医療ITプロバイダーCareCloudへの攻撃により、患者の機密データが流出し、重要システムへのアクセスが一時的に中断された。デジタル医療インフラが引き続き直面するリスクが浮き彫りになった。
「…インシデントの性質と範囲について、引き続き調査しています。影響を受けた環境には患者情報が保存されており、患者情報その他のデータがアクセスまたは持ち出されたかどうか、その程度、ならびに該当するデータの種類と量について、当社は引き続き評価しています」と、同社はSEC提出書類で述べた。
CareCloudインシデントで判明していること
電子健康記録(EHR)および診療所管理ソリューションを提供するSaaS企業CareCloudは、患者の健康データを含む環境への不正アクセスを確認した。
同社はインシデントの範囲は限定的だと説明しているものの、この情報漏えいは、サードパーティーのベンダーリスクや、共有医療プラットフォーム内の保護対象医療情報(PHI)がさらされる可能性をめぐる懸念が依然として存在することを示している。
現時点でCareCloudは、影響を受けた人数や、アクセスまたは持ち出された可能性のある具体的なデータ項目を特定できておらず、インシデントの全体的な影響は明らかになっていない。
侵入はCareCloudの社内ITインフラを標的にしたとみられ、顧客が利用する6つのEHR環境のうち1つに特に影響を及ぼした。
同社は約8時間以内に機能を復旧したが、短時間の中断であっても、患者記録への継続的かつリアルタイムのアクセスに依存する医療業務に影響を及ぼす可能性がある。
犯行声明を出したランサムウェアグループが存在しないことから、これは恐喝を目的とした攻撃ではなく、データに焦点を当てた侵入だった可能性がある。
CareCloudは初期攻撃ベクトルを明らかにしていないが、この種のインシデントは、認証情報の侵害、未適用の脆弱性、またはシステムの設定ミスに起因する可能性がある。
ネットワーク内部に侵入した攻撃者は、多くの場合、EHRデータベースなどの価値の高い資産や機密データの保管場所を特定してアクセスするために、ラテラルムーブメントを試みる。
今回のケースでは、侵害は単一の環境に封じ込められ、全体的な被害範囲の抑制につながった。
しかし、患者の健康記録が関与していることでインシデントの深刻度は高まっている。医療データは、その詳細性、永続性、詐欺に悪用される可能性から、アンダーグラウンド市場で依然として非常に高い価値を持つためだ。
医療SaaSのリスクを低減する方法
医療SaaSプラットフォームに依存する組織は、リスクを低減し、潜在的な情報漏えいの影響を抑えるため、サイバーセキュリティに対してプロアクティブかつ多層的なアプローチを取る必要がある。
- 第三者リスク評価を実施し、サードパーティーのSaaSセキュリティ態勢とインテグレーションを継続的に監視する。
- 強固なアイデンティティとアクセス制御を適用し、MFA、最小権限、特権アクセス管理を導入する。
- システムとネットワークの異常な活動を監視し、集中ログ、SIEM、およびエンドポイント検知ツールを活用する。
- すべてのシステムで適時のパッチ適用と安全な構成を維持し、アプリケーションおよびクラウド環境にも適用する。
- 暗号化によって機密データを保護し、データの最小化を進め、DLPツールを使用して情報漏えいの影響を抑える。
- データ侵害を伴うシナリオに備え、インシデント対応計画をテストする。
- セキュリティアーキテクチャ全体を強化するゼロトラスト原則を採用し、ネットワークのセグメンテーションと、レジリエントなバックアップ戦略を実施する。
CareCloudは、インシデントの調査と防御の強化に向けて外部のサイバーセキュリティ専門家を起用したと述べ、脅威アクターが同社のシステムにアクセスできなくなったことを確認した。
医療サプライチェーンのサイバーリスク
CareCloudのインシデントは、個々の医療機関ではなく、医療テクノロジー分野のSaaSベンダーを標的とする攻撃へと、より広範にシフトしていることを浮き彫りにした。
SaaSプラットフォームへの依存が高まる中、1件のインシデントが、それらのサービスに依存する複数の組織に影響を及ぼす可能性がある。
このことは、機密データを保護するうえで、強固なサプライチェーンセキュリティ対策と、ベンダーと顧客の間で明確に共有された責任が必要であることを改めて示している。
アクセス制御を強化し、情報漏えいの潜在的な影響を軽減するためにゼロトラストソリューションを導入。





