メインコンテンツにスキップ

サイバーセキュリティ

2026年2月13日

 

ベンダーが感染経路となる場合:医療サイバーセキュリティには予防的対策が必要

感染症が脆弱な組織をすり抜けて全身に広がるように、サードパーティベンダーは医療業界にとってしばしば弱点となる。

A doctor looks at a computer screen.

Scott Steinberg

Contributor

医療関連企業は、患者データ、臨床研究、そして次世代の画期的な治療法となる可能性を秘めた独自の治療法など、最も機密性の高い個人情報の一部を保管している。

彼らがサイバー犯罪者によるほぼ絶え間ない攻撃にさらされているのは、驚くべきことではない。過去24か月間で、医療機関の96%が少なくとも2回のデータ侵害を受けており、1件あたりの平均コストは約1100万ドルに上る。

しかし、業界がセキュリティ強化やデータ保護の改善に投資する一方で、サイバー犯罪者がサードパーティベンダーだけでなく、それらのベンダーが利用するパートナー、プラットフォーム、下請け業者を標的にしているため、脅威は拡大し続けている。これらはすべて、意図せずして悪意のあるコードやランサムウェアの媒介者となる可能性があり、サイバー犯罪者が組織内部に気づかれずに侵入する手段となる可能性がある。

米国病院協会のサイバーセキュリティおよびリスク担当国家顧問であるジョン・リギ氏は、サイバー犯罪者が重要な医療記録を人質に取るランサムウェア攻撃は特に悪質であり、経済犯罪の域を超えて生命を脅かす犯罪になり得ると述べている。

英国では、 2017年のWannaCryランサムウェア攻撃により、数千件の重要かつ緊急の手術や、数千件の通常の診療予約が中止を余儀なくされた。一部の病院では、着信電話さえ受け付けることができなかった。

このサイバー攻撃は、業界全体に警鐘を鳴らした。生命を脅かすものではないかもしれない健康状態も、適切な治療を迅速に行わなければ、生命を脅かす状態になる可能性があるのだ。影響に関するある研究2021年にカリフォルニア州の4つの急性期病院がランサムウェア攻撃を受けた際、標的となった病院からの波及効果により、近隣の病院では脳卒中や心停止が増加し、これらの患者の生存率が低下した。

「病院や医療システムは非常に複雑な組織であり、24時間365日稼働する必要があり、非常に多くの第三者機関と連携を取らなければなりません」とリギ氏は述べています。「現在、私たちが直面しているリスクの多くは、企業境界の外から発生しており、私たちの制御の及ばないところにあります。」

つまり、医療機関のセキュリティは、ネットワークの中で最も脆弱な部分と同程度にしか保たれないということだ。しかし、Applied Clinical Informatics誌の2025年のレポートによると、ネットワークにAccessするすべての第三者の包括的なインベントリを維持している組織はわずか半数であり、60%は機密情報やセンシティブな情報への第三者のAccessを定期的に監視していないと回答している。

 

脅威インテリジェンスと警戒に対するよりスマートなアプローチ

患者に対する対応と同様に、医療提供者はこれらの脆弱性に包括的に対処し、防御策を強化すると同時に、第三者リスクを厳密に管理する必要がある。つまり、すべての仕入先に関する包括的な在庫管理と可視性をより積極的に維持していく必要があるということです。これはまた、企業全体にわたって厳格なAccess制御を実施し、より高度なサイバーリスク管理ツールを導入し、患者データ、支払い情報、革新的な治療法など、機密情報にアクセスできる第三者を監視することを意味する。

「ベンダーの潜在的なセキュリティリスクを組織に対して評価するために過去の情報だけを使用する時代は終わりました」と、2024年にMastercardに買収された脅威インテリジェンス企業Recorded Futureの最高製品責任者であるジェイミー・ザジャックは述べています。「将来を見据えたデータへのアクセスが極めて重要となる時代に突入したと言えるでしょう。

 

攻撃者よりも自社の業務について知らない状態であってはならない。

Jamie Zajac

 

医療機関が潜在的な懸念事項を発見し、対処するのに役立つ自動化された技術ソリューションは、まさにそのような武器となる。これらのシステムは、医療機関の技術エコシステム全体を継続的に監視し、不審な活動を探知する。これは、異常に高いトラフィック、事業を展開していない地域からの大量の問い合わせ、またはサーバーへのAccess要求の急増などを伴う可能性があります。こうしたツールは、一般的な脅威を評価したり、特定の問題をより効果的に監視したりすることで、ベンダーが意図せず業務を危険にさらしたり、リスクを導入したりしないようにすることもできます。

「攻撃者よりも自分の組織の業務について知らない状態であってはならない」とザジャック氏は述べている。「これらのツールを活用することで、医療機関である皆様が情報面で優位に立ち、脅威となる攻撃者に対して優位に立つことができます。」

 

未来の治療法を守る

専門家によると、第三者による監視と審査への投資は、戦略的な優先事項として捉えるべきだという。企業は、ネットワーク運用状況をより詳細に把握し、あらゆる局面で柔軟かつ迅速な対応を可能にする、より積極的なサイバーセキュリティ戦略を必要としている。

「サードパーティのネットワークを動的かつ継続的に監視し、潜在的な脆弱性をほぼリアルタイムで把握するための、より多くの方法が必要だ」とリギ氏は述べている。

高度な脅威インテリジェンス機能と第三者による監視、そしてより強固なID管理を組み合わせることで、企業はハイテクインフラをより適切に保護できるだけでなく、インシデント発生時の被害をより効果的に抑え込むことができる。

「潜在的な攻撃対象範囲と、自分に向けられる可能性のあるサイバー攻撃の種類を理解することは、非常に重要です」とザジャック氏は付け加えた。「自社のITインフラの潜在的な強みと弱みをより深く理解し、攻撃者の戦術や戦略をより意識すればするほど、より良い結果が得られるでしょう。」

 

脅威インテリジェンスで人命救助に役立つ知的財産を保護

Recorded Futureを活用することで、ワクチン開発企業のノババックスは、新たな脅威に対して先手を打つことで重要な知的財産を保護し、警戒疲れを軽減し、リスクの優先順位付けを効果的に行っています。

A man in a dark room with computer coding reflected in his eyeglasses.

支出データがサイバー攻撃について教えてくれること

Mastercardの支出データは、サイバー攻撃がどのように買いだめ、品不足、経済混乱を引き起こし、政策やサイバーセキュリティの優先事項を形成するのかを明らかにしている。
Abstract image of lines of code connected by points of light.