病院だけに限らない、代表的な5つの理由
なぜ小規模病院やクリニックはサイバー攻撃に対して無防備なのか?
小規模病院やクリニックはサイバー犯罪の標的になることが多い。セキュリティ対策に慣れていなかったり、規制要件への標準化が遅れていたりと、セキュリティへの対応が弱いためだ。
医療業界におけるサイバー犯罪の増加や、公民権局によるHIPAA(米国における医療保険の相互運用性と説明責任に関する法令)の監査によって、医療機関に懸念が生じている。懸念の要因は医療機関ごとに異なるが、大半はデータ侵害の可能性や監査を恐れている。重大な法定刑罰や制裁金につながるためだ。中でも小規模病院やクリニックはサイバー攻撃に対して脆弱(ぜいじゃく)な場合が多く、IT環境を保護するために適切な手順を講じていない場合は、セキュリティ侵害の被害を受ける恐れが大きい。
データ侵害、ハッキング、身代金要求型マルウェア(ランサムウェア)感染にまつわるリスクを軽減するために、IT部門が実施できるセキュリティ対策は幾つかある。セキュリティソフトウェアの適用、ファイアウォール、IT環境を適切かつ確実に保護するためのエンドユーザー教育などがその例だ。だが、全ての医療機関がこのような対策を講じているわけではない。セキュリティ対策が不十分な米国の小規模病院やクリニックは、依然としてサイバー攻撃に対して脆弱で、標的になることが多い。こうした小規模病院やクリニックがサイバー攻撃に対して脆弱になる理由は主に5つある。
セキュリティに関する専門知識不足
ほとんどの場合、小規模病院やクリニックのセキュリティリソースは限られている。小規模病院やクリニックのITサポート全般は、地域のITベンダーに外注している傾向がある。こうしたITベンダーは医療業務が専門ではなく、堅牢で高度なセキュリティサービスを提供しておらず、十分なセキュリティスタッフや監視指導官がいない場合も少なくない。その結果、医療業務の基本的なセキュリティ保護が不足し、多くの医療機関がサイバー攻撃に対して脆弱なまま置き去りにされる。
セキュリティ製品やサービスが高額で費用負担が重い
セキュリティ専門家が医療機関のIT環境の保護に必要なことリストアップすると、侵入検知や侵入防止のシステム、ウイルス対策、電子メールフィルタリングサービスといった項目が挙がることが多い。リストアップされるサービスや製品が多くなるとコストがかさむ可能性があり、担当者にとってはシステムを扱う手間が増える。この点は、小規模病院やクリニックがセキュリティ保護システムを検討する際に大きな障害になる。そのため、多くは基本的な保護に関する製品を少数導入するだけで、多くのリスクにさらされたままになる。
セキュリティ要件の標準化の遅れ
HIPAAはセキュリティに関して一連の対策と基準を規定しており、患者の医療記録にアクセスしたり保存したりする当事者はHIPAAのガイドラインに従わなければならない。だがHIPAAは、長年、要件に対して使用する必要のあるテクノロジーツールや標準の解釈をIT部門に委ねてきた。そのため、規制要件を適切に満たしているかどうかの判断は医療機関自身がして、その判断を基にセキュリティ対策を導入する余地が残されていた。このことは、保護の基準が医療機関ごとに異なり、高いリスクを抱えた一部の医療機関が野放しになっていることも意味する。保健福祉省医療IT全米調整官室は、プライバシーとセキュリティ対策に関するガイダンスをより多く提供するために積極的な取り組みを始め、そのWebサイトで医療機関向けリソースを数多く提供している。
ITセキュリティの成熟度の違い
IT予算の削減を受けて、よりコスト効率の高いITサービスプロバイダーを探す病院もある。その結果、単純に低価格という理由でベンダーが選ばれる可能性がある。たとえ、それまでのベンダーが十分な資格を持ち、優れたセキュリティ対策を提供していたとしてもだ。セキュリティについての成熟度合いはITベンダーによって大きく異なる。一概には言えないが、最も低価格なオプションは一般に適切なセキュリティ対策を備えていないと考えられる。
リスク評価が常時行われていない
HIPAAのセキュリティ規則ではリスク評価が義務付けられているが、リスク評価をオンラインで実施できるにもかかわらず、小規模病院やクリニックの多くはこうした評価を実施していない。リスク評価は、医療機関が直面する一般的なリスクについて、技術的な観点からのベースラインを提供する。こうした評価でギャップが特定されれば、IT部門が環境全体のセキュリティの改善を進めることになる。だが、こうした評価は必要項目にリストアップされないことが多いため、セキュリティの影響や医療機関にもたらされるリスクに関して十分な議論が進まず、長期にわたってサイバー攻撃に対して脆弱な状態が続くことになる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[ポールトゥウィン株式会社] 開発スピードと品質を両立、DONUTSが実践する「ハイブリッドなQA体制」の構築術 -
製品レビュー
[ポールトゥウィン株式会社] 開発スピードと品質は両立できる? DONUTSの「ジョブカン」に学ぶQA戦略 -
市場調査・トレンド
[レッドハット株式会社] 「プラットフォームエンジニアリング」調査レポート:利点・課題・未来像を詳説 -
市場調査・トレンド
[レッドハット株式会社] 生成AI活用のためのテクノロジー基盤、構築に際しての7つの検討事項とは? -
製品資料
[レッドハット株式会社] ビジネスの現場へのAI導入と活用、何から始めてどのように進めるべきか?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
2
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
3
「RAGの利用」に関するアンケート
-
4
IT製品の導入に関するアンケート「PC&デバイス」編
-
5
一度は失敗、ある古着販売業者がたどり着いた「データ駆動型経営」の全て
-
6
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
7
BI導入の成否はプロジェクト企画段階で決まる!【第3回】
-
8
Nutanix+Everpure構成の実力は? 既存資産を生かす「脱VMware」の検証
-
9
忙しいけど成果ゼロ 情シスの「静かな崩壊」を防げ
-
10
Claude Codeでは「エージェントを作るな、スキルを作れ」 Anthropicが示すAI構築術
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
7
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
8
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
9
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
10
ランサムウェア攻撃“究極の対策”はこれだ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー