Black Hat Europe 2023: 過去が戻ってきて悩まされる可能性がある

Black Hat Europe 2023: 過去が戻ってきて悩まされる可能性がある

重要インフラ

医療業界の従来のプロトコルには、病院がサイバー攻撃に対して非常に脆弱になる危険性があります。

Black Hat Europe 2023: 過去が戻ってきて悩まされる可能性がある

ヘルスケア業界は今後も続くと確信しています。 重要な目標 サイバー犯罪者にとっては、ランサムウェアの要求を通じて、または流出した患者のデータを悪用することによって、その取り組みを収益化する大きな可能性がもたらされるためです。 業務上の混乱や医療記録などの機密データと財務データや保険データを組み合わせると、他の多くの環境では存在しない可能性のある給料が得られます。

Black Hat Europe 2023 では、多くの医療機関で使用されているレガシー プロトコルの問題が、次のチームによって発表されました。 アプライト社。 レガシー プロトコルの問題は新しいものではありません。 今日の接続環境に適していないプロトコルを使用しているにもかかわらず、交換に伴う多額の費用が原因で機器やシステムが使用され続けている例が数多くあります。 たとえば、MRI スキャナーの交換には 500,000 米ドルもの費用がかかる可能性があり、デバイスを操作するソフトウェアのサポート終了通知が原因でデバイスを交換する必要がある場合、予算要件を考慮するとリスクは許容できるように思えるかもしれません。

DICOMの問題点

Aplite チームは、 DICOM (医療におけるデジタル画像および通信) プロトコル。医療画像および関連データの管理と送信に使用されます。

このプロトコルは 30 年以上にわたって医療画像分野で広く使用されており、多くの改訂や更新が行われてきました。 医療画像スキャンを実行すると、通常、複数の画像が含まれます。 画像は一連のものとしてグループ化され、関連する患者データが、診断を含む患者の医療チームからのメモとともに画像とともに保存されます。 その後、アクセス、追加、変更を可能にするソフトウェア ソリューションを通じて、DICOM プロトコルを使用してデータにアクセスできるようになります。

従来のバージョンの DICOM では、データにアクセスするための認証の使用が強制されていなかったため、DICOM サーバーへの接続を確立できる人は誰でもデータにアクセスしたり、データを変更したりできる可能性がありました。 アプライトのプレゼンテーションでは、DICOM を実行している 3,806 台のサーバーがインターネット経由で公的にアクセス可能であり、59 万人の患者に関するデータが含まれており、そのうちの 16 万件強には名前、生年月日、住所、社会保障番号などの個人を特定できる情報が含まれていると詳細に説明しました。

この調査では、インターネット経由でアクセスできるサーバーのうち、プロトコルの現在のバージョンで利用可能な認可および認証メカニズムを実装しているのはわずか 1% であることが判明しました。 関連するリスクを理解し、事前に措置を講じている組織は、患者と医療データを保護するために適切な認証とセキュリティ対策が講じられているネットワークに分割することにより、サーバーをパブリック アクセスから削除している可能性があることに注意することが重要です。

ヘルスケアは、HIPPA (米国)、GDPR (EU)、PIPEDA (カナダ) などの厳格な法律や規制がある分野です。したがって、これらの公開サーバー上でアクセス可能なレコードのうち 18.2 万件が保存されているのは驚くべきことです。アメリカ合衆国で。

関連する読書: GDPRがデータ保護のマイルストーンであった5つの理由

重要なシステムの保護

  データの悪用 これらのアクセス可能なサーバーからアクセスできることは、サイバー犯罪者に大きなチャンスをもたらします。 診断を公表すると脅して患者を恐喝する、データを改変して虚偽の診断を作成する、責任のある病院や他の医療提供者にどのデータが変更されたかについて身代金を要求する、患者の社会保障番号や個人情報を悪用する、またはそれらを使用するスピアフィッシング キャンペーンの情報は、そのようなデータがサイバー犯罪を収益化するために使用される可能性のあるいくつかの方法にすぎません。  

の問題 レガシーシステムの保護DICOM などの潜在的なセキュリティ問題が知られているものは、規制当局や立法者の注目を集めるべきです。 金銭的またはその他の罰則を課す権限を持つ規制当局が、これらの脆弱なシステムが医療データや個人データを保護するための適切なセキュリティ対策を講じていることの確認を組織に特に要求する場合、そのようなシステムを利用している企業が安全を確保する動機となるでしょう。彼ら。

ほんの数例を挙げると、公益事業、医療、海運など、多くの業界がレガシー システムの高額な置き換えの負担に苦しんでいます。 これらのシステムを交換するか、システムの交換が複雑すぎたり経済的に困難な場合には、適切な措置を講じることが重要です。 しなければなりません こういった過去のプロトコルに悩まされるのを避けるためにも、そうする必要があります。

あなたが行く前に: RSA –デジタルヘルスケアはセキュリティを満たしていますが、本当にそうしたいのでしょうか。

タイムスタンプ:

より多くの 私たちはセキュリティを生きる