Bloombergは、昨年発生したOracle Healthでの侵害により約2,000万人が影響を受けたと報じたと、Gizmodoによる報道の取材記事で伝えられている。もし正確であれば、Oracle Healthのデータ侵害2,000万人という数字は、単一のテクノロジーベンダーに関連する医療データ侵害の中でも大規模なものの一つとなる。元の報道は簡潔であるため、本記事は報じられた内容に限定し、不明な点を明確に示す。

BloombergがOracle Healthのデータ侵害について報じた内容

核心的な主張はシンプルだ。Bloombergは、昨年発生した侵害により約2,000万人が影響を受けたと述べている。Oracle HealthはOracleの医療テクノロジー部門であり、この分野のベンダーは多くの病院やクリニックに代わって記録を扱っている。つまり、単一の侵害が、ベンダーと直接の関係を持ったことのない患者にまで及ぶ可能性があるということだ。

報道の要約では、この数字がどのように算出されたのか、どの組織が関与していたのか、また情報が明らかになるにつれて数字がどう変わりうるのかは説明されていない。2,000万人という推計は、報告された数字として扱うべきであり、確認された最終的な数値ではない。

露出したデータについて依然として不明な点

入手可能な報道では、どのカテゴリーのデータが露出したのかは特定されていない。医療分野の侵害では、連絡先情報や保険識別子から診療記録まで、さまざまな情報が関与しうるが、ここでどれが該当するかは断言できず、推測するのは誤りだろう。

いくつかの疑問が未解決のままだ:

  • どの種類の個人情報または医療情報が取得されたのか
  • 攻撃者はどのようにしてアクセスを得たのか
  • どの医療提供者と患者が2,000万人に含まれるのか
  • 影響を受けた個人に直接通知が行われたか、または行われるのか

Oracle、影響を受けた提供者、または規制当局がより詳細を提供するまで、個人が自分が影響を受けた側に含まれるかどうかを知る手段は限られている。この不確実性自体が、この話の一部なのだ。

なぜ医療ベンダーが格好の標的となるのか

医療テクノロジーベンダーは、膨大な量の機密情報を一箇所に集中させている。数百の病院を一つずつ攻撃するのではなく、単一のサプライヤーを侵害した攻撃者は、一度に多くの組織の記録に到達できる可能性がある。だからこそ、単一のインシデントから2,000万人といった数字が生まれうるのだ。

医療データはまた、変更するのが難しい。盗まれたパスワードや支払いカードは交換できるが、あなたの病歴を再発行することはできない。これが、この分野が犯罪者から絶えず注目を集める一般的な理由である。

このパターンはヘルスITに限らない。Novo Nordiskの侵害とFulcrumSecグループによるGitHubトークンの悪用に関する当社の報道は、攻撃者が業界の製薬側も狙っていることを示している。

あなたにとって何を意味するのか

ここが不快な部分だ。あなたのデータがベンダーの手元にある場合、それがどのように保護されるかにあなたが口を出すことはoftenできず、あなたに開かれた実践的な手段は限られている。病院のソフトウェアサプライヤーを監査することはできない。例えばVPNは、転送中のあなたの通信を保護するが、ベンダーのシステムに保存された記録を安全にする助けにはならないため、この種のインシデントに対する防御にはならない。

あなたにできるのは、情報が悪用された場合の被害を減らし、問題を早期に発見することだ。情報を得ておくこと、不審な活動を監視すること、そして素早く対応することが、ここではどんな単一のツールよりも重要である。

影響を受けた患者が今できること

完全な詳細がなくても、いくつかの妥当な手順が当てはまる:

  1. 通知に注意する。 あなたの提供者または関連組織がこのインシデントについて連絡してきた場合、注意深く読み、すでに信頼している番号やサイトを通じて組織に連絡し、それが正当なものであることを確認する。
  2. 保険の明細を確認する。 覚えのないサービスについて、給付説明書を確認する。
  3. あなたの診療記録と患者ポータルを確認する。 自分が行っていない記載、処方、または変更がないか探す。
  4. 金融口座を監視する。 銀行やクレジットカードの活動に目を光らせ、信用報告書の確認も検討する。
  5. 予期しないメッセージには懐疑的になる。 あなたのケアや保険に言及する電話、テキスト、メールはフィッシングの試みである可能性がある。先に連絡してきた相手に詳細を共有しないこと。
  6. アカウントを保護する。 患者ポータルとメールで一意のパスワードを使用し、多要素認証を有効にする。

結論

報じられたOracle Healthのデータ侵害2,000万人という数字は、あなたの健康情報が、それを扱う最も脆弱なベンダーと同じ程度にしか安全でないことを思い起こさせる。多くは未確認のままであるため、公式の更新を注視し、最悪の事態も最善の事態も決めつけないようにしよう。その間、口座と診療記録を監視し、不審な連絡に警戒し、そして制御できないリスクを理解し制御できるリスクに備えるために、攻撃者がより広い業界をどのように標的にしているかについて、Novo Nordiskの侵害を含めて読んでほしい。