日本語版
最新ニュース
健康

OIG、HHSの情報セキュリティプログラムは効果がないと再び判断

昨年の調査結果と同様に、監察総監室は火曜日、米国保健福祉省が情報セキュリティに対する脅威の特定、検出、対応、回復に引き続き困難を抱えていると発表した。 なぜ重要なのか 2014年の連邦情報セキュリティ近代化法で義務付けられた年次監査で、OIGはHHSのプログラムと実践をその中核指標と補足指標に照らしてレビューしたと述べた。 この取り組みを通じて、HHSは、連邦政府機関向けのNIST枠組みに基づく5つの機能分野すべて(特定、保護、検出、対応、回復)の成熟度を満たすのに「効果的ではない」ことが判明したとOIGは新たな報告書で述べた。 報告。 OIGはHHSに対し、監督と情報セキュリティ管理の実施の改善を通じて情報セキュリティプログラムを強化するための6つの勧告を行ったと述べた。 エンタープライズ アーキテクチャ システム インベントリとソフトウェア/ハードウェア資産インベントリを更新して、HHS ネットワーク上でアクティブな情報システムとコンポーネントを含めます。 政府機関内および業務部門全体で特定されたリスクを評価して対応し、新たなリスクを監視してリスクを監視し、実施を確認するためのサイバーセキュリティ リスク管理戦略の完全な実施。 組織のセキュリティとエンタープライズ アーキテクチャへの影響を測定し、実装を確認するために、実装前に重大な変更によるセキュリティへの影響の分析を組み込むことを事業部門に要求します。 事業部門に対し、HHS 全体で定義された基準を満たす効果的なサプライ チェーン リスク管理プログラムを導入し、その導入が確立された基準と一致していることを確認することを要求します。 業務部門に対し、政府機関全体に論理的にアクセスできる従業員と請負業者に対して実行される身元調査の監督を確立し、新規および既存のユーザーを継続的に監視して、業務部門がユーザーの調査状況を確実に認識できるようにすることを要求します。 事業部門のポリシーで、ログ記録とアクティビティ レビューの両方について、自動化された方法で特権ユーザー アカウントを監視することが要求されていることを確認します。 より大きなトレンド FISMA は、連邦政府機関の監察総監に対して、情報セキュリティ プログラムと実践の有効性を判断するために、その機関の情報セキュリティ プログラムと実践の独立した評価を毎年実施することを義務付けています。 FISMA 要件を満たすことが多くの連邦政府機関の課題となっている一方で、HHS は次のような課題を抱えています。 要件を満たすのが難しい 過去数年で。 OIGは7月にも、同庁のクラウドシステムの監査とテストで防御に欠陥が見つかったと発表した。 OIGは、同庁が「HHSのセキュリティ要件に従ってすべてのクラウドシステムを正確に特定して在庫管理していなかった」と述べた。 報告。 「また、ですが、 [HHS]…

OIG、HHSの情報セキュリティプログラムは効果がないと再び判断

昨年の調査結果と同様に、監察総監室は火曜日、米国保健福祉省が情報セキュリティに対する脅威の特定、検出、対応、回復に引き続き困難を抱えていると発表した。

なぜ重要なのか

2014年の連邦情報セキュリティ近代化法で義務付けられた年次監査で、OIGはHHSのプログラムと実践をその中核指標と補足指標に照らしてレビューしたと述べた。

この取り組みを通じて、HHSは、連邦政府機関向けのNIST枠組みに基づく5つの機能分野すべて(特定、保護、検出、対応、回復)の成熟度を満たすのに「効果的ではない」ことが判明したとOIGは新たな報告書で述べた。 報告

OIGはHHSに対し、監督と情報セキュリティ管理の実施の改善を通じて情報セキュリティプログラムを強化するための6つの勧告を行ったと述べた。

  • エンタープライズ アーキテクチャ システム インベントリとソフトウェア/ハードウェア資産インベントリを更新して、HHS ネットワーク上でアクティブな情報システムとコンポーネントを含めます。
  • 政府機関内および業務部門全体で特定されたリスクを評価して対応し、新たなリスクを監視してリスクを監視し、実施を確認するためのサイバーセキュリティ リスク管理戦略の完全な実施。
  • 組織のセキュリティとエンタープライズ アーキテクチャへの影響を測定し、実装を確認するために、実装前に重大な変更によるセキュリティへの影響の分析を組み込むことを事業部門に要求します。
  • 事業部門に対し、HHS 全体で定義された基準を満たす効果的なサプライ チェーン リスク管理プログラムを導入し、その導入が確立された基準と一致していることを確認することを要求します。
  • 業務部門に対し、政府機関全体に論理的にアクセスできる従業員と請負業者に対して実行される身元調査の監督を確立し、新規および既存のユーザーを継続的に監視して、業務部門がユーザーの調査状況を確実に認識できるようにすることを要求します。
  • 事業部門のポリシーで、ログ記録とアクティビティ レビューの両方について、自動化された方法で特権ユーザー アカウントを監視することが要求されていることを確認します。

より大きなトレンド

FISMA は、連邦政府機関の監察総監に対して、情報セキュリティ プログラムと実践の有効性を判断するために、その機関の情報セキュリティ プログラムと実践の独立した評価を毎年実施することを義務付けています。

FISMA 要件を満たすことが多くの連邦政府機関の課題となっている一方で、HHS は次のような課題を抱えています。 要件を満たすのが難しい 過去数年で。 OIGは7月にも、同庁のクラウドシステムの監査とテストで防御に欠陥が見つかったと発表した。

OIGは、同庁が「HHSのセキュリティ要件に従ってすべてのクラウドシステムを正確に特定して在庫管理していなかった」と述べた。 報告

「また、ですが、 [HHS] クラウド システムを保護するためにいくつかのセキュリティ制御を実装しましたが、いくつかの主要なセキュリティ制御は連邦政府の要件とガイドラインに従って効果的に実装されていませんでした。」

一般的に言えば、ほとんどの連邦機関は情報セキュリティのポリシーと実践の実施が不十分であると考えられています。

2年前、政府会計検査院は、 FISMAへの対応における大きな矛盾。 23の民間機関のうち17機関がサイバーセキュリティ目標を完全に達成できず、そのうち16機関の監察総監は年次監査で効果のない情報セキュリティプログラムを報告した。

9 月、経済的および臨床的健康のための医療情報技術法に基づき、HHS は 2024 ~ 2030 年の連邦医療 IT 戦略。この計画の中で、HHS はサイバーセキュリティの目標を、昨年発行された医療分野のサイバーセキュリティのコンセプト ペーパーと、医療分野に特化した自主的な目標と整合させました。 サイバーセキュリティのパフォーマンス目標 同庁は1月に医療分野に提案を行った。

記録上

「HHSは我々の勧告のうち5件に同意した」と監視機関は監査報告書の中で述べた。

「HHSは、現在の戦略で十分であると考えているため、サイバーセキュリティリスク管理戦略の実施を完了するという勧告に同意しなかった。」

Andrea Fox は、Healthcare IT News の上級編集者です。
電子メール: [email protected]

Healthcare IT News は HIMSS Media の出版物です。

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。