Delta Dental of Virginiaで大規模な情報漏えいが発生し、14万5,900人を超える顧客の個人情報が流出した。
非営利の保険会社である同社は、外部システムへの不正アクセスが5カ月以上にわたって発見されなかったことを確認した。
「Delta Dental of Virginiaは、影響を受けた可能性のある情報が悪用された、または悪用を試みられた証拠を得ていない」と同社は述べた。これは影響を受けた個人向けの公式通知で明らかにしたものだ。
Delta Dentalのメール侵害の内部事情
同組織の情報漏えい通知によると、最初に不審な活動が確認されたのは従業員1人のメールアカウントで、これを受けてDelta Dentalは第三者のサイバーセキュリティ調査会社に調査を依頼した。
調査の結果、個人情報や健康関連情報を含むメールと添付ファイルにアクセスされ、外部に持ち出された可能性があることが判明した。
同社は具体的な攻撃経路を明らかにしていないものの、医療業界で同様の情報漏えいが発生する場合、多くはフィッシング、認証情報の侵害、またはセキュリティ対策が施されていないクラウドシステムの悪用が関与している。
漏えいしたデータが現在悪用されている兆候はないが、アクセスが長期間にわたって発見されなかったことで、機密データがアンダーグラウンド市場に出回ったり、なりすまし詐欺に利用されたりする可能性が高まっている。
医療分野のサイバーセキュリティにおける多層防御戦略
Delta Dentalは、TransUnionを通じた本人確認情報の盗難対策および信用情報のモニタリングサービスを無料で提供するなど、潜在的な被害を軽減するために複数の措置を講じている。
しかし今回のインシデントは、組織が多層防御戦略の一環として取るべき、その他の重要な対策も浮き彫りにしている。
- アイデンティティとメールのセキュリティを強化し、多要素認証(MFA)、フィッシング耐性のあるログイン方式、高度なメール脅威検知を適用する。
- 監視と検知の能力を高め、行動分析、異常検知、SIEM/SOARの自動化、不審なアクセスやデータ流出に関するアラートを活用する。
- 定期的なセキュリティテストを実施し、継続的なリスク評価、侵入テスト、設定監査、IAMおよびアクセス制御ポリシーの検証を行う。
- フィッシングとソーシャルエンジニアリングのリスクについて従業員を教育し、認証情報の侵害を減らすとともに、不審な活動の報告を促す。
- ゼロトラストと最小権限のアクセス制御を実装することで、ネットワークアクセスを分割し、機密システムへのアクセスを制限するとともに、PHIを扱うアカウントの権限を最小限に抑える。
- 強固なデータ保護ツールを導入し、DLP、EDR、暗号化メール、改ざん不能なバックアップなどを活用して、データの露出を抑え、信頼性の高いフォレンジック復旧を可能にする。
- インシデント対応態勢を強化し、テスト済みのインシデント対応計画、机上演習、迅速な修復ワークフローを整備して、検知と対応にかかる時間を短縮する。
医療分野全体で情報漏えいが増え続ける中、階層化された防御戦略が、レジリエンスを維持し、患者の機密情報を守る鍵となる。
医療業界がサイバー攻撃の格好の標的となる理由
Delta Dentalの情報漏えいは、地下市場における医療データやアイデンティティデータの価値の高さを背景に、医療機関を標的としたサイバー攻撃が広がっていることを反映している。
医療機関では、旧式のテクノロジー、複雑なサードパーティー連携、大量の機密情報を保管するリポジトリが混在していることが多く、特に魅力的で脆弱な標的となっている。
今回のケースで確認された数カ月にわたる空白期間のように、検知までの期間が長いと、侵入による影響がさらに拡大し、攻撃者は侵害されたシステムを悪用する時間をより長く得ることになる。
こうした構造的な課題は、ゼロトラストセキュリティアーキテクチャ、継続的な監視、最新のアイデンティティ保護によって患者情報を守り、進化する脅威に対する組織のレジリエンスを強化する必要性が高まっていることを浮き彫りにしている。

