医療サプライチェーンにおける大規模侵害
米国最大級の医療用品サプライチェーン企業の一つであるマッケソンは、2億8,400万人分の患者記録が流出したとされるデータ侵害を確認した。この事件の規模は、今年開示された医療データ侵害の中でも特に重大なものの一つに位置付けられ、病院や薬局を陰で支える企業を通じて、いかに多くの機微な個人情報および医療情報が流れているかを浮き彫りにしている。
この事件に関する報道によると、ShinyHuntersとして知られる脅威グループが侵害の犯行を主張し、マッケソンのSnowflakeクラウドデータ環境から、2億8,400万行の患者情報を含む約1テラバイトのデータを窃取したと述べている。同グループは窃取したデータに関連して、マッケソンに約5,500万ドルを要求したと報じられている。マッケソンは、重要なセキュリティ事案に直面した上場企業に義務付けられている手続きとして、米国証券取引委員会(SEC)へのForm 8-K提出により、このサイバーセキュリティ事案を開示した。
マッケソンは全米の病院の大部分に医薬品や医療製品を供給している。つまり、流出したデータは、同社と直接関わりを持ったことのない可能性が高い膨大な数の患者に及んでいる可能性がある。これはサプライチェーン侵害のより憂慮すべき側面の一つである。患者は侵害を受けた組織と直接の関係を持っていないことが多いにもかかわらず、その保護対象保健情報(PHI)や個人情報が依然として漏えいする可能性があるのだ。
サプライチェーンベンダーが標的とされやすい理由
マッケソンのような医療サプライチェーン企業は、膨大な機微データと、複雑に相互接続されたシステムの交差点に位置している。これらの企業は、全国の病院、クリニック、薬局との取引の一環として、処方記録や患者識別情報、その他の保護対象保健情報を日常的に処理している。
この侵害は、医療セクターが近年苦しんできたより広範なパターンに当てはまる。攻撃者たちは、病院そのものだけでなく、サードパーティのベンダーやインフラプロバイダーが、多数の異なる医療提供者に属する数百万人分のデータを露出させる単一障害点となり得ることをますます認識している。同様の構図は、オランダの患者データを流出させたChipSoftランサムウェア攻撃でも見られた。そこでは、単一のソフトウェアプロバイダーの侵害が、医療システム全体の患者に波及した。数百万件の患者記録に触れるベンダーが侵害されると、その影響はその一社の顧客基盤をはるかに超えて広がるのである。
今回の事件でSnowflakeのようなクラウドデータプラットフォームが使われていた点も注目に値する。医療機関とそのベンダーが大規模なデータセットを管理するためにクラウドベースのデータウェアハウジングにますます依存するようになるにつれ、アクセス制御、監視、資格情報管理を含むこれらの環境の保護は、従来のオンプレミスシステムの保護と同様に重要になってくる。
数字の背後にある人的コスト
2億8,400万件という数字は抽象的でピンとこないかもしれないが、窃取されたデータセットの各行は、おそらく実在する人物の処方履歴、医療詳細、または個人識別情報を表している。保護対象保健情報は、クレジットカード番号とは異なり、単に無効化して再発行するわけにはいかないため、犯罪者にとって特に価値が高い。窃取された医療データは、保険金詐欺、標的型フィッシング攻撃、身元詐称、および影響を受けた個人に対する脅迫の試みに利用され得る。
医療侵害は、データ露出にとどまらない運用上のリスクも伴う。病院のサイバーセキュリティに焦点を当てた業界イベントでの議論では、ランサムウェアや大規模侵害が医療機関を襲った場合、その余波はデータプライバシーだけでなく患者ケアそのものに及ぶ可能性があることが強調されている。これは医療に焦点を当てたBlack HatおよびHIMSSサミットに関する報道で取り上げられているとおりである。マッケソンの事件は主に患者ケアの中断ではなくデータ露出の事案ではあるが、同じ根底にある脆弱性を反映している。つまり、医療のサプライチェーンは、その最も弱いベンダーの環と同じ程度にしか安全ではないのだ。
これがあなたにとって意味すること
もしあなたが、マッケソンと取引のある提供者を通じて処方薬や医療製品を受け取ったことがあるなら、そして同社の規模を考えれば、それは米国の患者の大部分を含む可能性があるが、公式な通知が届く前であっても、この侵害をより警戒する理由として捉える価値がある。以下の点に注意を払ってほしい。
- 健康保険会社から届く、身に覚えのないサービスや処方薬に関する説明書(EOB)
- あなたの病歴や処方薬に言及した予期しない電話、テキスト、メール。これらは窃取されたデータを利用したフィッシングの試みである可能性がある
- マッケソンまたはあなたの医療提供者からの侵害に関する通知、および信用監視や身元保護サービスの提供
- あなたの信用報告書。PHIは身元詐称に利用可能な他の識別情報と組み合わされることが多いため
マッケソンは、ShinyHuntersの主張の全容や正確性をまだ確認しておらず、調査が続くにつれて詳細は変わる可能性がある。それでも、報じられている記録の膨大な量を考えれば、このマッケソンデータ侵害の影響を受けた患者は、より具体的な指針が出されるまで、何らかの個人情報の露出があったと想定すべきである。
主なポイント
マッケソンのデータ侵害は、医療プライバシーのリスクが病院やクリニックの壁をはるかに超え、患者データを大規模に静かに扱うベンダーやクラウドプラットフォームにまで及ぶことを思い起こさせる。受け取った侵害通知を注意深く確認し、医療および金融口座に不審な活動がないか監視し、自分の情報がこの露出に含まれている疑いがある場合は信用の凍結を検討してほしい。この事件の調査が続く中、マッケソンや規制当局からの検証済みの最新情報を通じて情報を入手し続けることが、事後の身を守る最善の方法である。




