裁判所で審理が進むこの訴訟は、ランサムウェア攻撃の被害に遭った組織が負う責任について多くを示す可能性があり、サイバーセキュリティ対策や規制全般にも影響を及ぼす可能性がある。
ランサムウェアが原因とされる死亡をめぐる初の訴訟が、ランサムウェア攻撃の影響を受けていたSpringhill Memorial Hospitalで生まれた乳児の件に関してアラバマ州で提起されたと、最近のWall Street Journalは報じている。
「eSecurity Planet」のインタビューで、データ管理会社ValidDatumのCEOであるDaryl Crockett氏は、この訴訟がランサムウェアの影響に対する企業の責任に関して、状況を一変させる可能性があると語った。
「技術的な観点から見ると、これはかなり古い事例です。当時導入されていたものは、おそらく今日必要なものとは関係ありません。しかし、私たちが置かれている状況の重大さをすべて結び付けるものではあります」とCrockett氏は語った。
ランサムウェアで病院の業務に支障
法的訴状[PDF]によると、Springhill Memorial Hospitalは、ランサムウェア攻撃を受けた2019年7月9日、その出来事が「患者のケアには影響していない」と主張した。攻撃の1週間後に出産のためSpringhillに入院したTeiranni Kidd氏について、訴状は、同氏が「病院のコンピューターシステムがハッキングされ、必要な状態で稼働しておらず、患者の安全が脅かされ、損なわれる可能性があることを知らされていなかった」と主張している。
Kidd氏が分娩誘発を受けた際、胎児心拍の記録は紙にしか残せず、陣痛と分娩を監視できる医療従事者の数が減った。その結果、訴状によると、Kidd氏の娘Nickoちゃんは「重度の脳損傷を負い、頻繁な酸素補給を必要とし、胃腸チューブで栄養を摂取し、24時間体制で投薬を受ける必要があった」。Nickoちゃんは9カ月後の2020年4月16日に死亡した。
基本的なレベルでは、この事件はサイバーセキュリティと同じくらい、コミュニケーションと透明性に関わるものに見える。訴状の核心は、「2019年7月16日の入院開始前および入院中に、サイバー攻撃の深刻さについてTeiranni Kidd氏やその家族、医師に警告し、知らせる」ことを怠ったとされる点にある。
サイバー保険はもはや頼りにならない
Crockett氏によると、この事件から得られる最大の教訓は、おそらくこうした脅威をより深刻に受け止め、単純な費用対効果分析にとどまらないことだ。自社のサイバー保険がランサムウェア攻撃によって生じる問題をすべて補償してくれると考えるだけなのは、「多くの理由から、これについて考える最悪の方法です。その理由の一つは、保険会社がこの嵐を乗り切るためにあらゆる手を尽くしており、その結果、このような請求の示談には非常に対応しにくくなることです」と同氏は語った。
Crockett氏によると、非公式な数字では、この種のサイバー保険請求で支払われるのは約10%にすぎないという。「ランサムウェアの支払いに必要な金額、たとえば200万米ドルについて補償されたとしても、つまり、その金額が補償されるとしましょう――おそらくそうはならないでしょうが、そうだと仮定します――通常の業務に戻るまでに伴う混乱の費用は極めて高額です」と同氏は語った。
Springhillの事件は、こうした潜在的な費用をまったく新たな水準に引き上げる。特に、企業がサイバー保険の補償を、自社のサイバーセキュリティの有効性を心配しなくてよい理由と見なしている場合はなおさらだ。「今、私たちは、自分たちが負う可能性のあるその他の外部損害とは何か、そしてランサムウェアに攻撃されたことでどのような被害を引き起こす可能性があるのかを考えています」とCrockett氏は語った。
関連記事:サイバー攻撃とコストの増加を受け、サイバー保険会社が縮小に転じる
ランサムウェアの責任
Crockett氏によると、このような事件をめぐる初の訴訟かもしれないが、ランサムウェアが身体的被害を引き起こす可能性は無数にある。たとえば電力網がランサムウェア攻撃を受けた後、交差点の信号機が機能しなくなり、事故につながるケースだ。「こうした大規模化する攻撃から生じる潜在的な被害は、非常に多くあります」と同氏は語った。
また医療環境では、ハッカーがアクセスしたデータ自体にも価値がある。ランサムウェアによる暗号化と同じくらい、データの窃取も脅威になり得る。「そのデータが何通りの方法で使われるかは、誰にも分かりません。そこには潜在的な被害が伴い、今回の事件の結果としてデータが取得され、特定の方法で利用されたことを証明できれば、法的責任を問われる可能性もあります」とCrockett氏は語った。
より広い観点から、Crockett氏は、こうした攻撃が脅威の性質と規模における大きな変化を示していると語った。「今や私たちは本当に戦争状態にある、新たな時代に入ったということです。しかも、その戦争は多方面に及びます。ランサムウェアの場合、金銭や身代金をめぐる戦いですが、データを窃取するためのアクセスと制御をめぐる戦いでもあります」と同氏は語った。
サイバー規制が公平性をもたらす可能性
これを受けてCrockett氏は、企業がますます政府の対応を求めるようになり、その形は2つ考えられると予想している。「1つ目は、政治的な経路や圧力、攻撃的な報復攻撃を用いて、国家に支援・後援された攻撃に圧力をかけることです――まるで戦争のように聞こえませんか――犯罪集団、あるいは少なくとも、こうした犯罪企業が国境内で活動するのを見て見ぬふりをする国家に圧力をかけるのです」と同氏は語った。
Crockett氏によると、2つ目の選択肢は、単に公平性のために、企業に基本的なセキュリティ基準を満たすよう求める規制を導入することだ。「ある病院はサイバーセキュリティに多額の投資をし、別の病院は投資していないとしましょう。ITセキュリティに多額の投資をせず、もう一段先まで取り組まなかった病院は、投資した最初の病院に対して、少なくとも短期的には競争上の優位性を持ちます。投資した病院は経済的に不利な立場に置かれるのです」と同氏は語った。
したがって、適切な規制によって、あらゆる企業のサイバーセキュリティを改善できる可能性がある。「介入、そして――これを言うときは鼻をつまみますが――政府による規制、あるいはこの分野でより多くの基準を設けることが行うのは、競争条件を平準化し、『分かった、誰もが一定の基準を満たさなければならない』と言うことです」とCrockett氏は語った。「それによって、現在起きていると思われる経済的な不均衡、つまり市場が投資をためらう状態が取り除かれます」
全体論的なセキュリティアプローチ
政府の対応がない場合、Crockett氏は、企業は必要に応じてセキュリティ上の欠陥にパッチを適用するだけでなく、より先を見据えた包括的な姿勢を取るべきだと提案した。「この問題に取り組む良い方法は、何らかのデジタルトランスフォーメーションを進めている、あるいは検討しているなら、ITデータのプライバシーとデータセキュリティを見直すことと併せて、今こそ取り組むことです」と同氏は語った。
Crockett氏によると、企業はあまりにも頻繁に、全体論的なアプローチを取り、サイバーセキュリティの強化をより広範なデジタルトランスフォーメーションと組み合わせるのではなく、セキュリティを個別のプロジェクトとして捉えている。「ゼロトラスト環境を導入したり、そこに到達しようとしたりする中で、全員がどのように仕事をし、どのような種類のデータにアクセスしているのかを見ているなら、同時にビジネスを改善する素晴らしい機会になります」と同氏は提案した。
その結果、全社的にデータ品質、データ可用性、データセキュリティを大幅に改善できる可能性がある。「これに取り組むなら、正しい方法で行い、そこからビジネス上のメリットも得たほうがよいと、人々は気付き始めています」とCrockett氏は語った。
関連記事:ランサムウェア対策に最適なバックアップソリューション
ベストプラクティスを優先する
最終的にCrockett氏は、Springhillの訴訟から学ぶべき最も重要な教訓は、自社のセキュリティ対策を詳細に評価することの重要性を理解することだと語った。「こうした事件が起きるとき、多くの場合、『適切に統治された』組織のベストプラクティスや標準的な手順と考えられる手続きが守られていません」と同氏は語った。
一般に入手できるソフトウェアを使用していなかった、スタッフが訓練を受けていなかった、手順は文書化されていたが守られていなかった――そのどれであっても、保険金請求を成功させるのははるかに難しくなる。「私たちがよく目にするのは、何が適切かを知らない企業が、更新時の調査票や評価書に、現在進めている取り組みを記入してしまうことです」とCrockett氏は語った。「しかし、新しいプロセスや技術の導入・展開を終える前に事件が起きた場合、保険会社は、企業から受け取った虚偽の情報に基づいて契約を引き受けたのだと主張できるでしょう。したがって、企業はこうした申請や更新を非常に重く受け止める必要があります」
そして、サイバーセキュリティを重視する企業の競争条件を政府の対応によって平準化できるようになるまで、その責任と関連する費用は各企業が個別に負うことになるとCrockett氏は語った。「現在の環境と、私たちを取り巻く脅威を考えると、これは驚くべき地政学的・経済的な不 disadvantageです。国家が見て見ぬふりをする中で、その国民が私たちの国をハッキングし、私たちは生産性の向上や、より良い製品をより速く、より安く作ること、あるいはより低コストでより良いサービスを提供することではなく、悪意ある者を締め出すための城壁やプラチナ製の天井・床の構築に資金を費やすことを余儀なくされています」と同氏は語った。「これは経済戦争の一形態です」





