日本語版
最新ニュース
健康

IEEE の詳細: AI とサイバーセキュリティについて本当に知っておくべきこと

医療業界で AI の導入が進むにつれて、サイバーセキュリティの脅威の状況は急速に変化しています。 AI は患者ケアを強化し、業務を合理化できますが、サイバー犯罪者が悪用する可能性のある新たな脆弱性ももたらします。 CISO、CIO、その他の医療セキュリティ リーダーがこの問題に取り組むのを支援するために、IEEE メンバーで Brainiacs SaaS Services のプライバシーとセキュリティの CEO であり、The Privacy Professor Consultancy のプライバシーとセキュリティの CEO である Rebecca Herold に話を聞きました。 IEEE は、人類の利益のために技術を進歩させることに専念する世界最大の技術専門組織です。 私たちはヘロルドに、病院や医療システムを標的とした AI を活用したサイバー攻撃の脅威の増大、患者情報を保護するために機密医療データの異常を特定するために AI がどのように使用されているか、医療提供者組織のベスト プラクティスについて話し合うよう依頼しました。 AIと機械学習を通じてサイバーセキュリティを強化する、そして AI とサイバーセキュリティの交差点に関するセキュリティ リーダーへの彼女の最高のアドバイス。 Q. 病院や医療システムを標的とした AI…

IEEE の詳細: AI とサイバーセキュリティについて本当に知っておくべきこと

医療業界で AI の導入が進むにつれて、サイバーセキュリティの脅威の状況は急速に変化しています。 AI は患者ケアを強化し、業務を合理化できますが、サイバー犯罪者が悪用する可能性のある新たな脆弱性ももたらします。

CISO、CIO、その他の医療セキュリティ リーダーがこの問題に取り組むのを支援するために、IEEE メンバーで Brainiacs SaaS Services のプライバシーとセキュリティの CEO であり、The Privacy Professor Consultancy のプライバシーとセキュリティの CEO である Rebecca Herold に話を聞きました。 IEEE は、人類の利益のために技術を進歩させることに専念する世界最大の技術専門組織です。

私たちはヘロルドに、病院や医療システムを標的とした AI を活用したサイバー攻撃の脅威の増大、患者情報を保護するために機密医療データの異常を特定するために AI がどのように使用されているか、医療提供者組織のベスト プラクティスについて話し合うよう依頼しました。 AIと機械学習を通じてサイバーセキュリティを強化する、そして AI とサイバーセキュリティの交差点に関するセキュリティ リーダーへの彼女の最高のアドバイス。

Q. 病院や医療システムを標的とした AI を活用したサイバー攻撃の脅威が増大している状況について説明してください。

A. サイバー犯罪者は医療データが大好きで、そのデータをどのように利用して、より広範囲に収集された基本的な個人データだけで達成できるよりもはるかに広範囲の犯罪を実行できるかに注目しています。サイバー犯罪者は、他の種類の個人データよりもはるかに高い価格で医療データを販売することもあります。そして現在、医療データを愛するサイバー犯罪者は、データとほぼ同じくらい愛している別の種類のツール、それが人工知能を持っています。

AI を利用した生成機能がより広く採用されるようになるにつれ、医療リーダーやサイバーセキュリティとプライバシーの専門家は、これらの機能が関連する医療デジタル エコシステムのセキュリティと完全性にどのような影響を与えるかを理解する必要があります。また、ビジネス関係者は、AI による脅威やサポート ツールを常に把握し、委託された CE のデータと一緒にそれらを使用しないようにする必要があります。

AI 機能は、がんやその他の種類の病気を特定し、除去または根絶する方法を増やすことで、より良い医療を提供する機会を提供します。また、より迅速な診断と予後を提供するのにも役立ちます。他にも多くの潜在的な利点があります。

このような利点は、使用される AI の種類とその精度によって異なります。 AI ツールは、健康データを愛するサイバー犯罪者によって、攻撃ツールの状況に追加された、より効果的な新しいソーシャル エンジニアリング (フィッシング) 戦術を使用して被害者をだますために使用される可能性もあります。

AI ツールは、病院の CEO や医療責任者などの医療リーダーの画像や声を非常に説得力のあるものにすることができます。

たとえば、AI が病院の CEO になりすまして医療情報管理部門に電話をかけ、正当そうな理由ですべての患者データを特定の住所、Web サイト、FAX 番号などに送信するよう指示する可能性があります。たとえば、別の医療システムとの合併です。これは、大規模な違反、評判へのダメージ、そして HIPAA やさまざまな州の医療データ法などの多数の法違反につながる可能性があります。

AI ツールは、さらに多くの種類のデジタル脆弱性の発見にも使用できます 医療システムにおいて。サイバー犯罪者は組織のネットワーク内で開いているデジタル ウィンドウやロックされていないデジタル ドアを見つけるのが大好きで、利用可能なツールを使えば地球の裏側からでもこれを行うことができます。

AI により、犯罪者はそのような脆弱性をこれまでよりもはるかに簡単に発見できるようになり、その後、その脆弱性を悪用してランサムウェアをロードし、患者の健康データベースを盗み、医療機器にマルウェアを注入して手術中に機能不全を引き起こし、もっと。

AI ツールは患者の健康データを変更し、関連する患者に身体的危害をもたらす可能性があります。サイバー犯罪者は、有効なヘルスケア ソフトウェアと誤って利用できるアプリや Web サイトを作成する可能性があります。これらのアプリやウェブサイトが医療提供者に採用されると、文書化されたバイタルサイン、病歴、処方箋、その他の情報が変更され、幅広い患者に重大な損害を与える可能性があります。

Q. AI は機密医療データの異常を特定し、患者情報を保護するためにどのように使用されていますか?

A. 過去 4 年間にわたり、患者データに関するセキュリティを強化するために、医療機関内で AI ツールがさまざまな方法で使用されることが増えてきました。正確であることが検証された AI ツールは、潜在的な脅威を示す可能性のある異常を検出するために、巨大な患者データセット内の複雑なパターンを分析するために使用すると特に効果的です。ここでは、それらが使用されている3つの方法を紹介します。

まず、侵入とデータ侵害の検出と防止です。 AI ツールは、侵入検知システム (IDS)、侵入防御システム (IPS)、および PHI 侵害の検出と防止で使用されています。このようなツールは、侵入を示す可能性のあるネットワーク内の特定の種類のデータを識別することに加えて、ネットワーク トラフィックとデータ フローの異常なパターンを認識します。

このようなツールは、特にリアルタイムの脅威検出、差し迫った PHI 侵害アクション、ゼロデイ脅威検出において価値を実証しています。

2 つ目は、データの暗号化とプライバシーです。 AI を活用した暗号化システムは、使用の初期段階にあります。このような暗号化は、リアルタイムのリスク評価に基づいてネットワーク侵入者が PHI をターゲットにしている可能性がある兆候がある場合に、患者データを確実に暗号化するのに役立ちます。

その後、PHI は暗号化されるため、攻撃者がアクセスしたとしても、攻撃者にいかなる価値も提供されなくなります。 AI は、医療データの準同型暗号化を有効にするためにも使用されており、処理前にデータを復号化する必要がなくなるため、処理や分析中に患者の機密情報が漏洩しないようにしています。

そして 3 番目は、データ アクセス パターンの異常検出です。 AI は、患者の健康データベースへのアクセスの種類とアクセス パターンを監視および分析し、異常なアクティビティにフラグを立てるために使用されています。これは、ユーザーの行動を分析し、適切なアクセスが発生したかどうかを判断し、侵害調査作業をサポートするのに非常に役立ちます。また、不正な PHI アクセス、アカウント ハイジャック、その他のアクティビティの防止にも役立ちます。

他にもさまざまな方法で使用されています。高レベルでは、次のものが含まれます。

  • サイバーセキュリティリスクスコアリング
  • 監査とコンプライアンスレビューの自動化
  • 不正行為の検出
  • 行動生体認証を通じて明らかにされる脆弱性と脅威の特定
  • 患者データ監視のための自然言語処理
  • サイバーセキュリティ予測分析
  • 患者データの識別とデータ ディレクトリの更新

Q. 医療提供者組織が AI と機械学習を通じてサイバーセキュリティを強化するためのベスト プラクティスは何ですか?

A. 独自の大規模言語モデルやその他のタイプの AI ツールの使用は、大きな期待とメリットをもたらしますが、あらゆる種類の医療プロバイダーのデジタル エコシステム内で多くのセキュリティとプライバシーのリスクももたらします。前述したリスクに加えて、これらの高レベルのリスクのほんの一部を以下に示します。

  • 保護された健康情報の公開
  • 知的財産情報の漏洩
  • サイバーセキュリティの侵害 IT仕様や管理設定などの漏洩に起因するもの
  • ハッカーが医療機関のデジタル エコシステムに侵入するために悪用できる追加の攻撃ベクトルを作成する
  • システムパラメータ、アクセスポイントなどが漏洩する可能性があります。
  • LLM が未発売の製品や治療法、新しいソフトウェアのアップデート、在庫や在庫レベル、価格設定プランなどの機密情報を明らかにした場合、その後商業的損失が発生する
  • セキュリティとプライバシーの法的要件への違反

AI ツールを使用する際にサイバーセキュリティとプライバシーをサポートするためにすべての医療提供者が従うべき高レベルの計画には、次のものが含まれます。

  • AI 使用ポリシーの責任を個人、チーム、または部門に割り当てます。このような責任には、組織のビジネス エコシステムだけでなく、AI に関する深い知識を持つサイバーセキュリティ、プライバシー、IT マネージャーからの、リーダーシップの役割ではないにしても、意見が含まれる必要があります。
  • 経営陣はこの責任を発表し、AI のいかなる使用もこのチームが作成し承認する AI ポリシーに従う必要があることを強調します。次に、経営陣は AI 管理チームに対して強力で目に見えるサポートを提供し、これが重要な問題であることをすべての従業員に認識させる必要があります。
  • AI の使用、セキュリティ、プライバシーのポリシーと手順を作成します。これらには、CE の組織や PHI が関与するセキュリティ インシデントやプライバシー侵害が含まれる必要があります。
  • AI のポリシーと手順に関するトレーニングを提供し、AI を使用するすべての従業員に継続的な意識向上メッセージ/活動を提供します。
  • AI のセキュリティとプライバシーのリスク評価を定期的に (少なくとも年に 1 回) 実行し、継続的なリスク管理を実行します。

医療提供者のデジタル エコシステムへのあらゆる種類のアクセスが確立されているすべての契約済みのアウトソーシング/サードパーティを文書化して把握します。これには、他の種類の契約主体に加えて、すべてのビジネス関係者が含まれます。

AI を使用している人の一覧表を特定して維持し、組織が実装している AI ポリシーを彼らが理解し、遵守していることを確認し、そのような要件にも確実に従うようにします。

Q. AI とサイバーセキュリティの交差点について、CISO、CIO、またはその他のセキュリティ リーダーに提供できる最善のアドバイスは何ですか?

A. 最終的に、すべての医療機関は次のことを確立する必要があります。 組織内での AI の使用に関するルールとポリシー リスクとメリットの両方をカバーします。セキュリティ リーダーは、そのようなルールの作成と実装を保証する上で極めて重要な役割を果たします。

理想的には、組織内に AI を管理する 1 つのポリシー セットが存在し、該当する場合にはそのポリシー内から、関連する特定のサイバーセキュリティ ポリシーとプライバシー ポリシーを示す必要があります。 AI トレーニング活動における PHI の使用を管理するものなど、追加の AI 固有のポリシーや手順も必要になります。

セキュリティ リーダーは、このようなポリシーを作成し、関連する推奨事項を作成する際に、AI が利点をもたらす可能性がある一方で、本質的にリスクももたらすことを念頭に置く必要があります。

これを念頭に置いて、AI のセキュリティとプライバシーのポリシー、および AI とサイバーセキュリティの交差点によって生じる問題に適切に対処するためのサポート手順を作成する際に必ず考慮すべき事項をいくつか示します。

  • AI ツールは有益な目的で使用しますが、最初にテストして、ベンダーやメーカーの説明どおりに実際に機能し、結果が正確であることを確認してください。これらは、ほんの数例を挙げると、脅威の検出と対応、侵害の検出と対応、異常検出、自動化されたインシデントと侵害への対応のための AI などのツールです。
  • デジタル エコシステム内で考えられる AI 固有の脅威をすべて理解し、検討します。
  • 医療機関のデータやシステムにアクセスできる BA やその他の種類のサードパーティが使用している AI ツールを継続的に監視します。懸念事項について話し合い、組織のネットワーク、アプリケーション、データを保護するための変更が必要な場合は適切に対応してください。
  • AI 制御を全体的なセキュリティ戦略に統合します。
  • 組織に影響を与える可能性のある AI 関連のインシデント、ニュース、その他の問題に常に注意してください。
  • 現在および新しい法的要件を遵守します。これには、HIPAA だけでなく、所在地に基づいて組織に適用されるその他すべての法律も含まれます。ここ数年、AI の幅広い問題を管理する多くの法案が連邦議会およびほとんどの州の議会に提出されてきました。おそらくそれらの一部または多くが最終的には法律に署名されることになるでしょう。

最後の警告: 利点を提供すると主張する AI ツールは必ずテストして、次のことを確認してください。

  • 正確な結果を提供
  • ネットワークのパフォーマンスに悪影響を与えません
  • PHI を公開または不適切に共有することで PHI を危険にさらさない
  • 患者データに関する組織の法的要件には違反しません。

LinkedIn で Bill の HIT 報道をフォローしてください。 ビル・シウィッキー
彼にメールを送ります: [email protected]
Healthcare IT News は HIMSS Media の出版物です。

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。