データ保護に対する新しい考え方
医療データを確実にサイバー攻撃から守る、3つの階層型アプローチとは?
医療機関は、従来の保護機能と高度な保護機能を組み合わせた3層アプローチにより、患者データをサイバー攻撃から保護することが可能だ。その3つの要素とは。
データ侵害の増加に加え、電子医療記録が激増している現状を考えると、患者情報の保護は最重要事項である。Ponemon Instituteが最近実施した調査では、調査対象となった「医療保険の携行性と責任に関する法律」(HIPAA)の適用を受ける91の事業体と84人の事業提携者のうち、89%がデータ侵害の被害に遭っていることが明らかになった。こうした侵害の約半数は、違法なサイバー攻撃によって引き起こされたものだった。
盗難やサービス拒否攻撃といった従来のサイバー攻撃に加え、脅迫攻撃など新たな脅威も出現している。2016年6月だけで、約1000万件もの患者記録が、違法な商品やサービスを取引するネット犯罪者向けの「闇市場」で30~375ビットコイン(1万9000~24万ドル。日本円で約190万~2400万円)の価格帯で売り出されていた。
EMC(現在はDell EMC)でグローバル医療事業の最高技術責任者(CTO)を務めるデイビッド・ダイモンド氏によると、サイバー犯罪者を回避するには、医療機関は3層アプローチを利用して医療データを保護する必要があるという。
医療データ保護の3層アプローチは、次の要素で構成される。
- 従来のデータ保護のベストプラクティス
- 強化された追加の保護機能
- 高度な保護サービス
「3層アプローチの第1層では、従来のデータ保護をベストプラクティスで実装する。つまり、全てのシステムを見渡して、データレプリケーションによる全てのシステムの独立したバックアップに注力する」(ダイモンド氏)
第2層では、徹底的に強化された保護機能の追加が必要となる。「これは、全てのネットワーク範囲にわたって転送中の個人情報と個人健康情報の暗号化と、保存中のデータの暗号化が確実に行われるようにすることを目的としている」とダイモンド氏は指摘する。転送中の暗号化とは、データがネットワークを伝送中に暗号化されることを意味する。一方、保存中の暗号化は、HDDやSSDなどに保管されているデータのように、静的なデータの暗号化を表す。
それから、ユーザーアクセスの一貫性を把握することに加え、どのユーザーがどのデバイスにアクセスしているかを把握する個別のセキュリティチームも必要になる。セキュリティチームはユーザーアクセスのセキュリティログにアクセスできなければならない。また、セキュリティチームはデータにアクセスするための「ロックとキー」を保持している。この段階では、ユーザーに対して啓発活動を行い、パスワードのリセット手順などを含んだ、医療データ保護を強化するポリシーを施行することも重要になる。
第3層では、セキュリティ分析を組み込んだ高度な保護サービスに重点を置くことになる。高度なセキュリティ分析は、脅威を検出して、ネットワークトラフィックとトランザクションログを監視することができる。この段階では、セキュリティチームのメンバーは侵害に対処する計画の用意があることだけでなく、ネットワーク脅威を排除するまでシステムを隔離できることを、医療機関の幹部に宣言できなくてはならない。
「第1層は、まさに従来のベストプラクティスであり、今まで実施してきたことである。第2層は、中核に近づき、保護機能の強化と暗号化をする。そして最後の層は、高度な保護サービスである。セキュリティ分析と保管庫が中核のテクノロジーとして機能する」(ダイモンド氏)
「階層型のデータ保護アプローチは、最も重要なデータの砦を作るという考え方に基づいている。例えば、保管庫を隔離して安全性を保つ“エアギャップ”という仕組みがある」とダイモンド氏は語る。エアギャップは、一時的にネットワークポートに接続して同期を可能にし、その後は接続を切断して保護されたデータが隔離されるようにする。データは断続的にバックアップシステムや運用ストレージからエアギャップを経由して隔離された回復環境にコピーされる。この仕組みにより、組織は侵害発生時に、その状況から「ほぼ一瞬で回復」することができるとダイモンド氏は語る。
「これは、データ保護に対する新しい考え方だ。この考えに基づくと、攻撃を受けた場合に、破棄評価目標(DAO)と呼ばれる基準についての戦略を立てる必要がある」とダイモンド氏は言う。DAOとは、組織がサイバー攻撃の種類を特定して、修正計画の実施にかけられる時間だ。一般的にDAOを超過すると、データ回復手続きが始動する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー