新着:2025年版 SANS ICS/OT サイバーセキュリティレポートが公開されました

レポートを入手する
サイト翻訳には人工知能を利用しており、正確性を追求しておりますが、必ずしも100%正確とは限りません。ご了承ください。

デジタルヘルスケアデータをサイバー攻撃から守る

By ステラ・グエン、シニア・プロダクト・マーケティング・マネージャー
この記事を共有する

デジタル・ヘルスケアの新時代

この1年、デジタル・ヘルスケアとテクノロジーの分野では大きな進展があり、企業は患者と医師の双方をサポートするソリューションを継続的に開発している。医療システムのデジタル化と自動化の進展は、医療成果を改善する計り知れない可能性を秘めている。しかし、最近話題となったチェンジ・ヘルスに対するサイバー攻撃に見られるように、医療におけるデジタル・サービスの普及は、医療データの保護という前例のない課題ももたらしている。 

ヘルスケアIT リーダーは、データの完全性を効果的に監視するために、強固なセキュリティ管理を導入し、ユーザーの行動を可視化する必要があります。そのためには、個人中心のアプローチを採用し、データの動きを監視して意図を確認し、データ保護を確実にする必要があります。セキュアなチャネルを介してユーザーを機密性の高い医療データに接続することは非常に重要ですが、それはより大きなセキュリティフレームワークの一側面に過ぎません。さらに、医療プロセスの自動化によって意思決定の効率が高まる一方で、データ損失のリスクも生じます。このような損失は、情報の盗難、データの漏えい、操作、第三者との不正な共有など、さまざまな形で現れる可能性があります。そのため、医療におけるデータ損失防止(DLP)対策の実施は不可欠です。 

注目される医療へのサイバー攻撃

2023年、保健社会福祉省(HHS)の公民権局(OCR)は、500人以上の個人に影響を与えた541件のデータ漏洩を報告した。これらのインシデントの中には、夏に大きく報道されたHCAヘルスケアでの情報漏洩のように、数百万人、あるいは数千万人の個人に影響を与えたものもある。 

同じ年の感謝祭に、アーデント・ヘルス・サービスはランサムウェア攻撃を受け、この30病院のシステムは積極的にシャットダウンし、IT アプリケーションへのすべてのユーザーアクセスを一時停止した。その結果、緊急ではない処置に遅れが生じた。 

2024年2月現在、HIPAAジャーナルは1万件の医療記録を含む24件のデータ漏洩を記録している。 

今年、医療提供者を標的とした最も重大なサイバー攻撃は、ユナイテッドヘルス・グループの子会社であるチェンジ・ヘルスケアに集中した。ALPHV攻撃に続き、同社は2度目のランサムウェア危機に直面した。脅威者は、現役米軍兵士の個人識別情報(PII)、患者の医療記録、支払い詳細などを含む同社の4TBのデータを所有していると主張した。 

American Health Associationの報告書によると、調査対象となった病院の60%近くが1日あたり少なくとも100万ドルの収益損失を報告し、74%がChange Healthcareの事故が施設内の患者ケアに直接影響を与えたと回答しています。 

2023年から2024年にかけての医療分野における主なデータ漏えいを示す棒グラフ

連邦および州の規制強化

データ保護に対する組織の責任を問う立法府の動きに伴い、医療データのセキュリティをめぐる新たな業界要件が目前に迫っている。 

ヒパア

HIPAAプライバシー規則、45 CFR Part 160およびPart 164のサブパートAおよびEは、保護されるべき健康情報(PHI)の許可された使用と要求される開示を定義している。PHIは、紙、フィルム、電子形式を含むあらゆる形態で存在し得、個人を特定できる健康情報とみなされる。 

HIPAAセキュリティ規則(45 CFR Part 160およびPart 164、サブパートAおよびC)は、電子PHI(ePHI)の要件を概説している。対象事業体およびその事業関連者は、ePHIの機密性、完全性、および可用性を維持することが義務付けられている。 

HIPAA違反通知規則(45 CFR §164.400-414)は、HIPAAの対象となる事業体およびその業務提携者に対し、保護されていない保護されるべき医療情報の違反後に通知を提供することを義務付けている。 

NIST

2024年2月に発行されたNIST Special Publication 800NIST SP 800-66r2は、規制対象事業体(すなわち、HIPAAの対象事業体および業務関連事業体)に対して、ePHIに対するリスクの評価と管理に関するガイダンスを提供し、規制対象事業体が情報セキュリティプログラムの一環として実施を検討する可能性のある典型的な活動を特定し、規制対象事業体がサイバーセキュリティ態勢を改善し、HIPAAセキュリティ規則への準拠を達成するのを支援するために、全体的または部分的に利用できるガイダンスを提示している。 

保健省

2023年12月、保健福祉省(HHS)は、医療分野におけるサイバーセキュリティ戦略の概要を示すコンセプトペーパーを発表した。この戦略では、取締りの強化や業界標準の確立が強調されている。続いて2024年1月、HHSは医療・公衆衛生部門固有のサイバーセキュリティ・パフォーマンス目標(CPG)を発表した。これらの目標は「必須(essential)」と「強化(enhanced)」のカテゴリーに分かれており、ヘルスケア業界で広く見られるサイバーセキュリティの脆弱性に対処することを目的としている。 

HHS 405(d)プログラムは、強固なデータセキュリティ対策の実施という複雑な課題に取り組む医療機関に、実践的なガイダンスを提供します。このイニシアチブは、包括的なデータセキュリティのフレームワークの極めて重要な要素として、データ損失防止(DLP)システムを戦略的に統合することを強調しています。DLPソリューションを医療ワークフローの明確なニーズに合わせて調整することで、誤検知を大幅に減らし、データ保護イニシアチブの全体的な有効性を高める可能性があります。  

米国連邦法

グラム・リーチ・ブライリー法(GLBA)、家族教育権利プライバシー法(FERPA)、公正信用報告法(FCRA)などの連邦法は、個人データの機密性を保護している。これらの連邦規制に加え、新たな州法も続々と登場し、データプライバシーと保護対策はさらに強化されています: 

ワシントン

2024年3月31日

My 健康My データ法

ネバダ州

2024年3月31日

上院法案第370号

ヘルスケア・データ・セキュリティにおけるプロアクティブ・データ損失防止の活用 

患者データと安全性が最重要視される中、医療従事者は既存のセキュリティツールが進化する脅威に対して有効であることをどのように確認すればよいのだろうか。 

地域の小規模医療機関を標的とした攻撃が顕著に増加しており、強力なサイバーセキュリティ対策の必要性が浮き彫りになっている。これらの組織は通常、極めて機密性の高いデータを保存しているため、ハッカーの格好の標的となっている。潜在的な被害を最小限に抑えるためには、データ損失防止とプロアクティブな脅威検知を組み込んだ「多層的」セキュリティ・アプローチを導入することが極めて重要です。 

OPSWAT Proactive DLP 

DLPには、患者記録やPHIのような機密データの不注意または不正な開示を回避することを目的とした戦略が含まれます。PHIの漏洩が患者に重大な影響を与える可能性があり、個人情報の盗難や医療の危険につながる可能性がある医療では、これは特に重要です。堅牢なDLP戦略を確立することは、組織がデータ漏洩を軽減し、医療データのセキュリティと機密性を維持するために不可欠です。 

OPSWAT Proactive DLP の仕組み

OPSWAT Proactive DLPは、ファイルや電子メールに含まれる機密データやポリシー外の機密データを検出してブロックします。潜在的なデータ漏洩を軽減するため、Proactive DLP は、ファイルが媒介するマルウェアの検出、AI を活用した文書分類、機密情報再編集のための光学式文字認識(OCR)の活用など、包括的なセキュリティ対策を採用しています。堅牢なデータ損失防止、アクセス制御、リスク軽減機能により、HIPAAコンプライアンスをサポートします。  

OPSWAT Proactive DLP  、カスタムワークフローに入る前に、ファイルや電子メールからクレジットカード情報や社会保障番号などの機密データを削除する方法を説明する図

再編集されたDICOMファイルのサンプル 

前:氏名、ID、生年月日など、患者を特定できる情報が表示された核医学スキャンの原本。

後:プライバシー保護とデータ保護規制の遵守のため、患者を特定できる情報はすべて削除され、OPSWAT'を使用して処理された核医学スキャン。Proactive DLP 

前:氏名、ID、住所など、患者を特定できる情報が表示されたX線画像の原本。 

後:プライバシーを保護し、データ保護規制を遵守するため、患者を特定できる情報をすべて削除したX線画像。OPSWAT を使用して処理。Proactive DLP 

OPSWAT MetaDefender プラットフォーム 

OPSWAT MetaDefender 医療データを安全かつコスト効率よく取り扱うために、医療機関向けにカスタマイズされた包括的な脅威対策を 提供します。MetaDefender Platformは、セキュリティ運用プロセスを簡素化し、容易に拡張でき、次のような深層防御戦略のための市場をリードするテクノロジーを提供します: 

  • Deep CDR潜在的に悪意のあるファイルを解除し、安全に使用できるコンテンツを再生成します。
  • Multiscanning30以上のAVエンジンにより、既知および未知のマルウェアを検出します。
  • Adaptive Sandboxは、動的解析と静的解析によってマルウェアを検出します。
  • 原産国は、場所とベンダーに基づいてデータへのアクセスを制限する。
エンド・ツー・エンドのサイバーセキュリティを実現するOPSWAT のMetaDefender プラットフォームの図

このホワイトペーパーで、OPSWAT MetaDefender Platformが医療機関のデータセキュリティの課題をどのように支援できるかをご覧ください。

デジタル・ヘルスケア・セキュリティの未来を描く 

医療分野は、AIを駆使した攻撃を含む、ますます巧妙化するサイバー攻撃による迫り来る脅威に直面しており、従来のセキュリティ対策を凌駕する手ごわい課題となっている。巧妙化するフィッシング詐欺、システムの脆弱性の自動悪用、デジタル化と自動化の進展がもたらすその他のリスク要因の増大は、患者データの完全性と業務の継続性に重大なリスクをもたらす。  

このような進化する脅威と効果的に戦うために、ヘルスケアIT チームは、機密性の高いPHIを脅威要因から保護する強固なデータ保護プロトコルを実装する必要があります。このプロアクティブなアプローチにより、医療機関はコンプライアンス基準を満たし、患者に重要なケアを提供し続けることができるようになります。 

Secure 組織の機密データを今すぐ  

OPSWATで最新情報をお届けします!

今すぐご登録ください、 ストーリー、イベント情報などをお届けします。