Eyebrow Text
ホワイトペーパー
Title
ファイアウォールの内外における医療セキュリティの強化
Subtitle
統合アイデンティティおよびアクセス管理で侵害を防止する方法
title
目次
theme
default

ファイアウォールの内外における医療サイバーセキュリティの強化

医療業界は引き続きサイバー攻撃の主要な標的となっています。2023年のPing Identity Breach Report(旧ForgeRock)によると、医療業界は5年以上にわたりサイバー犯罪者に最も狙われている業界です。1 この傾向は2024年も続いており、大規模な混乱を引き起こす注目度の高い攻撃が発生しています。2 Blackcatランサムウェアグループが実行したある侵害では、最大で米国人の3分の1に影響が及び、重大な財務的および業務上の影響をもたらしました。医療提供者にとっては、混乱による損失が1日あたり最大10億ドルに達しました。また別の攻撃では、140の病院でサービスが停止し、電子健康記録へのアクセスが遮断され、患者ケアが遅延しました。

stat
37%
body
医療機関のうち、サイバー攻撃への備えができていない割合3

医療業界における準備不足

KLASによると、「[医療]組織はサイバーセキュリティへの取り組みにおいて、一般的に予防的というより事後対応型である」とされています。脅威の状況が拡大する中、医療機関の3分の1以上が依然としてサイバー攻撃への備えができていません。特に、ランサムウェア攻撃を受けた組織の34%が患者データの復旧に失敗していることを踏まえると、この準備不足は深刻です。これらの攻撃による影響は甚大です。Journal of mHealthによると、「2023年にサイバー攻撃を経験した医療機関の88%のうち、およそ20%~30%がその結果として死亡者数の増加を報告している」とされています。4

最大の敵は不正アクセス

不正アクセスは依然として、医療業界におけるデータ侵害の主な攻撃経路です。2024年版Verizon Data Breach Investigations Reportでは、「盗まれた認証情報の使用が引き続きSystem Intrusionパターンを支配している」と報告されています。5 2024年に発生した最も重大な医療侵害はその顕著な例であり、Multi-Factor Authentication(MFA)の欠如により不正アクセスが容易になり、全国規模のシステム停止と機密性の高い患者データの漏えいにつながりました。本ホワイトペーパー執筆時点で、この単一の侵害による損失は当該組織にとって24億5,000万ドルを超えると推定されています。6

stat
24億5,000万ドル
body
2024年にALPHV/BlackCatによって実行された医療機関へのランサムウェア攻撃は、24億5,000万ドルを超える損失が見込まれています。7

1 2023 ForgeRock Identity Breach Report:露出した1つのパスワードが引き金に

2 https://www.pingidentity.com/en/resources/blog/post/healthcare-cyberattacks-security.html

3 https://www.healthcaredive.com/news/healthcare-ransomware-cyberattack-impacts-patient-care-software-advice/716971/#:~:text=from%20your%20inbox.,More%20than%20a%20third%20of%20healthcare%20organizations%20aren't%20prepared,new%20survey%20from%20Software%20Advice.

4 https://thejournalofmhealth.com/the-link-between-health-care-cyberattacks-and-patient-mortality/

5 https://www.verizon.com/business/resources/reports/dbir/

6 https://www.beckershospitalreview.com/cybersecurity/change-healthcare-cyberattack-costs-soar-may-hit-2-45b.html#:~:text=UnitedHealth%20Group%20expects%20costs%20associated,at%20%241.6%20billion%20this%20year.

7 https://www.beckershospitalreview.com/cybersecurity/change-healthcare-cyberattack-costs-soar-may-hit-2-45b.html#:~:text=UnitedHealth%20Group%20expects%20costs%20associated,at%20%241.6%20billion%20this%20year

内部およびサードパーティの脅威

Morningstarによると、医療機関の55%が従業員に対し、職務上必要以上のデータへのアクセスを許可しています。これが、内部関係者が侵害の第2の原因となっている理由と考えられます。8 これは、より厳格なアイデンティティおよびデータガバナンス対策の必要性を浮き彫りにしています。9

stat
55%
body
医療機関のうち、従業員に職務上必要以上のデータへのアクセスを許可している割合12

さらに、Pingの2023 Breach Reportによると、2022年に発生した最大規模の医療データ侵害の90%がサードパーティベンダーに関連していました。10 デジタルヘルスのエコシステムとサービスが相互接続されている性質上、サードパーティのエンドポイントを通じて拡散する侵害を防ぐためには、強固なリスク管理が不可欠です。

8 https://www.verizon.com/business/resources/reports/dbir/

9 https://www.verizon.com/business/resources/reports/dbir/

10 2023 ForgeRock Identity Breach Report:露出した1つのパスワードが引き金に

EHRセキュリティ機能のギャップ

電子健康記録(EHR)システムは、患者情報の管理と医療プロセスの効率化に不可欠なツールです。しかし、アクセスおよび認可をEHRのみに依存することは、医療機関に重大なリスクをもたらします。EHRのネイティブなセキュリティ機能には、侵害や不正行為の防止に不可欠な高度なアイデンティティおよびアクセス管理(IAM)機能が欠けています。例えば、包括的な本人確認や、ボット検知、不審なデバイス検知といった高度な脅威検知機能が備わっていません。また、現代の医療環境における動的なアクセスニーズに対応するために必要なきめ細かさや柔軟性も不足しています。そのため、医療機関は包括的なセキュリティを確保するために、EHRを専用に設計されたIAMソリューションと統合する必要があります。詳細は統合セクションをご参照ください。

統合アイデンティティセキュリティ戦略は医療サイバー防御に不可欠

2024年の重大な侵害は、医療分野における脆弱性を浮き彫りにし、強固で統合されたアイデンティティおよびアクセス管理(IAM)ならびにアイデンティティガバナンスおよび管理(IGA)戦略の重要性を強調しています。

今日の医療環境では、従来型のセキュリティモデルでは高度化するサイバー脅威に対抗するには不十分です。絶えず進化する攻撃状況に対応するには、暗黙の信頼を一切与えず、高度なアイデンティティソリューションを通じて継続的に評価するという最新のアプローチが求められます。医療リーダーは、業務を保護し、機密データを守り、以下のような規制やガイドラインを順守するために、IGAを含む包括的なIAMプラットフォームを導入することが不可欠です。

stat
96%
body
医療業界の経営層のうち、自組織の長期的な成功は次世代コンピューティングに依存すると回答した割合(その中で暗号化とサイバーセキュリティが最優先)11
primary-link
primary-link-text
primary-link-title

11 https://newsroom.accenture.com/news/more-than-80-percent-of-healthcare-executives-expect-the-metaverse-will-have-a-positive-impact-on-their-organizations-according-to-a-new-accenture-report.htm

Ping IdentityのIAMおよびIGAに対する統合アプローチは、包括的かつ適応型でポリシーベースのソリューションにより、ユーザーエクスペリエンスを損なうことなくサイバー攻撃を防止したい医療機関にとって最適な選択肢です。

Ping Identity Platformは、進化し続けるサイバー脅威に対するエンドツーエンドでスケーラブルかつリアルタイムの保護を提供し、デジタル化が進む環境において医療情報の完全性と機密性を維持するために不可欠です。

Architectural diagram illustrating Ping Identity's AI-powered identity management ecosystem.

Ping Identityで具体的な成果を実現

stat
$19.2M
body
350億ドル規模の組織が、PingOne Verifyにより年間1,920万ドルの不正コストを削減
primary-link
primary-link-text
primary-link-title
stat
120%
body
あるソフトウェアプラットフォームベンダーは、PingOne Protectにより不正検知率を120%向上させ、新規アカウント不正による損失を削減
primary-link
primary-link-text
primary-link-title
centered
false
heading
ユーザー登録は増加。ユーザーの不満は減少。
body

約30,000人の居住者を抱えるシニア向け居住施設が、PingのProtectおよびPasswordless Authenticationソリューションを導入:

  • 居住者の登録数およびモバイルアプリの利用率が向上
  • ユーザーの不満と離脱を削減
  • テクニカルサポートおよびパスワードリセットにかかるコストを削減

医療業界におけるアイデンティティセキュリティの5つの柱

医療機関のリーダーが、ファイアウォールの内外からの侵害、不正行為、ランサムウェアに対して万全の防御を実現するには、以下の5つのアイデンティティ主導型サイバーセキュリティの柱が不可欠です。

1. 分断されたシステムおよびEHRの統合と強化

課題
断片化したシステム、ポイントソリューション、複数のEHRで構成される医療IT環境は、サイバー犯罪者にとって複数の侵入口となるなど、多くの脆弱性を抱えています。データサイロの存在により、一貫したセキュリティポリシーの実装や、組織全体にわたるユーザーアクセスの追跡が困難になります。この可視性とアクセス制御の欠如は、過剰な権限付与、不正アクセス、内部脅威につながる可能性があります。

ソリューション
Ping Identityの統合型エンタープライズグレードIAMプラットフォームは、分断されたハイブリッドIT環境およびポイントソリューションを統合します。本プラットフォームは、動的認可およびきめ細かなアクセス制御を備え、EHRシステムへの安全かつコンプライアンスに準拠したアクセスを実現し、HITECHのプライバシーおよびセキュリティ規定をサポートします。また、ポリシーベースのアクセス制御(PBAC)および統合機能により、安全かつシームレスなデータ交換を可能にし、TEFCAの相互運用性目標との整合を図ります。さらに、Ping IdentityのAPIセキュリティおよびアクセス管理ソリューションは、電子医療情報(EHI)への安全なデータ交換ときめ細かなアクセス制御を実現し、CMSおよびCures Actの相互運用性およびデータ保護要件を支援します。

Ping Identityにより、次のことが可能になります。

Architectural overview of a unified identity and security ecosystem. It uses a top-down flow to show how users and signals connect to various environments.

検討すべき重要な統合機能

item-1-icon
decorative icon
item-1-icon-alt
装飾アイコン
item-1-title
1. アイデンティティゲートウェイ
item-1-description
アイデンティティゲートウェイは、認証および認可を管理する中央アクセスポイントとして機能し、複数のシステムを単一のアイデンティティフレームワークの下で統合します。これにより、医療提供者はセキュリティやユーザー体験を損なうことなく、患者記録、臨床アプリケーション、その他の重要なサービスへ安全にアクセスできます。OAuth、OpenID Connect、SAMLなどの標準化されたプロトコルやAPIsを活用することで、アイデンティティゲートウェイは多様なシステム間の相互運用性とデータ共有を促進し、業務効率と患者ケアの向上を実現します。
item-2-icon
decorative icon
item-2-icon-alt
装飾アイコン
item-2-title
2. 集中型ディレクトリ
item-2-description
集中型ユーザーディレクトリは、ユーザーアイデンティティおよびアクセス権限を管理する統合リポジトリを提供することで、分断されたITシステムの統合を支援します。ユーザー情報を単一の場所に集約することで、すべての統合システムにおいて一貫性があり最新のユーザーデータを確保し、ユーザー管理を簡素化するとともに管理負荷を軽減します。この集中化により、アプリケーションやサービスは同一のユーザーディレクトリを参照して本人確認を行うことができ、シームレスな認証および認可プロセスを実現します。その結果、シングルサインオン(SSO)の実現、一貫したアクセスポリシーの適用、各種システムにおけるユーザーアカウントのプロビジョニングおよびデプロビジョニングの容易化が可能となり、セキュリティと効率性を向上させ、統合されたIT環境を構築します。
item-3-icon
decorative icon
item-3-icon-alt
装飾アイコン
item-3-title
3. ライフサイクル管理
item-3-description
医療分野におけるライフサイクル管理とは、アイデンティティの作成およびプロビジョニングから、変更、最終的なデプロビジョニングに至るまで、ライフサイクル全体を包括的に管理するプロセスを指します。この機能は、従業員、医療提供者、患者を効率的にプロビジョニングし、各個人が常に必要なリソースへ適切にアクセスできるようにするために不可欠です。効果的なライフサイクル管理は、電子健康記録(EHR)およびFast Healthcare Interoperability Resources(FHIR)の複数インターフェースをサポートし、システム間のシームレスなデータ交換と相互運用性を実現します。これにより、業務効率が向上するだけでなく、セキュリティとコンプライアンスを強化し、患者ケア全体の質を高めます。
item-4-icon
decorative icon
item-4-icon-alt
装飾アイコン
item-4-title
4. 標準規格への準拠
item-4-description
オープン標準とは、異なるシステムやテクノロジー間の相互運用性および互換性を確保するために公開されている仕様を指します。医療機関にとって、オープン標準をサポートするIAMプロバイダーと連携することは、シームレスな統合と安全なデータ交換を実現する上で極めて重要です。レガシーSAMLへの完全対応と、カスタムSAML統合をサポートする柔軟性により、既存システムと新しいアプリケーション間の効果的な連携が可能になります。さらに、OpenID Connect(OIDC)およびOAuthへの完全対応により、安全でスケーラブルなアクセス管理を実現します。FHIRおよびSMART on FHIR標準への包括的な対応は、医療データの効率的かつ相互運用可能な交換を可能にし、医療提供および業務効率の向上を支援します。
item-5-icon
decorative icon
item-5-icon-alt
装飾アイコン
item-5-title
5. ポリシーベースのアクセス制御(PBAC)
item-5-description
ポリシーベースのアクセス制御(PBAC)は、組織によって定義されたポリシーに基づいてリソースへのアクセスを制御する手法です。このアプローチは、Role-Based Access Control(RBAC)やAttribute-Based Access Control(ABAC)といった従来のアクセス制御方式と比較して、より柔軟でコンテキストを考慮した制御が可能です。PBACは、ユーザーの役割、属性、環境条件、実行されるアクションなど、さまざまな要素を考慮してアクセス権を決定します。
item-6-icon
decorative icon
item-6-icon-alt
装飾アイコン
item-6-title
6. シングルサインオン
item-6-description
Single Sign-On(SSO)は、単一のログイン認証情報で複数のITシステムやアプリケーションにアクセスできるようにする認証プロセスです。ユーザーが一度のログインですべての統合システムにシームレスにアクセスできるようにすることで、SSOはユーザー体験を簡素化し、生産性を向上させます。ユーザーは複数のパスワードを記憶・管理する必要がありません。この統合アクセスの仕組みは、パスワード関連の侵害リスクを低減することでセキュリティを強化するだけでなく、IT管理者が多様なシステム全体にわたってセキュリティポリシーを一元的に管理・適用することを可能にします。SAML、OAuth、OpenID Connectなどのアイデンティティフェデレーションプロトコルを活用することで、SSOは分散したITシステムの統合を促進し、統一された効率的な認証環境を実現します。
item-7-icon
decorative icon
item-7-icon-alt
装飾アイコン
item-7-title
7. APIセキュリティ
item-7-description
APIセキュリティは、アプリケーションとデータを保護するために不可欠であり、強力な認証、認可、暗号化などの戦略を含みます。OAuth、API Keys、JWTsなどの標準を活用することで、安全なアクセスとデータ伝送を確保できます。レート制限、入力検証、包括的なログ取得を実装することで、脅威を軽減し、APIの利用状況を監視できます。APIゲートウェイなどのツールはセキュリティ管理を一元化し、セキュアなコーディング手法や定期的な監査は脆弱性の防止に役立ちます。
item-8-icon
decorative icon
item-8-icon-alt
装飾アイコン
item-8-title
8. IoMT / エッジセキュリティ
item-8-description
エッジセキュリティとは、Internet of Medical Things(IoMT)デバイスなど、データが生成・利用される場所に近いネットワークのエッジでデータやアプリケーションを保護することを指します。医療機関にとって、エッジセキュリティを提供するIAMプロバイダーと連携することは、機微情報を保護し、接続された医療機器の完全性を確保するうえで極めて重要です。エッジでデータと運用を保護することで、異なるシステムやデバイス間を移動する機微情報を安全に守りながら、分散したITシステムの統合を促進できます。エッジセキュリティは、分散ネットワーク全体でデータの完全性とプライバシーを維持し、さまざまなアプリケーションやサービス間のシームレスかつ安全な通信を実現します。

2. ゼロトラストセキュリティフレームワークのサポート

課題
リモートワーク、リモート患者モニタリング(RPM)などのIoMTの普及、そしてエンドポイントの増加により、従来の医療向けセキュリティモデルは時代遅れになっています。境界型セキュリティアプローチでは、悪意のある攻撃者を十分に防ぐことができません。医療機関には、暗黙の信頼をもはや前提とせず、モダンなアイデンティティによって継続的に評価を行う、現代的なセキュリティアプローチが求められています。

さらに問題を複雑にしているのは、アイデンティティ管理の可視性不足が、IT環境全体にわたるユーザーアクセスの把握と制御において重大な組織的盲点を生み出していることです。この監視不足は、検知されないアクセス異常、不正な権限付与、内部脅威などの攻撃ベクトルに対する脆弱性の増大につながる可能性があります。

ソリューション
Ping Identity Platformを活用することで、新しいベンダーソリューションを容易に統合し、組織全体のアクセス監視を強化し、ベストオブブリードのアクセス管理手法を取り入れることにより、Zero Trustの実現に伴う負担を軽減できます。たとえば、Ping IdentityのMFA、パスワードレス認証、SSOソリューションは、PHIへの安全なアクセスを確保し、HIPAAのアクセス制御およびデータ保護基準への準拠を支援します。さらに、動的認可およびきめ細かなアクセス制御により、ハイブリッドITシステムへの安全かつコンプライアンスに準拠したアクセスを実現し、HITECHのプライバシーおよびセキュリティ要件をサポートします。また、高度な監視ツールと統合機能により、医療機関は不審なアクティビティを検知・対応でき、NIST SP 800-83に示される継続的な監視および改善要件を支援します。

Ping Identityで実現できること:

Zero Trust Framework represented as a circular model connected to several key pillars of digital security.

検討すべき重要なZero Trust機能

item-1-icon
decorative icon
item-1-icon-alt
装飾アイコン
item-1-title
1. Multi-Factor Authentication(すべてのユーザータイプ向け)
item-1-description

Multi-Factor Authentication(MFA)は、消費者、従業員、パートナーに対し、パスワードに加えて指紋やセキュリティトークンなどの追加の認証要素を要求することで、セキュリティを強化します。この多層的なアプローチにより、1つの認証情報が侵害された場合でも、他の必要な要素がなければ不正アクセスを防止できます。

MFAの導入は、機微データの保護に不可欠なゼロトラストフレームワークにおいて、セキュリティを大幅に強化します。ユーザー固有の複数の認証情報を要求することで、ハッカーによる侵入は格段に困難になります。パスワード、生体認証スキャン、物理的なセキュリティトークンなど、複数のセキュリティ層を突破する必要があり、不正アクセスの難易度は飛躍的に高まります。この強化されたセキュリティレベルは、医療情報の保護および厳格な規制基準への準拠維持に不可欠です。

item-2-icon
decorative icon
item-2-icon-alt
装飾アイコン
item-2-title
2. Passwordless Authentication(すべてのユーザータイプ向け)
item-2-description
パスワードベースの認証はリスクが高く、優れたユーザー体験を提供できません。Passwordless Authenticationは、医療の消費者、従業員、パートナーがパスワードを使用せずにデジタルアカウントへサインインできる方法であり、セキュリティとユーザー体験の双方を向上させます。従来のパスワードは「知識要素」と呼ばれ、共有、不適切な保管、フィッシング、マルウェアなどのリスクにさらされています。Passwordless Authenticationは、「所持要素」(モバイルデバイスなどユーザーが所有するもの)や「生体要素」(指紋などユーザー自身の特性)に基づくことで、これらのリスクを排除します。このアプローチは、パスワードに関連するリスクを排除することでセキュリティを向上させるだけでなく、パスワードの記憶や入力を不要にすることでユーザー体験も向上させます。さらに、パスワード管理やパスワードリセットに関するヘルプデスク対応に伴うIT部門の負担とコストを削減し、医療機関により効率的で安全な認証方法を提供します。
item-3-icon
decorative icon
item-3-icon-alt
装飾アイコン
item-3-title
3. Single Sign-On
item-3-description
Single Sign-On(SSO)は、単一のログイン認証情報で複数のITシステムやアプリケーションにアクセスできるようにする認証プロセスです。ユーザーが一度のログインですべての統合システムにシームレスにアクセスできるようにすることで、SSOはユーザー体験を簡素化し、生産性を向上させます。ユーザーは複数のパスワードを記憶・管理する必要がありません。この統合アクセスの仕組みは、パスワード関連の侵害リスクを低減することでセキュリティを強化するだけでなく、IT管理者が多様なシステム全体にわたってセキュリティポリシーを一元的に管理・適用することを可能にします。SAML、OAuth、OpenID Connectなどのアイデンティティフェデレーションプロトコルを活用することで、SSOは分散したITシステムの統合を促進し、統一された効率的な認証環境を実現します。
item-4-icon
decorative icon
item-4-icon-alt
装飾アイコン
item-4-title
4. エンドポイント検証
item-4-description
エンドポイント検証は、医療業界におけるゼロトラスト戦略の重要なセキュリティプラクティスであり、各エンドポイントが適切な担当者によって管理されていることを確実にします。これには、ユーザーとエンドポイントの双方がネットワークに対して認証情報を提示することが含まれ、追加の認証レイヤーが加わります。ユーザーはエンドポイントにアクセスする前に自身を認証する必要があり、各エンドポイントもネットワークアクセスを取得する前に自身を認証しなければなりません。ネットワークはデバイスに検証リクエストを送信し、ユーザーに応答を促します。受信したデータはエンドポイントの有効性を判断するために使用され、検証に成功するとデバイスは「信頼できる」ステータスを付与されます。Unified Endpoint Management(UEM)は、さまざまなエンドポイントを管理するための単一のツールセットを提供することで、ITインフラ管理を一元化します。さらに、Endpoint Detection and Response(EDR)は、エンドポイントを継続的にスキャンして脅威を特定し、デバイスとネットワークを保護するために必要な対応を行うことで、先進的なアンチウイルスソフトウェアのように機能し、セキュリティを強化します。この包括的なアプローチは、医療環境において堅牢なセキュリティを維持し、機微な患者データを保護するために不可欠です。
item-5-icon
decorative icon
item-5-icon-alt
装飾アイコン
item-5-title
5. 最小権限アクセス
item-5-description
医療業界において、最小権限アクセスを備えたゼロトラストモデルの採用は、機微な患者データおよび重要インフラを保護するために不可欠です。このアプローチは、ユーザーやデバイスに対して、その特定の業務に必要なリソースのみにアクセスを許可することを保証し、ハッカーにとっての侵入口を大幅に削減します。このようにアクセスを制限することで、不正ユーザーがシステムに侵入することをより困難にできます。さらに、最小権限アクセスを実装することで、大規模なMFA対策の必要性を最小限に抑え、発行・管理すべき認証情報の数を削減できるため、時間とリソースの節約にもつながります。これにより、セキュリティが強化されるだけでなく、業務効率も向上し、医療提供者がより多くの時間を患者ケアに充てられるようになります。
item-6-icon
decorative icon
item-6-icon-alt
装飾アイコン
item-6-title
6. きめ細かなアクセス制御
item-6-description
きめ細かなアクセス制御は、ユーザー権限を精密かつ詳細に管理することを可能にするセキュリティアプローチであり、特定の属性やコンテキスト要因に基づいてリソースへのアクセスを許可します。通常、役割やグループに基づいて広範なアクセスを付与する粗粒度のアクセス制御とは異なり、きめ細かな制御では、ユーザーの役割、アクセス対象のリソース、実行される操作、リクエストのコンテキスト(例:時間、場所、デバイス)など、さまざまな基準を評価します。この手法は、厳格なポリシーを適用し、不正アクセスのリスクを低減することでセキュリティを強化し、ユーザーが業務遂行に必要な最小限の権限のみを持つことを保証します。
item-7-icon
decorative icon
item-7-icon-alt
装飾アイコン
item-7-title
7. IoMT / エッジセキュリティ
item-7-description
エッジセキュリティは、Remote Patient Monitoring(RPM)デバイスなどの Internet of Medical Things(IoMT)を効果的に管理するうえで極めて重要です。ネットワークのエッジで稼働するこれらのデバイスは、機密性の高いデータを収集・送信するため、侵害を防ぐために安全に管理されなければなりません。エッジセキュリティを実装することで、各デバイスがネットワークアクセスを取得する前に認証および認可され、患者情報を保護できます。自動デバイス登録やゼロタッチ認証などの機能によりこのプロセスが効率化され、検証済みのデバイスのみが医療ネットワークに接続できるようになります。さらに、構成管理および証明書管理機能により、接続が断続的な遠隔地のデバイスを含め、すべてのデバイスで最新のセキュリティプロトコルを維持できます。IoMTデバイスを包括的なアイデンティティプラットフォーム内の第一級のアイデンティティとして扱うことで、医療機関は強固なセキュリティを確保し、ケアの質を向上させ、厳格な規制基準への準拠を維持できます。

3. エクスペリエンスに影響を与えずに不正を防止

課題

医療業界は、盗難または合成されたアイデンティティデータを使用して新規アカウントを作成したり、既存アカウントを乗っ取ったり(Account Takeover、ATO)する不正者から常に脅威にさらされています。ATOとは、不正者が侵害された認証情報を使用して正規の顧客になりすまし、オンラインアプリやサービスにログインすることです。侵入後、Healthcare Retailersの場合には、PII、PHI、決済カード情報、ロイヤルティポイントなどを盗む可能性があります。また、取引の開始、保存済みの支払い情報の使用、残高の自身の口座への移動なども行うことができます。

stat
84%
body
顧客のアイデンティティを確実に把握できれば、不正リスクを軽減できる組織の割合15
primary-link
primary-link-text
primary-link-title

不正の結果として、評判および財務上の損害が生じるだけでなく、認証情報が侵害された正規ユーザーにとって深刻な体験悪化を招きます。

残念ながら、不正対策はユーザーセッションに摩擦を追加することが多く、厳格な不正防止の取り組みは、体験の悪化による負の影響を懸念するデジタルエクスペリエンスチームによって阻まれる場合があります。

ソリューション
Ping Identityは、不正防止をユーザージャーニーに直接統合することで、アカウント乗っ取り、不正アクセス、新規アカウント不正に対抗します。適応型ユーザージャーニーを構築し、リスクシグナルを評価して対応することで、正規ユーザーに過度なセキュリティ手順による負担をかけることなく、必要なタイミングと場所で適切な摩擦を組み込みます。

Ping Identityにより、以下が可能になります。

Tiered security logic flow for threat detection and user access. The process moves from top-left to bottom-right through three main stages.

検討すべき重要な不正防止機能

item-1-icon
decorative icon
item-1-icon-alt
装飾アイコン
item-1-title
1. 本人確認
item-1-description
本人確認とは、登録時および/または認証時に、対象者が申告どおりの本人であることを確認するプロセスです。その目的は、不正を防止し、適切な人物のみが新規アカウントを登録し、特定のサービスや情報にアクセスできるようにすることです。ユーザーの離脱を防ぐため、このプロセスは迅速かつ容易である必要があります。Mobile Match(MM)とDynamic Knowledge Based Authentication(KBA)を組み合わせることで、最大95%の確認率を実現し、本人確認を効率化できます。さらに、パスポートや運転免許証などの本人確認書類の真正性を検証するドキュメント認証や、音声バイオメトリクスを追加することで、さらなる保証を提供できます。
item-2-icon
decorative icon
item-2-icon-alt
装飾アイコン
item-2-title
2. 行動バイオメトリクス
item-2-description
医療業界におけるサイバー脅威が高度化する中、PINなどの従来のセキュリティ対策は効果が低下しています。デバイスの持ち方、スクロールパターン、キーストロークのダイナミクスなどの対話的な人間の動作を分析する行動バイオメトリクスは、正規ユーザーと不正ユーザーを区別する強力な手段として注目されています。これらのマイクロジェスチャーは個人ごとに固有で再現が困難であるため、不審なアクティビティを特定する効果的な方法となります。医療従事者の行動が確立されたパターンから逸脱した場合やボットの行動に類似した場合、デジタルツールがこれを検知し、追加の検証を促すことで、セキュリティを強化し、機密性の高い患者データを保護します。
item-3-icon
decorative icon
item-3-icon-alt
装飾アイコン
item-3-title
3. ボット検知と管理
item-3-description
多くのボットは悪意を持って設計されていますが、すべてのボットが悪いわけではありません。たとえば医療業界では、優良ボットが管理業務の自動化、患者エンゲージメントの管理、医療データの分析などに活用されています。ボット検知および管理ツールは、優良ボットと悪意のあるボットを区別し、どのボットが医療システムにアクセスできるかを判断します。この機能は極めて重要です。データ侵害やシステム妨害などを行う悪意のあるボットをブロックすることが重要である一方で、業務効率や患者ケアを向上させる有益なボットを許可することも同様に重要です。ボット検知および管理ツールは、機械学習と脅威インテリジェンスを活用して、人間ユーザー、優良ボット、悪意のあるボットを区別し、データ盗難や患者情報への不正アクセスなどの不正行為を効果的に防止します。
item-4-icon
decorative icon
item-4-icon-alt
装飾アイコン
item-4-title
4. デバイスID
item-4-description
医療業界におけるデバイス識別は、ユーザーではなくデバイスに焦点を当てます。デバイスの種類、IPアドレス、ローカルタイムゾーン、ブラウザ言語などの情報が「フィンガープリント」を形成し、不正検知を支援します。たとえば、特定の1台のデバイスが複数のアカウントに関連付けられ、患者記録へのアクセスを試みている場合、デバイスIDツールはこれを潜在的な不正行為としてフラグ付けできます。医療分野でデバイスIDツールを使用する利点には、個人のユーザーデータを必要としないことや、過去に使用したデバイスに基づいて再来する不正者をブロックできることが含まれます。これにより、機密性の高い患者情報への不正アクセスを防止し、規制基準への準拠を確保することで、セキュリティが強化されます。
item-5-icon
decorative icon
item-5-icon-alt
装飾アイコン
item-5-title
5. 認可ツール
item-5-description
医療業界では、ユーザーを認証した後、認可ツールを使用してシステムへのさまざまなレベルのアクセス権を付与します。これらのツールは、セキュリティチームが設定した設定やパラメータ、およびアクセストークンを使用して、ユーザーの操作を許可または拒否します。認可のみに特化したツールもあれば、認証と認可の両方の機能を統合したツールもあります。これらのツールを導入することで、医療提供者は外部ユーザーおよび内部スタッフの双方に対するアクセスと権限を管理できます。ABAC(属性ベースのアクセス制御)やEAM(外部化された認可管理)として知られる高度な認可ツールは、あらゆるデータセットの評価や許可された操作に対するポリシーベースの意思決定の適用を可能にすることで、従来の手法を上回り、医療業務におけるセキュリティとコンプライアンスを強化します。

4: Identity Governance and Administration(IGA)の高度化

課題
Morningstarによると、医療機関の55%が、従業員に対して職務に必要以上のデータアクセスを許可しています。16 さらに、大規模な医療機関に対する攻撃の多くは、ソーシャルエンジニアリングやその他の内部脅威ベクトルに起因しています。悪意のある攻撃者は、従業員、契約業者、パートナーのアクセスポリシーにおける脆弱性を悪用しようとしています。

ソリューション
Ping IdentityのIGAソリューションは、医療機関が従業員、契約業者、パートナーのアイデンティティライフサイクル全体にわたる一般的な内部脅威を軽減し、全体的なゼロトラストセキュリティ戦略の一環として最小権限アクセスを徹底することを支援します。これらの機能により、PHIへのアクセス権とその条件を制御するアイデンティティガバナンスを通じて、保護対象保健情報(PHI)の機密性、完全性、可用性を保護するというHIPAAの義務への準拠も可能になります。

Ping Identityにより、以下が可能になります。

Graphic summarizing the capabilities and outcomes of Ping Identity Governance. The information is presented in a central hub with arrows pointing toward external benefits.

検討すべき重要なIGA機能

item-1-icon
decorative icon
item-1-icon-alt
装飾アイコン
item-1-title
1. レガシーアプリケーションのサポート
item-1-description
医療業界では、多くの組織が重要なユーザーデータや認証情報を保存するレガシーシステムやアプリケーションに依存しています。Identity Governance and Administration(IGA)プラットフォームは、これらのアプリケーションに対するユーザーライフサイクル管理とガバナンスを実現し、コンプライアンスとセキュリティを維持する必要があります。これは、レガシーアプリケーションコネクタと標準ベースのコネクタの両方をサポートすることで実現されます。レガシーアプリケーションをサポートすることで、医療機関は既存の投資を活用し続けることができ、広範なシステム刷新を行うことなくROIを向上させ、コストを削減できます。これにより、重要なデータを規制基準に準拠した安全な状態で維持できます。
item-2-icon
decorative icon
item-2-icon-alt
装飾アイコン
item-2-title
2. 職務の分離
item-2-description
医療業界では、職務の分離にポリシー評価のスケジューリング機能を組み合わせることで、すべてのアイデンティティデータを事前にスキャンし、不正アカウントや不適切なユーザーアクセスを検出できます。ポリシー適用を自動化することで、セキュリティアクセスリスクを低減し、組織全体での規制遵守を確実にします。このプロアクティブなアプローチにより、医療提供者は厳格な規制基準を遵守しながら、機密データの完全性と安全性を維持できます。
item-3-icon
decorative icon
item-3-icon-alt
装飾アイコン
item-3-title
3. ロールマイニング
item-3-description
ロールマイニングは、Identity Governanceにおける重要なプロセスであり、ユーザーの権限やアクティビティを自動的に分析して共通パターンを特定します。これらのパターンを明らかにすることで、医療機関はより効率的で安全なアクセス制御構造を構築できます。このプロアクティブなアプローチは、コンプライアンスを強化し、ユーザーアクセスを合理化し、特定の職務や責任に合わせて権限を整合させることでセキュリティリスクを軽減します。これにより、医療従事者は堅牢なセキュリティと規制遵守を維持しながら、機密データやリソースに対して適切なアクセスを確保できます。
item-4-icon
decorative icon
item-4-icon-alt
装飾アイコン
item-4-title
4. セキュリティ重視のアーキテクチャ
item-4-description
大規模な医療機関のセキュリティ要件に効果的に対応するには、アイデンティティガバナンスソリューションは暗号化や業界認証の提供にとどまってはなりません。テナント分離やデータ主権など、アーキテクチャおよびプラットフォームレベルでの差別化機能を提供し、覗き見やノイジーネイバーといった一般的なクラウドプラットフォームの課題を軽減する必要があります。これらの機能により、機密データを医療規制に準拠した安全な状態で維持しながら、組織全体で強固なプライバシーと運用の整合性を確保できます。
item-5-icon
item-5-icon-alt
装飾アイコン
item-5-title
5. AI/MLを活用したアイデンティティ分析
item-5-description
アイデンティティ分析機能は、ユーザー行動やアクセスパターンに関する貴重なインサイトを提供し、大規模な医療機関が生成する膨大なアイデンティティおよびアクセスデータの管理に不可欠です。従来の分析手法ではこのデータ量に対応できないため、専用のAIおよび機械学習(ML)エンジンが不可欠です。これらの高度なシステムは迅速なパターン認識に最適化されており、特定のアクセスやユーザーを外れ値としてフラグ付けする理由の詳細な説明とともに信頼スコアを付与し、正確で根拠に基づいた意思決定を支援します。AIとMLは、広範なデータセット内の外れ値を迅速に特定することでIdentity Governanceを高度化します。これらのテクノロジーは信頼スコアを生成し、管理者や承認者によるアクセスレビューおよび承認業務を効率化します。アイデンティティおよびIGAにAIとMLを統合した最新のIAMプラットフォームは効率性を大幅に向上させ、IT担当者やアクセス承認者がリスクまたは異常と特定されたアクセス権に集中できるようにします。その結果、セキュリティが向上し、管理負荷が軽減され、より安全でコンプライアンスに準拠した医療環境の実現につながります。

5. 分散型アイデンティティの早期導入

課題
医療分野におけるアイデンティティ詐欺は広範に発生しており、多大な経済的損失を引き起こし、本人確認コストを増大させています。リスク軽減の取り組みと規制要件により、ビジネスの俊敏性は阻害されています。医療サービス利用者、従業員、パートナーは、長時間にわたる本人確認、繰り返しのデータ入力、安全に検証済みのアイデンティティ情報を共有する際の課題に直面しており、これには手作業のプロセスや複雑な統合が伴うことが少なくありません。さらに、多数のシステムに分散したデータは、安全なデータ共有や個人情報に対する利用者のコントロールを困難にします。また、集中型データリポジトリは侵害のリスクにさらされており、機密性の高い医療情報が危険にさらされています。

ソリューション
分散型アイデンティティ(DCI)の基本構成要素には、本人確認、再利用可能なデジタルクレデンシャル、デジタルウォレット技術が含まれます。医療機関は、分散型アイデンティティと検証可能なクレデンシャルを活用することで、消費者、ワークフォース、パートナーに関する幅広いユースケースに対応できます。

DCIは、中央機関に依存することなく、個人が自身のデジタルアイデンティティを管理できる仕組みを提供します。このアプローチでは分散型識別子(DIDs)と検証可能なクレデンシャルを使用し、ユーザーが自身のアイデンティティ情報を作成、管理し、サービスプロバイダーと直接共有できるようにします。暗号鍵を通じて、個人は第三者による認証を必要とせずにクレデンシャルを検証し、他者に対して自身のアイデンティティを証明できます。これにより、プライバシー、セキュリティ、ユーザーの自律性が向上し、データ侵害や個人情報への不正アクセスのリスクが軽減されます。

Ping Identityにより、以下を実現できます:

Graphic illustrating the concept of digital identity and verifiable credentials through a series of mobile device mockups and digital cards.

検討すべき重要なDCI機能

item-1-icon
decorative icon
item-1-icon-alt
装飾アイコン
item-1-title
1. 本人確認
item-1-description
本人確認は、運転免許証やパスポートなどの書類を使用して、ユーザーのオンライン上のアイデンティティが実在の本人と一致していることを確認するプロセスです。これにより、医療機関は自社とやり取りしている個人が、なりすましや自動化されたボットではなく、本人であることを保証できます。本人確認は、新規ユーザーとの初回接点、たとえばアカウント作成や申請提出時、または安全で再利用可能なデジタルクレデンシャルをユーザーに提供する前に一般的に使用されます。
item-2-icon
decorative icon
item-2-icon-alt
装飾アイコン
item-2-title
2. 検証可能なクレデンシャル
item-2-description
検証可能なクレデンシャル(VC)は、運転免許証や卒業証書のような物理的資格情報のデジタル版であり、安全に保存し電子的に提示できます。暗号署名により改ざん防止が施されており、即時に検証できます。VCにより、個人は不要な個人情報を開示することなく、自身のアイデンティティ、資格、その他の属性を証明でき、プライバシーとデータ管理のコントロールが強化されます。医療機関にとって、検証可能なクレデンシャルを提供するIAMプロバイダーと連携することは、デジタルアイデンティティの完全性と信頼性を維持するうえで不可欠です。これにより、従業員、医療提供者、パートナー、消費者は、自身のクレデンシャルを効率的かつ安全に提示および認証できます。検証可能なクレデンシャルを活用することで、不正リスクを低減し、管理プロセスを合理化し、規制要件への準拠を強化できます。
item-3-icon
decorative icon
item-3-icon-alt
装飾アイコン
item-3-title
3. 同意の取得
item-3-description
同意の取得とは、特定の行為または目的に対するユーザーの明示的な同意や許可を取得し、記録するプロセスです。このフレームワークでは、検証可能なクレデンシャルを共有する際にクレデンシャル所有者による明示的な同意が必要となり、個人が自身の個人情報を管理できることを保証します。さらに、検証可能なクレデンシャルは選択的同意を可能にし、所有者が許可した特定のアイデンティティ属性のみを共有できます。このプロセスによりプライバシーとセキュリティが強化され、ユーザーは自身のアイデンティティデータに対する自律性を高めることができると同時に、規制要件への準拠を確保し、デジタルインタラクションにおける信頼を醸成します。
item-4-icon
decorative icon
item-4-icon-alt
装飾アイコン
item-4-title
4. 一元化されたライフサイクル管理
item-4-description
単一の管理コンソールから、認証情報の定義から失効まで、ライフサイクル全体を管理します。物理的な認証情報と同様に、検証可能なデジタル認証情報にも有効期限が設定されたり、失効されたりする場合があります。分散型アイデンティティの失効はリアルタイムで行われます。これにより、発行者がデータの有効期限切れを決定したかどうか、またはユーザーがデータ利用への同意を取り消したかどうかを、検証者は常に把握できます。
item-5-icon
decorative icon
item-5-icon-alt
装飾アイコン
item-5-title
5. 自動ID検証
item-5-description
自動ID検証とは、高度な技術を活用して本人確認書類の真正性を自動的に検証するプロセスを指します。Ping Identityのソリューションは、約200か国、3,000種類以上のIDを認証できる点で優れています。このソリューションは、検証済みのアイデンティティをデバイス、アプリケーション、および物理的な存在と関連付け、堅牢で安全な本人確認プロセスを実現します。自動ID検証は、不正リスクの低減と検証プロセスの効率化によって信頼性とセキュリティを強化し、患者、医療提供者、従業員のアイデンティティを安全に管理する必要がある医療機関にとって特に高い価値をもたらします。
title
Ping Identityで医療分野のサイバーセキュリティを革新する
body
進化し続ける医療分野の脅威環境に対応する統合型アイデンティティセキュリティプラットフォームで、患者、データ、そして業務を保護します。
Supporting text
Ping IdentityのIAMおよびIGAソリューションが、組織の侵害防止、不正削減、コンプライアンス達成にどのように貢献できるかをご確認ください。
primary-link
https://www.pingidentity.com/en/company/contact-sales.html
primary-link-text
デモをリクエスト
primary-link-title
デモをリクエスト
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2