失敗の共有が業界にもたらすメリット
マサチューセッツ総合病院(MGH)の情報漏えい事故から得られる教訓、足りない透明性
セキュリティ専門家は、マサチューセッツ総合病院(MGH)で2019年6月に発生したデータ漏えいについて「詳細を開示すべきだ」と指摘する。詳細の開示は他の医療機関の役に立つからだ。
マサチューセッツ総合病院(MGH)で2019年6月に発生した医療データ漏えい事件をきっかけに、サイバーセキュリティインシデントが発生した際には透明性が必要であると専門家は強調する。
サイバーセキュリティの専門家は、MGHがデータ漏えいに関して発表した声明ではインシデントの詳細についてわずかな情報しか公開されなかったと指摘する。MGHの神経内科が関与していた研究プログラムで、個人情報の取り扱いに関するインシデントが発生したことを、約1万人の被験者に知らせたことは声明で明らかにされた。同神経内科の研究者が研究のために使用していた2つのアプリケーションに関連するデータベースに、未承認の第三者がアクセスしたという情報も示された。
だが、この声明にはデータ漏えいが発生した原因に関する洞察は含まれていなかった。こうした情報の欠如は、このインシデントから学ぶことができるであろう他の医療機関にとっては損失だ。こう語るのは、サイバーセキュリティ会社CynergisTekでエグゼクティブ・アドバイザーを務める医療IT専門家のデイビッド・ホルツマン氏だ。
「医療機関がサイバーセキュリティインシデントに見舞われたときには、情報を共有して透明性を高めることで、自施設の経験が医療業界全体にもたらすメリットを考えるのが望ましい」(ホルツマン氏)
さらなる透明性を求める声
「MGHと親会社のPartners HealthCareは、2011年以来ずっと、情報セキュリティプログラムとサイバーセキュリティ防御について少なからぬ投資をしてきた」とホルツマン氏は話す。
この取り組みに拍車を掛けたのは、2009年のデータ紛失事件に関して米国保健福祉省(HHS)の公民権局(OCR)と和解協定を結んだことだ。和解契約書によると、MGHのある職員が、192人の保護医療情報を含む書類を自宅に持ち帰り、2009年3月9日の通勤時に電車内にその書類を置き忘れ、手元に戻ることはなかったという。
MGHには100万ドルの罰金が科され、情報セキュリティプログラムを強化する強制措置計画の策定が求められた。
サイバーセキュリティインシデントが発生したときに、他の医療機関がそのインシデントから学び、各機関が情報セキュリティプログラムを強化できるように透明性を高めることは「MGHにとってサイバーセキュリティへの投資となるだけではなく、医療業界における同施設の良い評価にもつながる」とホルツマン氏は指摘する。
このデータ漏えいが外部からの攻撃に起因するものである証拠をMGHが持っているかどうかや、攻撃の手口といった詳細な情報は、他の医療機関の役に立つ、とホルツマン氏は考えている。
「企業向け情報システムのセキュリティを圧倒するか、圧倒するかのように見せかけた種類の攻撃だったのか。ソーシャルエンジニアリングやフィッシングメールといった攻撃に起因するものなのか。それとも、悪意のある内部の人間によるものなのか」とホルツマン氏は問い掛ける。
医療業界においてMGHは高水準のサイバーセキュリティ対策を講じている施設だ。「そのMGHでデータが侵害されるなら、最高情報責任者(CIO)をはじめとする医療機関のリーダーは注意しなければならない」と語るのは、Cybereasonで最高情報セキュリティ責任者(CISO)を務めるイスラエル・バラク氏だ。
「このインシデントは医療業界全体がセキュリティ対策を強化しなければならない兆候と捉えるのが妥当だろう。高水準のセキュリティ対策を講じている医療機関でインシデントが発生するならば、MGHに追随してセキュリティを強化しようとしている医療機関にはどのようなことが期待できるのだろうか」(バラク氏)
MGHがデータ漏えいの特定にかかった期間についてもバラク氏は衝撃を受けている。
MGHの声明によると、MGHがデータ漏えいを特定したのは2019年6月24日だという。内部調査では、2019年6月10日~16日の間にMGHの神経内科の研究員が使用する研究データを含むデータベースに未承認の第三者がアクセスしたことが明らかになっている。これは、データ漏えいが発覚する2週間前の出来事だ。
医療機関ではデータ漏えいが頻繁に発生する。だが「データ漏えいが発生してから2週間後にデータ漏えいに気付くという水準は改善が必要だ」とバラク氏は指摘する。
MGHの医療データ漏えいから得られる教訓
MGHの声明によると、インシデントの影響を受けた調査データには、被験者の氏名、性別や人種といった人口統計学的な情報、生年月日、研究調査のための来院日や検査日、診療記録番号、研究の種類、調査研究のID番号、診断結果と病歴、生物指標や遺伝情報、評価の種類、結果といった情報が含まれている可能性があるという。社会保障番号、保険情報、財務情報といったデータは含まれておらず、MGHの医療記録システムへの影響はないとのことだ。
MGHで広報担当ディレクターを務めるマイケル・モリスン氏によると、MGHのコミュニケーション部門は、この声明に含まれている情報以外に、今回のデータ漏えいに関する情報を持っていないという。
CynergisTekのホルツマン氏は次のように語る。「合理的かつ適切な保護手段を講じて、個人情報を含む全てのデータが許可なく使用されたり、開示されたりすることを防止しなければならない。機密の個人情報を扱う組織が企業向け情報システムの脅威と脆弱(ぜいじゃく)性を評価する際には、リスクベースのアプローチを取るのが望ましい」
「リスク分析の結果に基づいて、脅威と脆弱性を軽減および特定する計画を策定し、機密情報に対するリスクを妥当な水準まで下げて欲しい」(ホルツマン氏)
「医療機関のセキュリティシステムが侵害されることは避けられない。問題になるのは、その状況からいかに迅速かつ効率的に回復できるかだ。自分たちはサイバーリスクに対してどの程度の回復力を持っているのだろうか」(バラク氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
肥大化した「SFA」の沼 4カ月でBigQuery×AppSheetの新システムを構築した方法
-
6
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
7
次世代RPA「ハイパーオートメーション」が急成長か Gartnerが予測
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
昭和大学病院がeICUを導入、ICUの患者情報を遠隔地で一括管理
-
10
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
4
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
“あのファイル転送”で暗躍するノーウェアランサム
-
10
「オンプレミス回帰」せざるを得ない“合理的な理由”
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー