MedPage Todayの新しい意見記事が、多くの病院が危機の最中には直面したくない問いを投げかけている。ランサムウェアが直撃したとき、誰が指揮を執るべきなのか。著者の冒頭の指摘は率直だ。電子カルテ(EMR)システムだけがランサムウェア攻撃の被害に遭ったのなら、幸運だと思ったほうがいい。医療関係者以外の読者にとって、この記事は病院へのランサムウェア攻撃がどのように患者データを危険にさらすのか、そして自分の情報が流出した可能性があるときに個人が現実的に何ができるのかを知る有用な窓口となる。

この記事から入手できる抜粋は短いため、本稿はそこで述べられている内容と、患者向けの一般的で十分に確立された実践的な助言にとどめる。

病院へのランサムウェア攻撃はどのようにEMRの枠を超えて広がるか

多くの人は病院へのサイバー攻撃を、ロックされた記録システムの姿で思い描く。MedPage Todayの記事は、現実ははるかに広範になり得ると論じている。時には、被害が電話回線、電子メール、さらには文字通りのドアの入退室管理にまで及ぶと同記事は指摘する。

これは重要なことだ。なぜなら現代の病院は、ほとんどすべてを接続されたシステムに依存しているからだ。通信と物理的なアクセスが診療記録とともに遮断されると、スタッフはケアを調整するために使う基本的な手段を失う。このように機能不全に陥った病院は、身代金要求が届くころには多大な圧力にさらされていると、記事の枠組みは示唆している。

患者にとっての教訓は、インシデントの影響が遅延だけにとどまらない可能性があるということだ。予約履歴、保険の詳細、連絡先情報を保持するシステムこそ、攻撃者が最初に到達するシステムかもしれない。

二重恐喝:なぜ復号のために支払っても患者データは守られないのか

病院が機能不全に陥ると、記事によれば身代金要求が届き、しばしばそれは二重恐喝である。病院は二重に支払いを迫られる。一度はデータを復号するために、そしてもう一度は攻撃者がデータを公開するのを防ぐために。

これは、自分の記録が病院のデータベースに保管されているすべての人にとって重要な点だ。システムへのアクセスを回復することと、データを非公開に保つことは、二つの別個の問題である。たとえ病院がファイルを復旧できたとしても、コピーはすでにネットワーク外に出ている可能性がある。支払いは、盗まれたデータが削除されるという技術的な保証を一切提供せず、公開すると脅す攻撃者は、圧力をビジネスモデルとして使う用意があることをすでに示している。

私たちはこれが他の場所でどのように展開するかを見てきた。Stormousランサムウェアがオランダの教会ネットワークを攻撃し10GBを漏洩させた経緯に関する私たちの報道では、このグループが犯行を主張し、盗んだ資料を公開した。この事例は病院ではなく宗教団体に関するものだったが、同じパターンを示している。ランサムウェアグループはデータの漏洩を leverage(てこ)として扱い、その中に情報を持つ人々が結果を負うのだ。

病院が攻撃されたとき、誰が対応を主導すべきか

MedPage Todayの記事のタイトルは、中心的な議論を提示している。病院へのサイバー攻撃を誰が管理すべきなのか。抜粋は著者の完全な答えを明示していないため、私たちが著者の口に言葉を入れることはしない。しかし問い自体が、現実の組織的な課題を指し示している。

ランサムウェアのインシデントは純粋にITの問題ではない。それは患者の安全、法的義務、コミュニケーション、財務、そして攻撃者とそもそも関わるかどうかの決定に触れる。臨床のリーダー、技術スタッフ、経営幹部がそれぞれ、誰か他の人が舵を取っていると思い込めば、貴重な時間が失われる。攻撃の最中ではなく攻撃の前に指揮系統を確定しておくことは、真剣に受け止める価値のあるテーマだ。

一般の人々にとって、これは責任を負わせることよりも、病院の備えの質が、どれだけの患者情報が露出するか、そして人々にどれだけ迅速に知らされるかを左右し得ることを理解することに関する。

これがあなたにとって意味すること

自分の病院がネットワークをどう防御するかをあなたがコントロールすることはできない。しかし、自分の情報が侵害の一部となった場合に被害を減らすことはできる。診療記録にはしばしば、生年月日、住所、保険識別子など、変更が難しい詳細が含まれており、それが詐欺や標的型の詐欺にとって価値あるものにしている。

実践的な手順には次のものが含まれる。

  • 通知を注意深く読む。 医療提供者が侵害通知を送ってきたら、どの種類のデータが影響を受けたか、どのような保護サービスが提供されているかに注目する。
  • 口座を監視する。 銀行の明細書、保険の給付説明書、信用報告書を確認し、身に覚えのない活動がないか調べる。
  • 信用凍結を検討する。 これは誰かがあなたの名前で新しい信用を開設する能力を制限し、必要になったときに解除できる。
  • フィッシングに注意する。 漏洩した連絡先情報を持つ攻撃者は、あなたの病院、保険会社、薬局になりすますかもしれない。予期しないメッセージ内のリンクをクリックしたり番号に電話したりせず、既知の公式チャネルを通じて組織に連絡する。
  • 患者ポータルと電子メールで固有のパスワードと多要素認証を使う。そうすれば、一つの露出した資格情報がそれ以上を解錠することはない。

要点

MedPage Todayの意見記事は、病院へのランサムウェア攻撃がEMRをはるかに超えて及ぶ可能性があり、二重恐喝はシステムが復旧した後でも患者データが危険にさらされる可能性があることを思い起こさせる。誰が対応を主導するかは重要だが、侵害が公表された後には個人にもそれぞれの役割がある。

あなたの医療提供者がインシデントを報告したら、早めに行動しよう。口座を監視し、信用凍結を検討し、予期しないメッセージを疑ってかかる。ランサムウェアグループが実際に盗んだデータをどう公開するかを見るには、オランダの教会ネットワークを標的としたStormousの漏洩に関する私たちの報告を読んでほしい。身代金要求が無視された後に何が起こり得るかを示す最近の例である。