シックキッズのデータ漏えいで何が起きたのか

トロントの小児病院「シックキッズ(SickKids)」は、現在および元従業員と求職者の個人情報が露出したサイバーセキュリティインシデントを確認した。病院によると、この情報漏えいは自社ネットワークへの直接攻撃ではなく、組織が使用するサードパーティ製ソフトウェアの欠陥に起因するものだという。

重要な点として、シックキッズは臨床システムと患者記録はこのインシデントの影響を受けていないと述べている。露出したのは職員関連データに限定されているようで、つまり病院で働いたことがある人や応募したことがある人の情報であり、病院がサービスを提供する患者の情報ではない。最も機密性の高い医療情報を扱う小児病院にとって、臨床システムをこのインシデントから分離できたことは意味のある違いであり、従業員と応募者のデータ露出が影響を受けた人々にとって深刻な懸念事項であることに変わりはない。

サードパーティ製ソフトウェアが攻撃経路として増加している理由

今回のインシデントは、ヘルスケア、金融、その他大量の個人データを扱うセクターでますます一般的になっているパターンに当てはまる。すなわち、最も弱い環は多くの場合、主要組織自身の防御ではなく、外部ベンダーから提供されるソフトウェアやサービスであるということだ。病院、大学、企業は、人事機能、給与計算、応募者追跡、スケジュール管理、その他無数の業務タスクのために、日常的にサードパーティ製プラットフォームを利用している。それぞれの統合は、最終的にニュースの見出しを飾ることになる組織の直接管理の外側に存在する潜在的な侵入経路を表している。

この力学はヘルスケアに固有のものではない。ベンダーおよびサプライチェーンの脆弱性は、製造業を含むさまざまな業界でデータ露出インシデントを引き起こしてきた。同様の力学は、CRPx0ランサムウェアグループがヒュンダイのトルコ事業に関連するデータを盗んだと主張した際にも展開された。これは、攻撃者が企業のコアシステムに直接狙いを定めるよりも、組織、そのパートナー、そして依存しているソフトウェアの間の接続部分を標的にすることが増えていることを示している。侵入経路が自動車サプライヤーのネットワークであれ、病院の人事ソフトウェアベンダーであれ、根本的な教訓は同じである。組織のセキュリティ態勢は、接続されている最も弱いシステムと同じ程度の強さしかないということだ。

これがあなたにとって意味すること:従業員と求職者へ

シックキッズに現在勤務している、以前勤務していた、または応募したことがある場合、臨床データと患者データが関与していなくても、このインシデントは真剣に受け止める価値がある。雇用記録や求職申込書に関連する個人情報には、氏名、連絡先、その他の識別情報が含まれる可能性があり、これらはフィッシング詐欺、個人情報窃取、ソーシャルエンジニアリングに悪用される可能性がある。

いくつかの実践的な手順で、潜在的な被害を抑えることができる:

  • シックキッズからの公式な連絡に注意し、病院が提供する具体的な指示に従うこと。特に、クレジットモニタリングや身份保護サービスの案内があれば、それに従うこと。
  • シックキッズでの勤務歴や応募歴に言及する不審なメール、テキスト、電話に注意すること。特に、リンクをクリックさせたり、アカウント情報の確認を求めたり、追加の個人情報を提供させようとするものには警戒すること。
  • 雇用記録と情報を共有している可能性のあるアカウントのパスワード更新を検討すること。特に、複数のサービスで同じ認証情報を使い回していた場合は特に注意すること。
  • 開示後の数週間から数ヶ月間、財務諸表と信用報告書を異常な活動がないか監視すること。

組織が機密性の高い臨床データや財務データには影響がなかったと確認した場合でも、露出した個人情報は日和見的な詐欺師によって悪用される可能性がある。今のうちに少し警戒しておくことは、合理的な予防策である。

ベンダーセキュリティを精査する組織への教訓

機密性の高い個人データや医療データを扱う機関にとって、シックキッズのインシデントは、ベンダーリスク管理が内部セキュリティ対策と同じだけの精査に値することを思い出させるものである。組織は、依存しているソフトウェアとプラットフォームを定期的に監査し、それらのツールがアクセスできるデータを理解し、取引条件としてベンダーに強固なセキュリティ慣行の実証を要求すべきである。

サプライチェーンおよび第三者リスクは、もはや仮想的な懸念ではない。これは近年ニュースの見出しを飾ってきた多くの情報漏えいの背後にあるメカニズムであり、ベンダーセキュリティが組織自身の境界防御と同じくらい優先事項になるまで、病院、企業、政府機関でのインシデントを引き起こし続けるだろう。

重要なポイント

シックキッズのデータ漏えいとサードパーティ製ソフトウェアの欠陥は、直接攻撃だけでなくベンダーの脆弱性が、セキュリティ意識の高い機関でさえ個人情報を危険にさらす可能性があることを示す有益なケーススタディである。今回は患者記録は守られたが、従業員と求職者はフィッシング詐欺に警戒し、自分のアカウントを監視すべきである。組織にとって、このインシデントはサードパーティ製ソフトウェアプロバイダーの精査がもはや任意ではないことを強調している。それは、自らが保持するデータの持ち主を守ることの中核的な部分なのである。