長年にわたり、医療分野のセキュリティをめぐる議論は、攻撃者が患者データを狙うのは価値があるからだ、という同じ前提から始まってきた。
それは今も事実だが、もはや話のすべてではない。
一部の攻撃では、患者データを盗むかどうかにかかわらず、業務停止が攻撃者にとっててこになり得る。Dark Readingが引用したデータによると、医療機関を標的としたサイバー攻撃は2026年上半期に14%増加し、全業種では11%の増加だった。
この依存関係も、今や医療分野の脅威モデルの一部だ。病院は、単に極めて機密性の高いデータベースを抱える企業ではない。電子健康記録、画像診断、スケジューリング、通信、IDシステム、そしてそれらをつなぐ臨床ワークフローにケアが依存する、サービス環境なのである。
こうしたシステムが止まれば、影響は抽象的なものではない。臨床スタッフは、ケアを継続するために必要なツールや状況情報にアクセスできなくなる。
攻撃者はこの力関係を理解している。小売企業なら、疑わしい活動を調査する間、アプリケーションをオフラインにできるかもしれない。病院は同じ判断を、予約の遅延、記録へのアクセス不能、臨床スタッフがより遅い手作業を強いられる事態と比較して検討しなければならない。封じ込め自体がケアを妨げる可能性があるとき、攻撃者は1台のマシンも暗号化しないうちから、てこを得ることになる。
ダウンタイムが新たな恐喝の圧力点に
ランサムウェアは常に混乱を生み出すことで機能してきたが、医療分野には極めて有効な圧力点がある。それは時間だ。組織は盗まれたパスワードを変更したり、流出したデータを調査したりできる。しかし、処置の遅延やワークフローの中断、臨床スタッフが重要システムから締め出されたことで失われた時間を取り戻すことはできない。
最近のインシデントは、破壊的な攻撃がいかに早くデータ窃取を超えて拡大し得るかを示している。今年初めにStrykerに対して行われたサイバー攻撃では、同社全体のシステムやデバイスが消去され、大規模な復旧作業を余儀なくされたと報じられている。このようなインシデントでは、作業は失われたファイルの復元に限られない。通常の業務を安全に再開する前に、チームはID、エンドポイント、システム全体で信頼関係を再構築しなければならない。
Strykerへの攻撃は、医療の提供を支える医療技術全体にわたって、サイバーインシデントがどれほど大きな混乱を引き起こし得るかを示している。病院では、同じ復旧上の課題がさらに大きな緊急性を伴う。医療提供者がシステムの検証に費やす時間が1時間増えるごとに、ケアを継続する必要との競合が生じる。
セキュリティ計画は、攻撃者を締め出すことだけを中心に据えてはならない。医療機関は、侵入を封じ込めるまでに、1回の侵入成功がどれほどの被害を引き起こし得るかも見極める必要がある。
病院の攻撃対象領域は病院内で終わらない
相互依存性は、攻撃者に混乱を引き起こす別の手段を与える。
現代の医療は、検査機関、薬局、保険会社、医師グループ、医療機器メーカー、クラウドプラットフォーム、請求サービスが相互接続されたエコシステムの中で運営されている。多くの組織が機密情報を交換したり、互いの環境への信頼された接続を維持したりしている。そのいずれかで発生したインシデントは、病院自身のネットワークが侵害されていなくても、不可欠な病院のワークフローを妨げる可能性がある。
共有プロバイダーでの侵害は、実際の混乱を引き起こすために病院のネットワークへ影響を及ぼす必要はない。チームは、それでも認証情報のローテーション、流出した記録の調査、フィッシングの監視、統合の検証、以前は信頼していた接続が安全なままかどうかの判断を行う必要がある。小規模な医療提供者は、こうした波及効果に特に弱い。同じインシデントに対応する人々が、日々のテクノロジー運用も担っていることが多いからだ。
医療機関は、ベンダーの侵害を自分たちには関係のない後始末だと考えてはならない。自らに問いかける必要がある。1つのパートナー、アカウント、またはエンドポイントが侵害された場合、攻撃者は次にどこへ進めるのか、と。
被害範囲を小さく抑える設計
従来型の防御は、今も重要で効果的だ。フィッシング耐性のある認証、パッチ適用、エンドポイント保護、監視、適切なアクセス制御はいずれも、侵入の可能性を低減する。とはいえ、防御だけでセキュリティ戦略全体を担うことはできない。侵入成功の可能性を完全になくす制御は存在しないからだ。
セグメンテーションによって、臨床システムを企業ネットワークや不要なベンダー経路から分離すべきだ。特権アクセスは、1人の管理者が侵害されても攻撃者に環境全体へのアクセスを与えないほど限定する必要がある。目標は最初の足がかりを止めることだけではない。その足がかりが企業全体へのアクセスに発展しないようにすることだ。
医療機関は、重要システム、特権アカウント、第三者との接続、臨床環境と企業環境の間の依存関係を正確に把握する必要がある。機密データがどこに保存され、誰がアクセスでき、どのシステムが患者向けワークフローを支え、接続が切断されたら何が機能しなくなるのかを把握しておくべきだ。侵入がすでに始まってからその地図を作ろうとすれば、組織には許容できない時間を浪費することになる。
机上演習の多くは、最初のアクセスを検知できるかどうかに焦点を当てすぎている。侵害が数分以内にどこまで広がり得るか、そしてケアを妨げずにチームが封じ込められるかどうかもテストすべきだ。1つのアクセスポイントから組織の大部分が露出するなら、本当の問題は、その最初の足がかりの先にある被害範囲である。
ケアを継続できる復旧を構築する
医療分野では、復旧をより広く定義する必要もある。不変バックアップは不可欠だが、データを復元することと業務を復旧することは同じではない。臨床ワークフローを安全に再開する前に、ID、デバイスアクセス、特権制御、システムの信頼性を再確立しなければならない場合が多い。
復旧計画では、技術的な作業が進行する間も臨床業務をどのように継続するかを考慮すべきだ。どのシステムを最初に復旧させるのか。特定のワークフローを手作業で運用できる時間はどの程度か。通常の通信手段が使えなくなった場合、スタッフはどのように連絡を取り合うのか。セキュリティ上の判断が患者ケアに影響し得るとき、システムを隔離する権限を持つのは誰か。
こうした問いへの答えは、進行中のランサムウェア攻撃のただ中、午前3時に考えるよりも、事前の机上演習で検討するほうがはるかに容易だ。
サイバーレジリエンスが患者ケアの一部に
医療分野には今後も、攻撃者が悪用できる特性が存在し続ける。機密情報は収集しなければならない。古い医療技術には、都合のよいスケジュールでパッチを適用できないものもある。第三者がなくなることもない。サイバーリスクが高まるたびに病院を閉鎖することもできない。
セキュリティプログラムは、こうした現実の中で機能しなければならない。次の医療分野への攻撃の波に最もよく備えられる組織は、何も侵入してこないと約束する組織ではない。侵入がどこまで広がり得るか、どれほど迅速に隔離できるか、復旧中も不可欠な業務をどう継続するかを把握している組織だ。
医療分野のセキュリティプログラムは、データを守るのと同じくらい意識的に、業務継続を守らなければならない。次に侵入が成功しても、ケアを継続できるかどうかを攻撃者に決めさせてはならない。
関連記事:患者ケアを妨げるサイバー攻撃については、こちらをお読みください: UMMCランサムウェア攻撃をご覧ください。





