医療分野のセキュリティニュース総まとめ 2023+24.1Q

  • このエントリーをはてなブックマークに追加
  • LINEで送る
               

医療分野のセキュリティニュース総まとめ 2022』の記事を公開してから時間が経ち、年末年始に執筆を予定していたにもかかわらず、あっという間に5月になってしまいました。

今回は、2023年の1年間と2024年第一四半期において、日本国内の医療分野で発生したセキュリティインシデント事例を振り返り、その傾向を分析してご紹介します。2022年のランサムウェアやEmotetの感染が目立った傾向から、新たに台頭した脅威とそれに対する対策について解説します。医療業界で働く皆様には、本記事が組織のセキュリティ対策を見直すきっかけとなれば幸いです。

ランサムウェア感染

発生日医療機関名公式発表/報道
2023/01/06社会福祉法人あじろぎ会 宇治病院不正アクセスによる情報流出の可能性に関するお知らせとお詫び
2023/11/13中津市民病院財務会計システムへの不正アクセスによる情報流出の可能性について
2024/02/27国分生協病院「画像管理サーバー」の障害発生について

ランサムウェア感染は、2022年は1年間で5件でしたが、2023年から2024年1Qにかけては3件と減少しました。また、各事例について、被害を受けた範囲がファイルサーバ等サーバ3台、財務会計システム、画像管理サーバーのみと限定されており、甚大な被害が出ることはありませんでした。

2022年から2023年にかけて、ランサムウェアをはじめとしたサイバーセキュリティ対策について、厚生労働省によって以下の取り組みが行われています。

  • 注意喚起『医療機関等におけるサイバーセキュリティ対策の強化について』の発表(2022年10月)
  • 医療機関向けセキュリティ教育支援ポータルサイト(2022年12月開設)を通じた、サイバーセキュリティ対策研修の実施や普及啓発
  • 2023年4月の医療法施行規則の改正により、サイバーセキュリティの確保について必要な措置を講じることや、立入検査でもサイバーセキュリティ確保のための取組状況を確認することを追加。取組状況の確認に使用される、医療機関におけるサイバーセキュリティ対策チェックリストでは、2024年度までにすべてのチェック項目への準拠を要求。

このような厚生労働省が主導した取り組みを通じ、医療業界のセキュリティレベルが底上げされたことも、ランサムウェア感染が減少の一因となっているのではないかと考えられます。

警察庁の発表によると、世間一般の動向としては、ランサムウェア被害は2022年に比べると2023年は減少しているものの、引き続き高い水準で推移しています。また、ランサムウェアによる被害のほか、組織のネットワークに侵入し、データを暗号化することなくデータを窃取した上で、組織に対して対価を要求する「ノーウェアランサム」と呼ばれる手口による被害が広がっており、引き続きこの手を攻撃には警戒をする必要がありそうです。

サポート詐欺

発生日医療機関名公式発表/報道
2023/04/04福岡徳洲会病院病院PCに「警告」、職員が「サポート窓口」へ電話すると…患者情報流出か
2023/08/26厚生中央病院サポート詐欺で職員宅PCが遠隔操作 – 厚生中央病院
2023/10/24三愛病院サポート詐欺でPC遠隔操作、内部に個人情報 – 三愛病院
2023/12/04足立東部病院サポート詐欺被害、PCを遠隔操作される – 足立東部病院

2023年に入り被害が目立ったのはサポート詐欺です。2022年にはわずか1件だけの発生でしたが、2023年には4件に増加しています。サポート詐欺とは、インターネットの閲覧中に、偽のセキュリティ警告等を表示し、ユーザーの不安を煽り、画面に記載されたサポート窓口に電話をかけさせ、遠隔操作ソフトをダウンロード・インストールさせたり、サポートの名目で金銭を騙し取ろうとする攻撃手法です。

サポート詐欺は人間心理をうまく突いた攻撃手法であり、技術的な対策だけで完全に防ぐことが難しいため、従業者がサポート詐欺の手口について理解することがまず重要です。IPAや警察庁からサポート詐欺に関する情報が公開されており、組織内での周知に役立ちます。

さらに、偽のセキュリティ警告が表示された際、警告に書かれている連絡先ではなく、組織内の通報窓口へ気軽に相談・報告できる環境の整備が重要です。MICIN社内でも、サポート詐欺に繋がる偽のセキュリティ警告が表示される事案が数件発生しましたが、従業者が迅速に社内の通報窓口へ報告したことで適切な対応を行うことができ、実害の発生を防ぐことができました。

不正アクセス

公表日医療機関名公式発表/報道
2023/05/10三重県立総合医療センターホームページへの不正アクセスによる書き込みについて
2023/10/26兵庫県立西宮病院県立西宮病院の看護師懲戒免職 医師のIDを無断で使い処方箋
2024/02/02北海道大学病院メールアカウントの不正使用によるフィッシングメールの送信について

不正アクセスの対象はホームページ、電子カルテ、メールアカウントと様々であり、それぞれ性質も異なる事案ですが、定期的に発生しています。適切なアカウント管理の維持が重要です。

システム障害

発生日医療機関名原因公式発表/報道
2023/07/26JCHO 金沢病院新システムへの移行作業中の人的ミスJCHO金沢病院、電子カルテシステムの障害で新規外来診療や救急診療を休診
2023/11/27富士宮市立病院ネットワーク機器障害富士宮市立病院でシステム障害、プリンターが使用できない状態で全科に影響
2023/12/01広島大学病院ネットワーク機器故障広島大学病院のシステム障害、原因は電子カルテシステムのネットワーク機器不具合
2024/01/31岩手県立中央病院ネットワークループ県立中央病院でシステム障害 一時電子カルテが使用できず混乱

電子カルテシステムの障害により、診療に影響が出るケースが数件確認されました。原因は人的ミスか機器故障のどちらかというのが傾向のようです。

内部不正による情報漏洩

公表日医療機関名公式発表/報道
2023/02/02近畿大学病院近畿大学病院で発生した診療情報の流出事案について
2023/02/28国立病院機構京都医療センター京都医療センター医師 カルテ情報漏洩で書類送検
2023/03/29社会医療法人財団 慈泉会 相澤病院患者ら3137人の個人情報が流出 病院の元職員が不正持ち出しか
2023/07/28徳山中央病院入院患者の情報漏えい、看護師を停職処分 徳山中央病院
2023/11/29神奈川県立精神医療センター患者の通院、共通知人に口外 神奈川県立精神医療センター主任看護師を減給
2024/02/02福山市民病院病院職員が入札期間中に情報漏えい 停職6か月の懲戒処分 落札業者に設計書 「良好な関係続けたかった」 広島・福山

2023年は、サポート詐欺とともに、内部不正による情報漏洩事案が目立ちました。IPAが発表する情報セキュリティ10大脅威(組織編)でも、内部不正による情報漏洩が近年順位を上げており、2024年版では第3位にランクインしました。医療分野においても、内部不正の脅威が身近に存在するようです。

具体的な事案としては、診療情報を知人に口外するケースや、ビジネス上価値のある多数の個人情報や設計書を漏洩させるケースがありました。これらの事案は、個人情報の取扱いにおける従業者の意識の低さや、アクセス管理の不備が原因として考えられます。

内部不正の対策としては、

  • 従業者へのセキュリティ教育を実施し、内部不正のリスクを認識させる
  • 情報のアクセス制御の強化や、監視システムの導入
  • USBメモリなどの情報機器の使用管理や物理的な保護
  • 就業規則における懲戒規定の制定や、内部通報窓口の設置

など、複数の対策を実施することで、不正のトライアングルと呼ばれる「動機」「機会」「正当化」を最小化していくことが必要となります。IPAが公開している「組織における内部不正防止ガイドライン」には内部不正への対策が詳しく記載されています。

記憶媒体の紛失・盗難

公表日医療機関名公式発表/報道
2023/01/23札幌医科大学付属病院札幌医科大学付属病院で患者の個人情報入りUSBメモリを紛失
2023/01/31兵庫県立がんセンター患者55人分の個人情報を紛失 兵庫県立がんセンター医師、USBに抽出 名前や病変の箇所など
2023/02/02岩手医科大付属病院岩手医科大病院、患者約1900人の情報入りUSB紛失
2023/03/03公立置賜総合病院公立置賜総合病院における個人情報を記録したUSBメモリの紛失について
2023/04/14国立病院機構浜田医療センター浜田医療センター 1320人分の個人情報保存のディスクを紛失
2023/04/21高知赤十字病院患者1,129 名の氏名や疾患名記録したUSBメモリ紛失、高知赤十字病院
2023/05/02兵庫医科大学病院当院職員所有のノートパソコン及びUSBメモリの盗難被害について(お詫び)
2023/07/24北海道大学病院北大病院 患者178人の個人情報入ったUSBメモリー紛失
2023/07/27札幌医科大学附属病院札幌医大病院でも3人の患者情報を記憶したUSBメモリ紛失と発表 情報管理徹底と再発防止に努める
2023/08/07国家公務員共済組合連合会 立川病院患者情報を記録したカメラが所在不明 – 立川病院
2023/09/06神奈川県立こども医療センター個人情報が保存されたUSBメモリの紛失について
2023/09/20福山市民病院福山市民病院で患者30人の個人情報紛失 診療部の職員が図書室利用で 広島
2023/09/29下仁田厚生病院個人情報USB紛失 患者2013人分の傷病名や保険者番号 群馬・下仁田厚生病院
2023/10/24公立甲賀病院手術の録画映像含むUSBメモリを紛失 – 公立甲賀病院
2023/11/29頴田病院委託先が患者情報を紛失、防犯カメラに誤廃棄時の映像 – 頴田病院
2023/12/12大館市立総合病院患者46人の個人情報紛失、大館市立総合病院 手術映像など記録したUSB廃棄か
2023/12/13射水市民病院射水市民病院 患者の個人情報が入ったUSBメモリー紛失
2023/12/15牛深市民病院委託企業が患者132名の情報記録したUSBメモリを紛失、牛深市民病院
2023/12/22国立病院機構茨城東病院患者個人情報を記録したUSBメモリの紛失について
2024/01/17横浜市立みなと赤十字病院横浜市の病院がUSBメモリ紛失 医師が私物にデータコピー、自宅に持ち出し パスワードロックの有無「不明確」
2024/01/24小平中央リハビリテーション病院個人情報含むUSBメモリ紛失も翌月発見、小平中央リハビリテーション病院

2022年から引き続き、記憶媒体の紛失・盗難の件数は依然として多い状況が続いています。医療分野における記憶媒体の使用方法として、患者情報等の機微な情報を扱うことが多いことから、紛失・盗難時の影響が大きいため、他分野以上に厳格な対策を講じる必要性があります。情報機器の利用・持ち出しに関する規程の策定や台帳での管理といった組織的な対策に加え、インシデントの発生を前提として、データの暗号化やアクセスパスワードの設定などによる対策が求められます。

その他原因による情報漏洩/情報漏洩の可能性

公表日医療機関名原因公式発表/報道
2023/01/16こうのす共生病院音声配信医師が診察をスマホアプリで生配信 1時間半以上気付かず 病院は謝罪、医師は依願退職
2023/02/15大阪はびきの医療センターメール誤送信大阪はびきの医療センター、メール誤送信で採用予定者のアドレス41件流出
2023/06/08東京都立多摩総合医療センター設定ミス臨床研修医受験者向け申込みフォームにおける個人情報の誤表示について (2023.6.8)
2023/09/01三重県立こころの医療センターFAX送信データの取り違え入院患者の個人情報漏えい 三重県立こころの医療センター
2023/09/19日本大学医学部付属板橋病院保存先の誤指定当院における個人情報漏えいについて
2023/09/28日本大学病院メール誤送信企業の健診結果を別企業へメールで誤送信 – 日大病院
2023/09/28慶応義塾大学病院管理者用URL誤公開電話診療による処方箋発行申込フォームをご利用いただいた皆様へ 個人情報管理上の不備に関するお詫びとご報告
2023/11/06JCHO 相模野病院メール誤送信1万2千名の健診情報を一部受診企業に誤送信、相模野病院
2023/12/27鹿児島市立病院メール誤設定「BccじゃなくToで送信されてる」…鹿児島市立病院が55人分のメルアド漏えい

誤送信や設定ミスなどの人的ミスが原因として目立ちました。人的ミスを完全になくすことは難しいため、ミスが発生しやすい業務はシステマチックな仕組みに変更し人の判断を介在させないようにしたり、送信内容には個人情報などの重要情報を最低限に抑えることで、万が一漏洩が発生しても被害を最小限に抑えたりといった工夫が必要です。

まとめ

2023年はランサムウェア感染が一定の落ち着きを見せ、前年猛威を振るったEmotetも1件も発生せずに終息しました。2024年には厚生労働省による「医療機関におけるサイバーセキュリティ確保事業」が予定されており、約2000の病院に対して、外部ネットワークとの接続の安全性の検証・検査や、オフライン・バックアップ体制の整備が実施されます。このような直接的な支援が各病院に対して実施されることで、さらなる技術的なセキュリティレベルの底上げが期待されます。

一方で、2023年はサポート詐欺や内部不正といった、人間心理を狙った攻撃や人によって引き起こされる攻撃といった、「人」にまつわる事案が目立ちました。これらの事案から、技術的対策だけではなく、従業員の教育や、セキュリティポリシーの強化、物理的なセキュリティ対策の徹底など、「人」に関する包括的な対策の必要性も、昨今の傾向から見えてきているのではないでしょうか。

SNSでもご購読できます。