FBI、脅威インテリジェンス共有を改めて強化

FBIは、医療機関に対して、これまで多くの組織が避けてきた行動、すなわち自らが経験したサイバー攻撃について率直に話し合うことを求めている。報道によると、同局は医療業界に対して、遭遇した脅威に関する情報を共有するよう促している。ランサムウェア攻撃が同セクターに対して絶え間なく続く中での動きだ。メッセージは明確だ。ある病院や診療所がランサムウェア集団の攻撃を受けた場合、その攻撃で使用された手口やツール、侵害指標(IoC)は、他の組織が自らを守るのに役立つ可能性がある。しかし、それはその情報が実際に共有されてこそだ。

これはサイバーセキュリティ業界では新しい考え方ではない。法執行機関は長年、脅威インテリジェンスの共有が業界全体の早期警戒システムとして機能すると主張してきた。ある州の病院がフィッシングキャンペーンや特定のランサムウェアを特定し、その情報がFBIに届き、他の医療機関に配布されれば、攻撃者が同じ手口を別の場所で悪用できる時間枠を縮めることができる。FBIがこれを改めて強調するということは、長年の警告にもかかわらず、情報が依然として捜査当局が望むほど自由に流れていないことを示唆している。

医療機関が沈黙を守る理由

ここで論説として問う価値があるのは、そもそもなぜ医療機関が攻撃の詳細を共有することに消極的なのかという点だ。単なる消極性を超えた実際的な理由が存在する。攻撃を報告すれば、規制当局の精査を招き、患者やパートナーからの疑念を引き起こし、訴訟への扉を開く可能性がある。病院のIT部門や法務部門は、情報開示義務と風評リスクを天秤にかけ、慎重に動くことが多い。サイバーセキュリティの人員と予算が既に逼迫している業界では、進行中の侵害への対応という差し迫った混乱の中にあって、法執行機関や業界の同業者と脅威の詳細をまとめて共有するという追加のステップは、単純に優先順位が下がってしまうのだ。

このことは、医療機関が不誠実に行動していることを意味するわけではない。情報開示をめぐるインセンティブが複雑であり、FBIの呼びかけは、共有されたインテリジェンスが共有した組織を含む全員に利益をもたらすと説くことで、本質的にその計算を変えようとする試みだと言える。この力学は病院に限ったことではない。重要インフラ事業者も同様の緊張に直面している。例えば、CISAが水道施設のPLCに対する攻撃急増を警告したケースで見られたように、事業者と連邦機関の間でのタイムリーな情報共有が、後付けではなく最前線の防御策と位置づけられている別のセクターでも同じ構図だ。

沈黙が患者と消費者にもたらす代償

医療機関が直面するサイバー脅威について沈黙を守るとき、最終的にリスクを負うのは患者だ。医療記録には、診断や治療歴から保険・請求情報に至るまで、存在する中で最も機密性の高い個人データが含まれている。侵害通知の遅延や、二次攻撃を防げたかもしれない共有インテリジェンスの欠如は、そのまま、より多くの記録が流出し、より多くの人々が自身のデータについて何も知らされない状況に直結する。

こうした情報開示の遅れや不完全さは、医療に限ったことではない。組織が透明性と短期的な評判への懸念を天秤にかける場面常に現れる。例えば、HandalaグループがUAE政府機関の侵害を主張した事件で見られたように、侵害の規模が、事前の自発的開示ではなく攻撃者自身の主張によって初めて公になるケースもある。また別の事例として、Proofpointの調査では、身代金を支払った組織は再び標的にされることが多いことが明らかになっており、これは、身代金を支払うかどうかに関わらず、ランサムウェアインシデントに対する沈黙かつ事後対応的な処理では、根本的な脆弱性がほぼ解決しないことを再認識させる。

これが意味すること

あなたが医療機関の患者であれば、その組織が脅威インテリジェンスをどれだけ共有しているか、あるいはランサムウェアインシデントに内部的にどのように対処しているかについて、把握できることはおそらく限られている。それでも、自分自身で管理できる対策はある。医療提供者に対し、データセキュリティや侵害通知ポリシーについて尋ねること。侵害通知書が届いたら注意を払い、放置せずに迅速に行動すること。患者ポータルには強力かつ一意のパスワードを使用し、多要素認証が提供されている場合は可能な限り有効にすることを検討すること。通信中および保存中のデータの暗号化、そして従来のネットワーク境界の外で働く医療スタッフ向けのVPNなどの安全なリモートアクセスツールの利用は、ランサムウェアグループがそもそも悪用する攻撃対象領域を減らす役割を果たす。

実践的なポイント

FBIが医療機関に対してサイバー脅威インテリジェンスを共有するよう呼びかけたことは、IT部門だけでなく医療システムに関わるすべての人に影響を及ぼす構造的なギャップを浮き彫りにしている。ランサムウェア攻撃が病院や診療所を標的にし続ける中、脅威に関するより迅速でオープンなコミュニケーションは、将来的な攻撃の成功を減らすことを意味し得る。当面、患者は、侵害通知を注意深く監視し、あらゆる医療ポータルで強力な認証を使用し、医療提供者にサイバーセキュリティの取り組みについて直接質問することで、自らを守ることができる。脅威インテリジェンスの共有は、組織レベルで行われているポリシー上の議論かもしれないが、その現実世界の影響は、データが危険にさらされている人々に直接降りかかるのである。