、チームは、トップ50の44%がデジタルスキミングリスクを緩和するためにCSPに依存していることを発見しました。 CSPは、セキュリティチームに、会社のブラウザが信頼できるリソースを評価し、それができないかを評価することにより、攻撃を停止するのに役立つように設計されています。ただし、信頼できないリソースをブロックするというアイデアは健全ですが、このアプローチのマニュアルの側面はそうではありません。これは、チームが24時間年中無休でふるいにかけなければならないサードパーティのコードの数が多いためです。ブロックされているアイテムを使用しても、今日の洗練された攻撃は他の方法を簡単に見つけることができます。
一番下の行は、問題があることを認識しているが、重要なものであるため、十分な防衛線を提供できない、そして提供できないソリューションを頼りにしている医療機関が多すぎるということです。これは、多くの組織にとってトラブルを綴る可能性があります。これらの50のヘルスケア事業のうち、包括的なクライアント側の保護エージェントベースのソリューションを実装することにより、より多くが必要であることを認識し、行動を起こしたのはわずか4%です。今、他の人が彼らのリードに従う時です。
そのため、規則や規制のベストプラクティスと一致する措置を実装することにより、NPRMを拡張する必要があります。一例は次のとおりです 支払いカード業界のデータセキュリティ基準 (PCI DSS)。 PCI Security Standards Council、PCI DSS V4、および規則6.4.3および11.6.1によって開発されたため、支払いカード情報の保護を強化するための強化されたセキュリティ対策が提供されます。
このようなガイダンスに従うことにより、ヘルスケア組織は規制保護を拡大して、ブラウザやクライアント側のセキュリティ対策を含めることができます。正しく行われた場合、彼らは新たなサイバーリスクを緩和し、データ侵害を防ぎ、ますますデジタルヘルスケアエコシステムのコンプライアンスを強化することができます。
何が必要ですか
デジタルスキミング(Magecartなど)とサードパーティのJavaScriptのエクスプロイトの台頭と、CSPへの継続的な依存を考えると、電子保護情報情報(EPHI)のハンドリング組織は、スクリプトインベントリのレビューから始めて、セキュリティ管理を拡大することを検討する必要があります。すべてのサードパーティベンダー(およびサードパーティタグ)の詳細なリストと、すべてのWebページで使用されているスクリプトを作成します。これは、サイトにある可能性のある不正なスクリプトをふるいにかけるのに役立ちます。また、PCI DSSからHIPAAまで、主要な規制の遵守を確保するのにも役立ちます。
ここで、承認されたスクリプトでさえCarte Blancheを与えることはできないことに留意してください。データへのアクセスを制限する制限を実装する必要があります。たとえば、Form Fencingを使用すると、医療提供者は、支払い、登録、予約フォームなどのフォームに入力されたデータを読み取り、アクセスできるスクリプトを制御できます。 Form Fencingは、必要に応じて監視して実施する機能など、ウェブサイトで実行されている各スクリプトをヘルスケア組織が完全に制御できるようにする強力で粒状のルールエンジンを提供します。
そして、これらのスクリプトがアクセスできるデータだけではありません。また、PIIやEHRデータから支払いおよび保険の詳細、生体認証情報まで、すべてのものを含む、サイトから除外できるものを制御することも重要です。クライアント側のソリューションは、このデータが安全なままであることを保証できる機能を提供します。
作業はスクリプトアクセスで終わりません。 NPRMは、サードパーティの統合に特に焦点を当てて、すべてのWebサイトコンポーネントの定期的なレビューを実施するよう企業に呼びかけることをお勧めします。ヘルスケア組織の場合、これには、支払いおよび請求ソリューション、電子処理ツール、電子健康記録(EHR)統合が含まれます。定期的なレビューを実施するのではなく、医療機関に、24時間目のすべての活動に注意を払う自動化されたアプローチを実装することをお勧めします。
医療機関がビジネスのクライアント側を保護することが重要です。 NPRMは主にサーバー側および管理セキュリティ制御に焦点を当てていますが、これらのクライアント側の脆弱性を含めることはできません。これは、HIPAAコンプライアンスの進化における重要な次のステップになる可能性がありますが、企業は患者データの保護に関しては待って見ることができません。最良の処方箋は今、行動を起こすことです。
写真:Ildo Frazao、Getty Images
Rui Ribeiro のCEO兼共同設立者です jscrambler。起業家であり革新者である彼は、クライアント側のWebアプリケーションセキュリティのスタートアップからリーダーに会社を率いています。彼はいくつかのアプリケーションセキュリティ特許を共同執筆しており、アプリケーションが安全であることを知りながら、企業が迅速に革新するのを支援することに情熱を傾けています。
この投稿はを通して表示されます Medcityインフルエンサー プログラム。誰でも、Medcityインフルエンサーを通じて、Medcity Newsのヘルスケアのビジネスとイノベーションに関する視点を公開できます。 方法を調べるには、ここをクリックしてください。
#HIPAAの死角クライアント側の攻撃に対処する時が来ました