Cognizant Technology Solutionsは、医療部門のTriZetto Provider Solutions(TPS)で長期化したデータ侵害が発生し、機微な個人情報が流出したうえ、ほぼ1年間にわたって発覚しなかったことを受け、法的圧力を強められている。
現在、複数の集団訴訟で、同社がデータ保護を怠り、影響を受けた個人への通知を遅らせたと、大手ITサービス企業である同社を非難している。
同社は「情報保護を非常に重視しており、この事案によってご迷惑をおかけした可能性があることを遺憾に思う」とTriZettoの広報担当者がCNBC-TV18に語った。
TriZettoのデータ侵害の範囲と影響
この侵害は、アリゾナ州やカリフォルニア州を含む複数の州の個人に影響を及ぼした。
流出したデータには、社会保障番号、金融口座情報、自宅住所などが含まれていたとされる。
Cognizantは技術的な詳細を公表していないが、訴状では、基本的なセキュリティ監視とインシデント検知に不備があったと主張している。
原告側はまた、CognizantとTriZettoが侵害を発見した後も迅速に対応せず、被害者が被害を抑えるために取れたはずの対策を可能にする通知を遅らせたと主張している。
訴状ではさらに、Cognizantの公表内容に透明性が欠けていると批判し、同社が侵害の根本原因を明確に説明せず、具体的な復旧措置も示していないと指摘している。
盗まれた個人データが非常に危険な理由
社会保障番号や金融口座データは、サイバー犯罪者にとって依然として価値の高い資産だ。
いったん侵害されると、こうした情報は詐欺、合成 ID の作成、アカウント乗っ取り攻撃に再利用される可能性がある。パスワードとは異なり、これらの個人識別情報は単純にリセットできない。
通知の遅れは問題をさらに深刻化させる。訴訟側は、影響を受けた個人が信用情報の凍結、口座の監視、その他の防御策を講じるための貴重な時間を失ったと主張している。
などの規制産業では、医療、適用される州法や連邦法によっては、通知の遅れがコンプライアンス上の懸念を招く可能性もある。
セキュリティインシデントの被害範囲を抑える
TriZettoのデータ侵害のようなインシデントは、セキュリティ上の隙がいかに急速に長期的な情報露出と法的リスクへと発展し得るかを浮き彫りにしている。
単一のセキュリティ対策であらゆる攻撃を防ぐことはできないが、技術面、手順面、ガバナンス面の対策を組み合わせることで、リスクと影響を抑えられる。
- 検知と監視を継続的なログ記録、エンドポイントの可視化、異常検知によって強化し、不正な活動をより早期に特定する。
- 最小権限を適用して強固なID・アクセス制御を徹底し、共有アカウントを廃止するとともに、すべての機密システムで多要素認証を必須にする。
- 機密情報を暗号化してデータの露出を抑え、データの保持期間を短縮し、データ損失防止の対策を導入する。
- 定期的なセキュリティ評価によって第三者およびベンダーのリスク管理を強化し、契約上の侵害通知要件を定め、継続的に監督する。
- 定期的な机上演習を実施してインシデント対応の準備態勢を強化し、ログの保存期間を延長するとともに、エスカレーションとコミュニケーションの手順を明確に定義する。
- ネットワークセグメンテーションを通じて侵害の影響を限定し、ゼロトラストの原則と、積極的な脆弱性管理およびパッチ管理を実施する。
これらの対策を組み合わせることで、組織は攻撃者の滞留時間を短縮し、インシデントの被害範囲を限定できる。
医療データの一元化が攻撃者を引き寄せる
TriZettoの侵害は、医療業界全体で広がる懸念すべき傾向を反映している。請求処理や患者関連データを管理するITベンダーが、サイバー犯罪者の主要な標的になっているのだ。
こうした組織は膨大な量の機微情報を集約していることが多く、短期的な妨害ではなく長期的なアクセスを狙う攻撃者にとって、とりわけ価値が高い。
組織は、境界ベースのセキュリティだけに頼るのではなくゼロトラストモデルへと移行する傾向を強めている。

