カナダの病院で何が起きたのか
カナダの病院に対するランサムウェア攻撃は、管理用コンピューターや患者記録にとどまらず、はるかに多くの混乱を引き起こした。Cybersecurity Insiders の報道によると、攻撃により施設内のドア、エレベーター、換気・空調システムの制御システムが機能停止に追い込まれ、スタッフは通常頼りにしている自動化システムなしで、物理的な建物の運用を管理せざるを得なくなった。
これは、通常見出しを飾るランサムウェア事件とは顕著に異なる。カナダやその他の国々での病院ランサムウェア攻撃に関する報道のほとんどは、盗まれた患者データ、請求記録、または保険情報に焦点を当ててきた。今回のインシデントは、記録を保存するITシステムだけでなく、病院の物理的な機能を維持する運用技術(OT)にまで攻撃者が手を伸ばしていることを示している点で異例だ。
この攻撃の背後にいる具体的なランサムウェアグループ、病院名、要求された身代金の額などの詳細は初期報道では明かされていないが、混乱そのものがニュースだ。病院でドア、エレベーター、空調制御システムがオフラインになると、その影響はITの問題から即座に患者の安全問題へと移行する。
ランサムウェアが今や記録だけでなく物理的な病院システムを標的にする理由
病院がランサムウェアの格好の標的となっている理由は単純で、他のビジネスのように長時間のダウンタイムに耐えられないからだ。サーバーが暗号化された小売業は数日間の売上を失うかもしれない。換気装置が停止し、ドアがロックされ、エレベーターが動かない病院は、患者ケア、感染対策、救急対応にただちにリスクを抱える。
多くの病院は、ビル管理システム、空調制御、アクセス制御システムを、臨床や管理用のコンピューティングと同じインフラに直接的または間接的に接続されたネットワーク上で運用している。ランサムウェアが病院のネットワーク内に広がると、「IT」と「ファシリティ(設備)」の境界を尊重するとは限らない。一つの足がかりが、患者モニタリング機器、ドアロック、空調システムを同時に影響下に置くことになりかねない。
このデジタルリスクと物理的リスクの融合は、より広範なパターンの一部だ。ランサムウェアの運用は成熟した犯罪経済へと成長し、被害者に迅速な支払いを迫るために特別に構築されたアフィリエイト、交渉人、インフラが存在する。この活動の規模は、最近の四半期でランサムウェア攻撃が過去最高を記録したことを示す業界調査最近の四半期でランサムウェア攻撃が過去最高の2,579件を記録にも文書化されており、このカナダの病院でのインシデントのような出来事が単発的なものではなく、はるかに大規模な波の一部であることを浮き彫りにしている。
二重・三重恐喝:医療機関攻撃の背後にあるビジネスモデル
これらの攻撃の背後にある金銭的な理屈は大幅に進化している。従来のランサムウェアは、単にファイルを暗号化し復号キーと引き換えに支払いを要求するだけだった。今日では、多くの作戦が二重恐喝の手口を用いている。システムを暗号化する前に機密データを窃取し、身代金が支払われなければそのデータを公開すると脅すのだ。さらに進んで、被害組織の顧客、患者、取引先に圧力を加える三重恐喝の手法を用いるグループもある。
病院にとって、これは難しい判断を迫られる。バックアップシステムによって身代金を支払わずに暗号化されたファイルを復元できたとしても、患者データの漏えいの脅威や、今回のような物理的建物システムの継続的な混乱が、交渉への圧力を強める。複数の国の法執行機関は、主要なランサムウェア作戦の背後にいる個人やネットワークを妨害する措置を講じており、例えばSternとして知られるTrickbot管理者に対して行われた制裁のように、有名なランサムウェアインフラに関与するオペレーターへの制裁措置も含まれている。それでもなお、根底にあるビジネスモデルは十分に収益性が高く、医療機関を標的とした新たな攻撃が絶え間なく出現し続けている。
患者と医療従事者がデータを守るためにできること
患者にとって、病院がどのようにネットワークを保護しているかを直接管理することはほとんどできないが、それでも意味のある対策を取ることはできる。医療提供者のサイバーインシデントの影響を受けた患者は、公式の侵害通知に注意を払い、保険や請求明細書に見慣れない動きがないか監視し、そのインシデントに言及するフィッシングの試みに警戒すべきだ。医療データが流出したときにどれほどの問題が起きうるかは、1億9,000万件以上の記録に影響を与えたChange Healthcareの侵害で明らかになった。この事例は、医療分野での一度のランサムウェアインシデントが、最初の標的をはるかに超えて患者に波及しうることを示した。
一方、医療スタッフとIT管理者は今回のインシデントを、建物のアクセス制御や空調制御などの運用技術(OT)を可能な限り臨床・管理ネットワークから分離することの重要性を再認識させるものとして受け止めるべきだ。定期的なバックアップ、テスト済みのインシデント対応計画、サイバーインシデント発生時の建物運用に関する明確なコミュニケーションプロトコルは、もはや「あれば望ましい追加要素」ではない。ネットワーク障害が直接安全上の危険につながりうる施設においては、基本的な要件である。
これがあなたにとって意味すること
カナダの病院で発生した今回のランサムウェア攻撃は、ランサムウェアの脅威が盗まれたファイルを超え、医療が提供される物理的な空間にまで及んでいることを示すシグナルだ。あなたが患者であろうと、病院職員であろうと、あるいは単にサイバーセキュリティのニュースを追っている人であろうと、結論は同じである。医療機関を狙ったランサムウェアインシデントは、データプライバシーをはるかに超えた結果をもたらすことが増えている。侵害通知に注意を払い、こうした攻撃がどのように展開するかを理解し、医療機関におけるより強固なセキュリティ慣行を支援することが、すぐにはなくならないこの脅威に対応するための現実的な方法だ。




