医療分野におけるサイバー攻撃による被害額とその防止策

医療機関は、電子カルテ、ネットワーク接続型医療機器、遠隔医療、保険業務のワークフロー、クラウドベースのサービスなど、幅広い分野でデジタルトランスフォーメーションを加速させています。こうしたデジタル化は、医療へのアクセスを改善し、業務効率を高めますが、同時に攻撃対象領域も拡大させています。

医療分野におけるサイバー攻撃によるコストは、たった1件のインシデントがITシステム以外にも影響を及ぼす可能性があるため、特に高額になります。サイバー攻撃は、治療の遅延、処方箋や保険請求の混乱、保護対象医療情報(PHI)の漏洩、法的義務の発生、さらには患者の信頼の失墜などを引き起こす恐れがあります。このブログ記事では、こうした攻撃がなぜこれほど危険なのか、医療分野におけるサイバー攻撃のコストを押し上げる要因は何か、そしてどのような予防・復旧対策が影響を軽減できるのかについて解説します。

NAKIVOで身代金要求に

NAKIVOで身代金要求に"ノー"を

ランサムウェア攻撃後の迅速なデータ復旧には、バックアップを活用しましょう。多彩な復旧オプション、改ざん防止機能を備えたローカルおよびクラウドストレージ、バックアップデータのマルウェアスキャンなど、さまざまな機能を備えています。

医療分野におけるサイバー攻撃がなぜこれほど危険なのか

医療機関は、他の多くの業界とは異なるリスクプロファイルの下で運営されています。小売、金融、製造業などでシステム障害が発生した場合、その主な影響は多くの場合、財務面や業務面にとどまります。一方、医療分野では、システムの停止が臨床判断、緊急対応、さらには患者の予後に影響を及ぼす可能性があります。

病院や診療所では、電子健康記録(EHR)、電子カルテ(EMR)、検査システム、画像診断プラットフォーム、薬剤調剤ツール、さらには人工呼吸器、輸液ポンプ、磁気共鳴画像装置(MRI)、心電図モニターなどの接続機器など、相互に連携したシステムを活用して医療ケアを調整しています。もしマルウェアによって重要なシステムの一つが機能停止に陥ると、その影響は各部署に波及する可能性があります。

医療分野におけるサイバー攻撃は、次のような事態を招く可能性があります:

  • 手術の延期または中止
  • 救急車の迂回
  • デジタル患者記録へのアクセスが中断された
  • 診断や検査結果の遅れ
  • 薬剤の調剤遅延
  • 臨床チームの業務を遅らせる手作業によるワークフロー

機密性の高い患者データも、リスクを高めています。医療記録には、本人確認情報、保険番号、病歴、処方箋、請求情報、家族の連絡先などが含まれる場合があります。攻撃者は、この情報を悪用して、なりすまし、保険金詐欺、違法な処方行為、さらにはより巧妙な二次攻撃を行う可能性があります。

業務停止はこうしたリスクをさらに深刻化させます。スタッフが紙のカルテや手書きの指示書、オフラインでの連携に切り替えると、施設全体の業務が停滞してしまいます。患者の安全への影響こそが、医療分野におけるサイバーセキュリティの脅威を、他の多くのビジネスリスクよりも深刻なものにしているのです。

医療分野におけるサイバー攻撃の真のコスト

医療分野におけるサイバー攻撃によるコストは、身代金要求だけにとどまりません。その総コストには、インシデント対応、データ復旧、業務停止、診療への支障、規制上のリスク、訴訟、評判の低下、そして長期的なセキュリティ対策などが含まれます。

医療分野におけるデータ漏洩による損害額は、依然として全業界を通じて最も高い水準にある。IBMの2025年 “データ漏洩のコストに関する報告書” 同報告書は、医療業界が14年連続で情報漏洩による損害額が最も高い業界であると指摘しており、医療業界における情報漏洩の平均損害額は742万米ドル、検知から封じ込めまでの平均所要日数は279日となっている。

医療分野におけるサイバー攻撃によるコストには、通常、以下のものが含まれます:

  • 直接対応費用:フォレンジック調査、サイバーセキュリティ緊急対応、感染拡大の封じ込め、マルウェアの除去、システムの再構築、およびデータ復旧。
  • 業務への支障:予約のキャンセル、請求処理の遅延、処置の延期、診療能力の低下、および復旧チームによる残業の発生。
  • 臨床への影響:診断の遅れ、処方箋の発行遅延、救急車の迂回、および患者受け入れの遅延。
  • 規制および法的リスク:情報漏洩の通知、プライバシーに関する調査、潜在的な罰則および訴訟。
  • 身代金および恐喝による圧力:復号化、盗まれたデータの非開示、あるいはその両方のための支払いの要求。
  • 評判の低下:患者の離反、パートナーからの懸念、および紹介医や保険者からの信頼の低下。

医療分野におけるランサムウェア攻撃による被害は、攻撃者が暗号化とデータ窃取を組み合わせて行うことが多いため、特に深刻になりかねません。たとえ組織が身代金を支払ったとしても、システムが迅速に復旧する保証はなく、盗まれたデータが後日流出しないという保証もありません。また、身代金を支払うことはさらなる攻撃を助長することにもなり、以下の措置に代わるものであってはなりません。 検証済みの復旧戦略.

予防にかかるコストは、通常、重大なインシデント発生後の復旧コストよりも予測しやすいものです。セキュリティ対策、バックアップインフラ、テスト、ベンダーの監督、およびスタッフ研修には投資が必要ですが、これらによりダウンタイムを短縮し、横方向の拡散を抑制し、インシデント発生時の迅速な復旧を支援することができます。

実例:医療分野におけるサイバー攻撃

以下の事例は、医療分野におけるサイバー攻撃が、国家インフラ、地域での医療提供、および患者データの保護にどのような支障をきたすかを示しています。

チェンジ・ヘルスケアへのサイバー攻撃(2024年)

その チェンジ・ヘルスケアへのサイバー攻撃 これは、米国において最も重大な医療分野のサイバー攻撃の一つとなった。2024年2月、ALPHV/BlackCatと関連する攻撃者らは、不正入手した認証情報と、多要素認証(MFA)が導入されていなかったリモートアクセスポータルを利用してシステムへのアクセス権を取得した。その後、チェンジ・ヘルスケアは、医療システム全体にわたる保険請求処理、薬局取引、その他のバックエンドサービスに支障をきたしたネットワーク障害を確認した。

当初の草案が作成された後、この情報漏洩による影響の推定規模は拡大した。2025年8月時点で、米国保健社会福祉省の漏洩リストによると、この事件は約1億9,270万人に影響を及ぼしており、これは米国でこれまでに報告された医療データ漏洩事件としては最大規模のものとなっている。漏洩した情報には、健康保険の加入者ID、患者の診断情報、治療情報、社会保障番号、および請求コードが含まれているとみられている。

同社は2,200万米ドルの身代金を支払ったが、公表された情報や証言によれば、この支払いが復旧の負担やデータ漏洩のリスクを解消したわけではないことが明らかになった。医療提供者は、数か月にわたり、資金繰りの問題、保険金支払いの遅延、処方箋の発行中断、事務処理の滞りといった課題に直面した。

NHSにおけるランサムウェアによるシステム停止

英国の国民保健サービス(NHS)では、ランサムウェアが医療提供にどれほど広範囲にわたる影響を及ぼし得るかを示す、複数のサイバーインシデントが発生している。 2017年の”WannaCry”攻撃の際、少なくとも81のNHSトラストと603のプライマリケア機関およびその他のNHS関連組織が影響を受けた。NHSイングランドは、6,912件の予約がキャンセルされたことを確認し、合計では19,000件以上の予約がキャンセルされたと推定した。その後、保健・社会ケア省は、生産性の損失やIT復旧費用を含め、そのコストを9,200万ポンドと推定した。

さらに最近では、 2024年6月、Synnovisに対するランサムウェア攻撃、ロンドンの主要病院と提携している同社は、血液検査やその他の病理検査サービスに重大な支障をきたした。イングランド国民保健サービス(NHS)は、ロンドン南東部で予約や手術がキャンセルされたと報告しており、Synnovis社は、この攻撃により検体の処理能力が低下したと述べた。

これらの事例は、医療分野におけるサイバーセキュリティのリスクが個々の病院の枠を超えていることを示している。たった1つの共有サービス、病理検査事業者、あるいは技術サプライヤーが、複数の組織にわたる医療提供に支障をきたす可能性がある。

SingHealthのデータ漏洩

その 2018年のSingHealth情報漏洩事件 シンガポールでの事例は、医療分野におけるサイバー攻撃がランサムウェアやシステム停止にとどまらないことを示している。攻撃者は、2015年5月から2018年7月の間にSingHealthの専門外来クリニックやポリクリニックを受診した約150万人の患者の個人情報を盗み出した。また、約16万人の患者の処方薬記録にもアクセスした。

シンガポール保健省は、診断内容、検査結果、医師の所見が漏洩することはなく、医療サービスにも支障は生じなかったと報告した。システムの稼働停止には至らなかったとはいえ、この事件は、高度な攻撃者にとって医療データがいかに価値のあるものかを示す重要な事例である。

現在、医療業界を標的とした最も一般的なサイバー攻撃

医療分野におけるサイバーセキュリティ上の脅威は、通常、他の業界で見られるのと同じ弱点を悪用します。具体的には、認証情報、電子メール、パッチが適用されていないシステム、過度なアクセス権限、およびサードパーティへの依存などです。違いは、医療環境では、レガシーシステム、臨床業務の稼働時間要件、ネットワークに接続された医療機器、そして機密性の高い患者データが組み合わさっているため、セキュリティ確保がより困難であるという点です。

ランサムウェア

ランサムウェアは、医療システムにとって依然として最も甚大な被害をもたらす脅威の一つである。 サービスとしてのランサムウェア (RaaS)は攻撃者の参入障壁を下げた一方で、二重恐喝の手法は、暗号化とデータ窃取を組み合わせることで、被害者への圧力を強めている。

典型的な 医療分野を標的としたランサムウェア 攻撃には、以下の手順が含まれる場合があります:

  1. フィッシング、認証情報の盗用、セキュリティ対策が不十分な仮想プライベートネットワーク(VPN)やリモートデスクトッププロトコル(RDP)サービス、あるいはパッチが適用されていないサーバーなどを通じて、初期アクセス権を取得する。
  2. 権限を昇格させ、ネットワーク内を横方向に移動する。
  3. セキュリティツールを無効にする、シャドウコピーを削除する、またはバックアップを標的にする。
  4. サーバー、EHR/EMRシステム、ファイル共有、画像診断システム、または接続されたワークロード上のデータを暗号化します。
  5. 復号化の対価、盗まれたデータの非開示、あるいはその両方を要求する。

大規模なデータ窃取攻撃は、暗号化やシステム障害を引き起こすことよりも、患者の機密データの窃取を主目的としています。この種の医療分野におけるサイバーセキュリティ攻撃は、保険金詐欺、なりすまし、国家によるスパイ活動、および医療記録やその他の保護対象となる健康情報の闇市場での販売を目的としています。

ランサムウェアは必ずしもデータを恒久的に”破壊”するわけではありませんが、システムを利用不能にしたり、ファイルを破損させたり、復元ポイントを削除したりして、クリーンなバックアップやレプリカが復元されるまで業務に支障をきたす可能性があります。そのため、バックアップの隔離、不変性、および復旧テストが不可欠なのです。

サプライチェーン攻撃

医療機関は、請求業務、病理検査サービス、放射線診断システム、クラウド型アプリケーション、医療機器、マネージドITサービス、ネットワーク機器などにおいて、サードパーティベンダーに依存しています。この依存関係はサプライチェーン上のリスクを生み出しており、1つのプロバイダーが侵害されただけで、多くの医療機関の顧客に影響が及ぶ可能性があるからです。

サプライチェーン攻撃には、次のようなものが含まれます:

  • 改ざんされたソフトウェアの更新プログラム
  • 乗っ取られたリモートアクセスアカウント
  • ベンダーシステムのバックドア
  • マネージドサービスプロバイダーや共有プラットフォームを介して拡散するランサムウェア
  • 請求、保険金請求、病理検査、またはクラウドサービスプロバイダーからのデータ盗難

病院側としては、ベンダーのセキュリティ対策の実態を十分に把握できていない場合もあるが、攻撃者はこうした依存関係を熟知している。たった1社の脆弱なベンダーが存在するだけで、地域全体にわたる患者データ、保険請求業務、あるいは臨床サービスへの侵入経路が生まれてしまう可能性がある。

フィッシング、BEC、および認証情報の盗難

フィッシング これは依然として、医療ネットワークに侵入する最も簡単な手段の一つです。攻撃者は、ユーザーに悪意のある添付ファイルを開かせたり、リンクをクリックさせたり、偽のログインページで認証情報を入力させたりするよう仕向ける詐欺メールを送信します。医療従事者は、患者、業者、保険会社、検査機関、および社内の各部門からの緊急の連絡を扱うため、頻繁に標的となります。

ビジネスメール詐欺(BEC)は、より標的を絞った形態のメール詐欺です。BEC攻撃では、攻撃者が経営幹部、サプライヤー、支払先、または信頼できるパートナーを装い、支払いの振り替えを行わせたり、機密ファイルの提供を要求したり、従業員を騙して不正行為を承認させたりします。

盗まれた認証情報は、EHR/EMRシステム、請求プラットフォーム、クラウドサービス、仮想化インフラ、あるいはリモートアクセスポータルへのアクセスにも悪用される可能性があります。多要素認証(MFA)、最小権限の原則に基づくアクセス制御、および監視体制が整っていない場合、たった1つのアカウントが侵害されただけで、ランサムウェアの展開やデータ窃取の起点となる恐れがあります。

IoTおよび医療機器の脆弱性悪用

病院では、輸液ポンプ、患者モニター、コンピュータ断層撮影(CT)スキャナー、MRI装置、人工呼吸器、ナースコールシステム、画像アーカイブ・通信システム(PACS)ワークステーションなど、数千台もの接続デバイスが使用されています。その多くは、”医療用モノのインターネット(IoMT)”の一部であり、これはモニタリング、診断、医療提供に用いられる、医療分野に特化した接続デバイスのカテゴリーです。

これらのシステムは、臨床ワークフローを支えていることや、専用のファームウェアに依存していること、あるいはベンダーの認証要件を満たさなければならないことから、パッチの適用が困難な場合があります。攻撃者は、ハードコードされたパスワード、脆弱なファームウェア、暗号化されていないプロトコル、およびServer Message Block(SMB)、RDP、またはTelnet。

攻撃者は、ハードコードされたパスワード、暗号化されていないプロトコル、脆弱性のあるファームウェア、および公開されているサービスを悪用する(SMB(RDP、Telnetなど)。ほとんどの場合、攻撃者はデバイス自体を標的とするのではなく、さらなる横方向の移動のための侵入経路として利用します。攻撃者は、これらのデバイスを、セキュリティが厳重に管理された病院ネットワークへの侵入経路として利用します。その後、データを破壊するためにランサムウェアが展開される可能性があります。

多くの場合、攻撃者はデバイスの医療機能を直接制御する必要はありません。セキュリティ対策が不十分なデバイスを足掛かりとして、持続的な侵入、横方向の移動、情報収集、そして最終的にはランサムウェアの展開を行うことができます。

医療分野におけるサイバー攻撃の防止策

医療分野のサイバーセキュリティは、攻撃の発生確率と影響の両方を低減すべきである。あらゆるインシデントを防止できる単一のツールは存在しないが、多層的な対策により、脅威が臨床的あるいは財務的な危機に発展する前に封じ込めることができる。

医療分野におけるサイバー攻撃を防ぐため、組織は以下の対策を優先的に実施すべきです:

  1. IDセキュリティを強化する。 電子メール、リモートアクセス、特権アカウント、クラウドサービス、および管理コンソールには、多要素認証(MFA)を必須とします。ロールベースのアクセス制御(RBAC)と最小権限の原則を適用し、ユーザーが必要なシステムやデータにのみアクセスできるようにします。
  2. エンドポイントとサーバーを保護します。 ウイルス対策ソフトウェア、エンドポイント検出・対応(EDR)ツール、および行動監視を導入し、不審な活動を検知します。その対象範囲を、臨床スタッフや管理スタッフが使用するサーバー、仮想マシン、クラウドワークロード、およびエンドポイントにまで拡大します。
  3. 安全なメールおよびコラボレーションツール。 スパム対策フィルタリング、フィッシング対策、悪意のある添付ファイルのスキャン、ドメイン認証、およびユーザー報告のワークフローを活用してください。
  4. システムにパッチを適用し、セキュリティを強化する。 オペレーティングシステム、アプリケーション、ハイパーバイザー、ネットワーク機器、およびインターネットに公開されているサービスに対して、セキュリティ更新プログラムを定期的に適用してください。既知の悪用されている脆弱性や、外部に公開されているシステムを優先的に対処してください。
  5. ネットワークをセグメント分けする。 臨床システム、管理ネットワーク、来客用Wi-Fi、医療機器、バックアップインフラ、および管理インターフェースを分離します。セグメンテーションを行うことで、アカウントやエンドポイントが侵害された際の横方向の拡散を抑制できます。
  6. 医療機器およびIoMTデバイスのセキュリティを確保する。 接続されたデバイスのインベントリを管理し、ファームウェアのバージョンを追跡し、リモートアクセスを制限し、不要なサービスを無効にし、迅速にパッチを適用できないデバイスを隔離してください。
  7. 利用者を定期的に訓練する。 フィッシング、BEC、不審な添付ファイル、認証情報の盗難、緊急支払いを装った詐欺など、医療現場の業務フローを反映したセキュリティ意識向上研修を実施してください。不審な活動を報告する手続きを簡素化し、報告したことを理由に不利益な扱いを受けない体制を整えてください。
  8. 環境を監視する。 一元化されたロギング、異常検知、セキュリティ情報およびイベント管理(SIEM)ツール、あるいはマネージド検知サービスを利用して、 インフラストラクチャを監視する そして、異常な挙動を早期に検知する。
  9. サードパーティのリスクを評価する。 請求、病理検査、クラウド、EHR/EMR、マネージドITなどの重要なプロバイダーについて、ベンダーへのアクセス権限、セキュリティ要件、情報漏洩時の通知条件、および復旧に関する期待事項を見直してください。
  10. 対応計画および復旧計画を策定する。 維持する インシデント対応 また、役割、エスカレーション手順、連絡手順、封じ込め措置、復旧の優先順位を定めた災害復旧計画も策定してください。これらの計画は定期的にテストを行ってください。

バックアップと災害復旧がサイバー攻撃によるコストをどのように削減するか

バックアップと 災害復旧 これらは最初の侵入を阻止することはできませんが、インシデント発生後のサイバー攻撃によるコストを大幅に削減することは可能です。正常で復元可能なバックアップがあれば、組織は身代金の支払いに頼る事態を回避し、ダウンタイムを短縮し、重要なサービスを管理された手順で復旧させることができます。

医療分野の復興戦略には、以下の要素を含めるべきである:

  • 物理サーバー、仮想マシン、データベース、ファイル共有、EHR/EMRの関連システム、およびクラウドワークロードを含む、重要なシステムに対する定期的なバックアップ
  • 臨床、法的、および運用上の要件に沿ったバックアップのスケジュール設定および保存期間ポリシー
  • 攻撃者が本番環境の認証情報を改ざんしたり削除したりできない、不変または隔離されたバックアップコピー
  • その 3-2-1バックアップルール、異なるストレージタイプにまたがって複数のバックアップコピーを保持し、少なくとも1つのオフサイトまたは隔離されたコピーを保持すること
  • バックアップが、許容可能な復旧時間目標(RTO)および復旧時点目標(RPO)の範囲内で復元できることを確認するための復旧テスト
  • ランサムウェア、データ破損、データセンターの停止、ベンダーのサービス停止、およびクラウドサービスの障害といったシナリオに対する、文書化された復旧ワークフロー

インシデント対応計画と災害復旧計画は連携して機能すべきです。インシデント対応計画では、サイバー攻撃を検知、封じ込め、報告する方法を明記する必要があります。災害復旧計画では、優先度の高いワークロードを復旧する方法、フェイルオーバーや復旧を承認する責任者、ダウンタイム中の臨床チームの対応、および本番環境への復帰前に復旧したシステムを検証する方法を定義する必要があります。

予防的なサイバーセキュリティ対策にかかる費用は、大規模なサイバー攻撃が発生した場合に生じる財務的・法的影響や患者ケアへの影響に比べ、通常は予算を立てやすいものです。最も回復力の高い組織は、インシデントが発生する前に投資を行い、必要になる前に復旧テストを実施し、バックアップや災害復旧を患者の安全確保計画の一環として位置づけています。

結論

医療機関は、臨床業務と同じくらいの緊急性をもってデジタルシステムを保護しなければなりません。サイバー攻撃は、医療サービスの提供を妨げ、機密データを流出させ、収益サイクルを遅らせ、患者、パートナー、規制当局との間で長期的な信頼問題を引き起こす恐れがあります。

最も効果的な戦略は、多層的なアプローチです。具体的には、厳格なID管理、電子メールセキュリティ、パッチ適用、ネットワークのセグメンテーション、医療機器の保護、ベンダーの監督、スタッフへの研修、監視、インシデント対応、そして実証済みのバックアップおよび災害復旧体制などが挙げられます。これらの対策によってすべての脅威を排除できるわけではありませんが、医療分野におけるサイバー攻撃による被害を軽減し、インシデント発生時に組織がより迅速に復旧できるよう支援することができます。

試してみてください NAKIVO Backup & Replication

試してみてください NAKIVO Backup & Replication

無料トライアルを利用して、本ソリューションのデータ保護機能をすべてお試しください。15日間無料。機能や容量の制限は一切ありません。クレジットカードも不要です。

よくある質問

なぜ医療分野におけるサイバー攻撃によるコストはこれほど高額になるのでしょうか?

医療分野におけるサイバー攻撃によるコストが高額になるのは、インシデントによって、ITシステムの復旧、診療業務の停止、法的リスク、情報漏洩の通知、身代金要求の圧力、そして評判の低下といった要素が複合的に生じるためです。多くの業界とは異なり、医療分野では、電子カルテ、検査プラットフォーム、投薬ワークフローなどのシステムが利用できなくなった場合、患者の安全に関するリスクにも直面することになります。

医療分野における最大のサイバーセキュリティ上の脅威とは何でしょうか?

ランサムウェアは、システムを暗号化し、医療提供を妨げ、組織に迅速な支払いを強いる可能性があるため、医療分野において最も甚大な被害をもたらすサイバーセキュリティ上の脅威の一つです。フィッシング、認証情報の盗難、サプライチェーン攻撃、医療機器の脆弱性悪用も、多くの場合、攻撃の最初の侵入経路となるため、主要なリスクとなっています。

医療機関はどのようにしてサイバー攻撃を防ぐことができるでしょうか?

医療機関は、多要素認証、エンドポイント検知・対応、電子メールセキュリティ、パッチ適用、ネットワークのセグメンテーション、アクセス制御、および定期的なセキュリティ意識向上研修を活用することで、サイバー攻撃のリスクを低減することができます。また、システムを継続的に監視し、重要なサードパーティベンダーのセキュリティ状況を評価する必要があります。

バックアップは、医療分野におけるランサムウェア攻撃によるコストをどのように削減するのでしょうか?

バックアップは、医療機関に対し、攻撃者への支払いに依存しない復旧手段を提供することで、ランサムウェアによるコストを削減します。バックアップを効果的に機能させるためには、定期的にテストを行い、隔離または不変の状態に保ち、復旧時間目標(RTO)および復旧時点目標(RPO)に合致させる必要があります。

医療分野のサイバーセキュリティにおいて、災害復旧はなぜ重要なのでしょうか?

医療分野におけるサイバー攻撃は、臨床システム、請求業務、診断、患者向けサービスに支障をきたす可能性があるため、災害復旧は重要です。実証済みの災害復旧計画があれば、攻撃を受けた際にも、チームは優先度の高いシステムをより迅速に復旧させ、ダウンタイムを短縮し、業務の継続性を維持することができます。

関連記事