メインコンテンツへスキップ

投稿トピック: メディアでの言及

ポッドキャスト: 私たち一般のためのサイバーレジリエンス

私たち全員のためのサイバーレジリエンス:現実的な予算内で実現する

クラウドセキュリティポッドキャスト EP240 – Google

ホストの Anton Chuvakin と Timothy Peacock が業界の専門家とクラウド セキュリティの最も興味深い分野について話し合います。

ゲスト:Errol Weiss – トピック:クラウドセキュリティと衛生管理 | クラウドセキュリティの実践

  • 企業にとって、デジタルレジリエンスの強化はなぜ重要なのでしょうか?リーダーを「単なるサイバーセキュリティ」から「デジタルレジリエンス」へと転換させるにはどうすればよいでしょうか?
  • 与えられたリソースで、最大限の回復力を発揮するにはどうすればいいでしょうか?最小限の資金で、最大限の回復力を発揮するにはどうすればいいでしょうか?
  • 自分自身をより小さな標的にするにはどうすればいいでしょうか?
  • より小さな目標設定は、いわゆる「基本」に当てはまります。しかし、「基本」の衛生管理は多くの人にとって実際には非常に難しいものです。実際に効果のある衛生管理のヒントを3つ教えてください。
  • 私たちはリソースが不足している組織について話していますが、中にはもっとリソースが不足している組織もあります。セキュリティ リソースが極度に不足している組織に対して、どのようなアドバイスがありますか?
  • ベンダーセキュリティの評価 - 2025年の今日、考慮すべき最も重要なことは何でしょうか?ベンダー経由でハッキングされないためにはどうすればよいでしょうか?

Google Cloud Security Podcast と記載されているリソースにはこちらからアクセスしてください。 詳細

4年に注目すべき2025つのヘルスケアテクノロジートレンド

サイバー攻撃は今後も課題となる

2024年、サイバーセキュリティは医療業界にとって大きな課題となり、複数の注目度の高い攻撃が発生した。記録的な100億人のアメリカ人のデータが漏洩した攻撃は、医療業界がいかに相互につながっているかを浮き彫りにした「画期的な出来事」だったと、医療保険制度改革委員会の最高セキュリティ責任者であるエロール・ワイス氏は述べている。 健康情報共有・分析センター。

他の 3 つのトレンドについては、この Advisory Board の記事をご覧ください。 詳細

2025 年の主要なヘルスケア技術トレンド

専門家によると、トランプ政権下では今年のAI規制の在り方は不透明だが、一方でヘルスケア企業は増加する攻撃に耐えるためサイバー防御を強化し続けるだろうという。

サイバー犯罪者は医療業界を標的にし続けている

専門家によると、サイバーセキュリティは2024年に医療業界にとって大きな課題となることが証明され、組織は注目し始めている。しかし、業界のサイバー保護を十分な水準に引き上げるには時間がかかり、ハッカーが医療企業を狙うのを止める可能性は低い。

医療業界は、複数の注目を集めた攻撃があった年を終えたばかりだ。2024年初頭、医療エコシステム全体が、業界大手ユナイテッドヘルスが所有するテクノロジー企業兼保険請求処理業者であるチェンジ・ヘルスケアに対するサイバー攻撃の影響に対処するのに苦慮した。

この攻撃により、 記録破りの100億人のアメリカ人 —は、この分野の相互関連性を強調した「画期的な出来事」だったと、 エロール・ワイス、最高セキュリティ責任者 健康情報共有分析センター、または Health-ISAC。

「サプライヤーが医療サービスの提供に単一障害点の影響を及ぼす可能性があることに気づいたのが、私にとっての目覚ましい瞬間だったと思います」とワイス氏は語った。

記事全文はHealthcare Diveでご覧ください。 詳細

不足が続く中、ニューヨーク血液センターがランサムウェア攻撃に見舞われる

ニューヨーク血液センター(NYBC)は、ランサムウェア攻撃を受けて業務が中断し、一部の業務のスケジュール変更を余儀なくされたと発表した。

献血センターへのサイバー攻撃により、 健康情報共有分析センター(Health-ISAC))とアメリカ病院協会(AHA)が 共同脅威速報 サプライチェーンの混乱の可能性を警告。

「ニューヨーク血液センター(NYBC)への最近のランサムウェア攻撃は、特に医療などの重要なサービスに携わる組織など、さまざまな分野の組織にとって警鐘となる」と、ニューヨーク・メディカル・センターのフィールドCTO、ローイ・シャーマン氏は述べた。 Mitiga「世界最大の独立系血液採取・供給組織の一つとして、今回の事件は彼らの業務能力を損なうだけでなく、公衆衛生を危険にさらす可能性がある。」

記事全文はCPO Magazineでご覧ください。 詳細

欧州委員会、医療分野に「サイバー行動計画」を求める

EU加盟国の病院や医療提供者のセキュリティ強化を目指す取り組み

最高セキュリティ責任者のエロール・ワイス氏は、 健康-ISAC 米国の保健当局は、EU委員会の行動計画は、医療機関が依然としてネットワークを適切に守るのに十分な資金を得るのに苦労している時期に発表されたと述べた。

「この問題はEU、米国、そして世界中で起きています。医療組織にはリソースが必要です。ネットワークを保護するために必要な技術だけでなく、システムを運用する経験豊富な情報セキュリティ専門家も必要です」と同氏は述べた。「情報共有と連携を通じて組織を保護し、セキュリティを向上させるためにISACがもたらす価値を委員会が認識してくれたことを嬉しく思います」と同氏は述べた。

デジタルインフラの保護を担当する人々は、情報を共有することで自らを守るだけでなく、デジタルエコシステム全体のセキュリティを強化することにもなることを理解しているとワイス氏は述べた。

2023年に、Health-ISACは欧州Health ISACと提携し、欧州Health ISACのコミュニティと地域の視点の強みを活かして、140か国以上での脅威の可視化を通じてHealth-ISACの会員の「世界的な強み」を活用すると彼は述べた。

「私たちは団結し、サイバー脅威に対して警戒を怠らないようにする必要があります」と彼は述べた。「Health-ISACとEuropean Health ISACがEUで協力して活動することで、医療機関が脅威と脆弱性の可視性の向上から恩恵を受け、ベストプラクティスやその他の重要な洞察を共有して最終的に患者の安全性を向上させることができる、より安全なコミュニティを構築できます。」

記事全文は Data Breach Today でご覧ください。 詳細

医療機器のサイバーリスクを生涯にわたって管理する方法

専門家が増加する在庫の管理に関するアドバイスやプロバイダー向けリソースを提供

HSCCの「医療業界のサイバーセキュリティ - レガシー技術のセキュリティ管理」(HIC-MaLTS)ガイダンスは、組織にレガシー医療技術のサイバーリスクを管理するために使用できるベストプラクティスを提供すると、医療情報共有分析センターの医療機器セキュリティ担当副社長フィル・エングラート氏は述べた。

HIC-MaLTS は、一般的な医療サイバーセキュリティの課題に取り組んでいます。たとえば、「さまざまな種類の医療機器と、それらが使用されるさまざまな場所には、独自のリスクプロファイルがあり、病院、診療所、その他の非臨床および在宅医療の環境で使用できる診断、治療、ウェアラブル、インプラント、医療機器としてのソフトウェアなどの機能が含まれます」と彼は述べています。

この記事には次の内容も記載されています:

  • 医療機器のライフサイクルの4つの段階
  • セグメンテーションとネットワークアクセス制御を組み合わせた「システムビュー」インベントリ
  • HSCC の医療技術サイバーセキュリティ向けモデル契約言語 

Healthcare Infosecurity の記事をこちらでお読みください。 詳細

2025 年の健康データの保護: サイバーセキュリティの課題の高まり

機密性の高い医療データの保護を近代化することを目的として導入された 2 つの米国法案を理解する。

読み取り6分

記事全文はInformation Security Buzzでご覧ください。 詳細

1996年以来、医療保険の携行性と責任に関する法律(HIPAA) は患者のプライバシーの礎となっています。この法律は、医療機関が患者データを取り扱い、共有する方法の基準を確立し、機密性を確保するための枠組みを構築しました。

しかし、医療環境は劇的に変化し、それに伴いリスクも増大しています。新たなサイバー脅威と複雑な脆弱性により、HIPAA の保護に重大な欠陥が露呈しました。これに対応して、立法者は、サイバー攻撃の激化に対抗するために医療機関を強化することを目的とした新しい法律の制定を進めています。

昨年、議員らは、機密性の高い医療データの保護を近代化することを目的とした2024つの法案、2024年医療サイバーセキュリティ法とXNUMX年医療インフラセキュリティおよび説明責任法(HISAA)を提出した。これらの措置は重要な前進ではあるが、立法プロセスで停滞したままであり、まだ法律化されていない。

また、たとえこれらの法案が成立したとしても、これらの法案に概説されている範囲と執行メカニズムは限定的であるため、ますますデジタル化が進む医療システムを悩ませているサイバー脅威の増大に対処するには不十分である可能性があります。より包括的かつ積極的なアプローチがなければ、これらの取り組みは、緊急かつ断固たる行動が求められる戦いにおける象徴的なジェスチャーとみなされる危険性があります。

両法案の完全な理解のために、以下をお読みください。

  • 非伝統的な健康データの保護

  • 課題への取り組み

  • リーダーシップの強化

  • HIPAA の最新情報が間近に

  • 回復力のある未来

記事全文を読む 詳細

ソフトウェア サプライ チェーンと ISAC – The Inevitability Curve ポッドキャスト EP14

2025 年 1 月 15 日

 

Phil Englert とホストの Chris Blask は、ソフトウェア部品表 (SBOM) の共有に関する CISA ワーキング グループの共同議長を務めています。ワーキング グループは、ISAC や同様の組織がメンバー間での SBOM の配布を管理するために必要な制御アーキテクチャを決定するのに役立つプロセスを開発しました。

Inevitability Curve ポッドキャスト EP14 をここで聞いてください。 詳細

新しいHIPAAサイバーセキュリティ規則は容赦ない

あらゆる形態や規模の医療機関は、2025年から新しい規則案に基づいてより厳格なサイバーセキュリティ基準を遵守することになりますが、すべての医療機関がそのための予算を持っているわけではありません。

HIPAA は当初から、医療業界のサイバーセキュリティを規定する最善の規制ではありましたが、不十分な規制でした。

「1990年代半ばにHIPAAが策定された方法のせいで、焦点が間違った場所に置かれてきた歴史がある」と、 エロール・ワイスヘルスケア情報共有分析センター (Health-ISAC) の最高情報セキュリティ責任者 (CISO) である、 氏は次のように語っています。「当時、医療記録や健康記録を電子媒体に移行する大きな動きがありました。そして HIPAA 規制の登場により、患者のプライバシー保護がすべてになりましたが、必ずしもそれらの記録のセキュリティが確保されるわけではありませんでした。」

HIPAAはプライバシーを重視していたため、2010年代のより多様なサイバーセキュリティの脅威、特にランサムウェアに対処する能力が制限されていました。一方、組織はHIPAAを堅牢なセキュリティ体制を構築するための基準としてではなく、チェックリストとして扱う傾向がありました。「結局、 予算を必ずしもセキュリティではなくコンプライアンスに振り向ける「過去 5 ~ 6 年間で、適切に保護されておらず、適切に制限されておらず、適切にバックアップされていない環境でランサムウェアに襲われたときに何が起こるかを私たちは見てきました」とワイス氏は言います。

「たとえすでに NIST のすべての制御に従っていたとしても、新しい HIPAA セキュリティ ルールを実装するには、小規模な診療所であれば 100,000 万ドル程度のコストで済む可能性がありますが、大規模な医療グループであれば数百万ドルかかる可能性があります」と、Dispersive の Pingree 氏は見積もっています。

ワイス氏によると、負担の大きい医療組織がこれらすべての新しい規則とそれに伴うコストに対処する 1 つの方法は、外部委託された仮想最高情報セキュリティ責任者 (vCISO) を雇うことです。「それは単にテクノロジーを購入することだけではありません。運営に必要なサイバーセキュリティの専門知識を採用し、維持することも重要です」と同氏は言います。

「これらの組織はどこから始めればよいのか分かりません」と彼は続けます。「サイバーセキュリティ市場は非常に複雑です。多くのプレーヤーがいて、多くのソリューションがあります。サイバーセキュリティに 100 ドルを費やすとしたら、どこに費やすのでしょうか。これらすべてを理解するには支援が必要です。そして、バーチャル CISO のようなものが戦略の実施を支援し、バーチャルベースでその組織に存在して、質問や支援が必要なときにチェックインし、リソースとなることができると思います。これは、フルタイムの CISO を必ずしも正当化したり雇用したりできない、これらの小さな地方の病院にとって適切なモデルであるように思われます。」

記事全文は Dark Reading でお読みください。 詳細

 

HHS が提案した HIPAA セキュリティ ルールの全面改訂の内容は何ですか?

専門家:新たな義務化は多くの組織にとって困難でコストがかかる可能性がある

専門家によると、医療業界に対する連邦サイバーセキュリティ規制の全面的な見直し案は、多くの組織にとって困難で費用のかかる重労働を意味する可能性があるという。

「これらの規定を履行するためのコストは莫大なものとなるだろう」と エロール・ワイス医療情報共有・分析センターの最高セキュリティ責任者である彼は、「これらすべてを支払うための資金はどこから来るのでしょうか。違反の罰金を回避して将来節約できるお金ではあり得ません。財政的に厳しい医療提供者、特に地方の小さな病院には、これらの新しい提案をサポートするリソースがありません」と語った。

ワイス氏は、このような規制要件には、医療提供者が適切な技術を取得し、さらに重要なことに、ネットワークを適切に保護するために経験豊富なサイバーセキュリティ専門家を採用・確保できるようにするための資金援助が伴う必要があると述べた。

 

記事全文は Bank InfoSecurity でご覧ください。 詳細

Google の地方医療サイバーセキュリティ イニシアチブ

Google は Health-ISAC と提携して、革新的なトレーニング プログラム、サイバーセキュリティ インテリジェンス プログラム、その他のリソースを地方の医療システムに提供しています。

医療機関に対するサイバー攻撃は、医療機関の運営能力を阻害し、患者のケアを危険にさらします。米国の地方の医療システムは 60 万人にサービスを提供しており、数え切れないほど多くのコミュニティの中心となっています。サイバー インシデントにより重要な医療情報システムが利用できなくなると、コミュニティの全員の安全が脅かされます。  

Google は、脆弱な医療システムがサイバー攻撃に対する耐性を強化できるよう支援することに尽力しています。政府や業界と提携してサービス、サポート、テクノロジーを提供し、システムが患者のケアに集中できるようにしています。

 

セキュリティを向上させるためのカスタマイズされた取り組み

地方の病院向けに設計

地方の医療システムや病院は、そのサービスを提供するコミュニティの独自性を反映しており、私たちのサービスも同様です。アクセスとコラボレーション、コンサルティングとサポート サービス、セキュリティ トレーニング リソースのための、設計上安全な Google テクノロジーを割引または無料で提供しています。このソリューションは、各地方の医療組織のニーズに合わせて調整されています。医療施設は、地方自治体によって地方として指定された郡または地域に設置されている必要があります。 医療資源およびサービス管理 (HRSA)。

さらに詳しく 詳細

業界のコラボレーションの力を活用する

サイバー攻撃を防御し、対処するための効果的な連携は、医療の安全を守るために不可欠です。Googleは アンバサダーパートナー Health-ISAC (Health Information Sharing and Analysis Center) に寄付します。Health-ISAC の使命は、世界中の医療業界における信頼関係を強化し、サイバーセキュリティや物理的セキュリティのイベントを防止、検出、対応し、メンバーが健康の改善と人命救助に集中できるようにすることです。Google は Health-ISAC と提携して、革新的なトレーニング プログラム、サイバーセキュリティ インテリジェンス プログラム、その他のリソースを地方の医療システムに提供しています。

プログラムの提供

これらのほとんどは、多くの地方の医療システムが直面している財政的制約を考慮し、無償または大幅な割引で提供されます。さらに、対象となる組織には実装サービスとサポートを提供します。これらのサービスは、現時点では米国でのみご利用いただけます。

 

Left to Our Own Devices ポッドキャスト #71: エロール・ワイス

銀行から医療までサイバーセキュリティ

 

私たちは、Health-ISAC の最高セキュリティ責任者 Errol Weiss 氏と面談し、銀行、政府、医療の各分野での 25 年間のキャリアについて話し合い、2025 年以降に医療業界に影響を及ぼす最大のサイバーセキュリティの脅威とトレンドを特定しました。

エピソード#71をここで聞く: ここで聞く

 

医療サイバーセキュリティにおける特有の課題

ワイス氏は、金融サービスと比較して、ヘルスケア組織が直面する特有の課題について説明しました。ヘルスケア システムは、最新のクラウド ベースのシステム、レガシー デバイス (旧式のオペレーティング システムを搭載した MRI 装置など)、多様な医療機器エコシステムなど、複雑なインフラストラクチャを管理することがよくあります。この複雑さは、サイバー セキュリティへの長年の投資不足によってさらに悪化しており、これまでは堅牢なセキュリティ対策ではなく、プライバシーとコンプライアンス (HIPAA 規制など) にリソースが割り当てられてきました。

彼は、医療分野における資金不足と専任の最高情報セキュリティ責任者 (CISO) の不足により、これらの環境を効果的に保護することが困難になっていると強調しました。しかし、ランサムウェア攻撃などの事件により、過去 10 年間で医療サイバーセキュリティに対する意識と投資が高まっています。