半田病院のサイバー攻撃から学ぶランサムウェア対策
「病院の電子カルテが使えなくなり、救急患者を受け入れられない。」
2021年10月31日、徳島県つるぎ町立半田病院がランサムウェアによるサイバー攻撃を受け、電子カルテをはじめとする院内システムが使えなくなりました。
ランサムウェアとは、コンピューター内のデータを暗号化して使えなくするなどして、金銭を要求するサイバー攻撃です。
半田病院では、保守用に設置されていたVPN機器の弱点を悪用して侵入された可能性が高いとされています。
病院だけの特殊な問題ではなく、古い弱点や危険な設定を放置していたことが被害につながった点は、IT担当者の少ない中小企業にとっても参考になる事例です。
半田病院のランサムウェア事件とは
2021年10月31日の未明、半田病院に設置されていた複数のプリンタから、犯行声明がいっせいに印刷されました。
院内を確認すると、患者の診療記録を扱う電子カルテをはじめ、会計や各部門で使うシステムなどがランサムウェアによって暗号化され、利用できない状態になっていました。
電子カルテが使えなければ、患者の病歴や処方している薬などもすぐには確認できません。
病院は救急や新しい患者の受け入れを中止し、手術も可能な限り延期するなど、診療そのものに大きな影響が出ました。
そこで半田病院は、もともと地震などの災害に備えて用意していたBCPを発動します。
BCPとは、大きなトラブルが起きても重要な業務を続けるために、対応方法をあらかじめ決めておく計画です。
発生当日の午前10時には災害対策本部を設置し、紙を使った診療へ切り替えるなどして対応を続けました。
発生から通常診療を再開するまでの流れ
| 時期 | 出来事 |
|---|---|
| 2021年10月31日 | 複数のプリンタから犯行声明が印刷され、電子カルテなどの停止が判明。災害対策本部を設置し、紙を使った診療などへ切り替える |
| 2021年11月 | 警察や公的機関などと連携しながら復旧と調査を進める。11月22日には、身代金を支払わない方針を正式に決定 |
| 2021年12月29日 | 電子カルテシステムのデータ復元を確認 |
| 2022年1月4日 | 電子カルテを再稼働し、通常診療を再開 |
| 2022年6月16日 | 調査報告書などを半田病院のホームページで公開 |
ほかの企業や組織で起きた事例は、サイバー攻撃の事例一覧でも確認できます。
侵入経路は?VPN機器の脆弱性が悪用された可能性
半田病院への侵入経路として可能性が高いとされているのが、外部から院内システムへ接続するためのVPN機器です。
このVPN機器には、すでにメーカーから修正方法が案内されていた脆弱性が残っていました。
脆弱性とは、サイバー攻撃に悪用されるおそれがある機器やシステムの「弱点」です。
調査報告書では、この弱点を悪用して院内へ侵入された可能性が高いとされています。
大切なのは、特別に高度な攻撃だけが原因だったわけではなく、知られていた弱点が修正されないまま残っていたという点です。
どのような被害が出たのか
攻撃によって電子カルテや会計などのシステムが使えなくなり、半田病院は救急や新しい患者の受け入れを中止しました。
通常診療を再開できたのは約2か月後で、病院の業務そのものに大きな影響が出ています。
さらに、復旧に使うはずだったバックアップも被害を受けていました。
サイバー攻撃では、データが失われるだけでなく、普段の仕事を続けられなくなることもあるとわかる事例です。
なぜ被害がここまで広がったのか
半田病院では、情報システムの管理者1人が、200台を超える端末や十数台のサーバーなどを管理していました。
日々新しく見つかる弱点を確認し、すべての機器へ対策を続けるのが難しい状況だったことも、調査報告書で指摘されています。
ITを専門とする担当者を何人も置けない中小企業にとっても、決して遠い話ではありません。
今回の被害が広がった主な理由を見てみましょう。
VPN機器の弱点が修正されていなかった
侵入経路として可能性が高いVPN機器では、すでに知られていた脆弱性が修正されないまま残っていました。
セキュリティに関する機器を導入していても、買ったときの状態のまま何年も使い続けて安全というわけではありません。
メーカーから重要な更新が出ていないかを確認し、必要な対応を続けることが大切です。
パスワードや権限の設定にも問題があった
院内システムでは、パスワードの最小文字数が5文字に設定され、何度パスワードを間違えても一時的にログインを止める設定がありませんでした。
さらに、利用者に強い管理者権限が与えられているなど、侵入されたあとに攻撃を広げやすい状態になっていました。
玄関から侵入されたあと、建物内のほとんどの部屋を自由に開けられるカギまで手に入れられてしまうようなものです。
入口からの侵入を防ぐだけでなく、侵入されたとしても被害を広げにくくしておく必要があります。
バックアップまで被害を受けた
半田病院では、バックアップサーバーもランサムウェアによる暗号化の被害を受けました。
バックアップは「取っているか」だけではなく、普段使っているシステムに問題が起きたとき、本当にそこから復旧できるかまで考えておく必要があります。
重要なデータであれば、普段のシステムと切り離した場所にも控えを用意するなど、攻撃を受けても残せる方法を検討しましょう。
半田病院の対応で参考になる点
大きな被害が出た半田病院ですが、攻撃を受けたあとの対応には参考になる点もあります。
特に大きかったのが、サイバー攻撃を「災害」と考え、もともと用意していたBCPをすぐに使ったことです。
発生当日の午前10時には災害対策本部を設置し、紙を使った診療へ切り替えながら、患者を守ることを優先して対応しました。
また、身代金を支払わない方針を決め、警察や公的機関などとも連携しています。
発生当日には記者会見を開き、その後も被害や復旧状況を公表しました。
さらに、復旧後には外部の有識者による調査を行い、2022年6月には調査報告書を一般公開しています。
サイバー攻撃を完全に防ぐことだけではなく、万が一被害を受けたときに「誰が何をするのか」を決めておくことも、会社を守るためには重要です。
中小企業がこの事例から確認したい3つのこと
半田病院のような被害を防ぐために、難しい技術を一から勉強する必要はありません。
まずは、自社で使っている機器やシステムがどのように管理されているのかを確認してみましょう。
1. 外部から接続できる機器を把握しているか
VPNなど、社外から社内のシステムへ接続できる機器がある場合は、何を使っているのかを確認しましょう。
わからなければ、保守会社やIT担当者に「外部から接続できる機器はありますか」「最後に更新したのはいつですか」と聞いてみるだけでも構いません。
使っていない接続口が残っていないかも、あわせて確認しておくとよいでしょう。
2. 機器やソフトを古いまま使っていないか
パソコンやサーバーだけでなく、VPNやルーターなどの機器にも弱点が見つかることがあります。
メーカーから更新のお知らせが出たとき、誰が確認して対応するのかを決めておきましょう。
「保守会社が見ているはず」と曖昧にするのではなく、どこまで対応してもらえる契約なのかを確認しておくことも大切です。
パスワードや管理者権限などの設定についても、あわせて点検してもらいましょう。
3. バックアップから本当に復旧できるか
バックアップを取っていても、いざというときに戻せなければ十分とは言えません。
普段使っているサーバーが止まった場合に、どこからデータを戻すのかを確認しておきましょう。
可能であれば、実際にバックアップから復旧するテストを行っているかも聞いてみてください。
ひとつでも状況がわからないものがあれば、保守会社やIT担当者に確認してみましょう。
自社のセキュリティについて全体を確認してみたい場合は、無料のセキュリティチェックも活用できます。
脆弱性診断を検討している場合は、セキュリティ診断の費用感もあわせて確認してみてください。
自社のWebサイトにも「放置された弱点」がないか確認しよう
半田病院で侵入経路になった可能性が高いのはVPN機器であり、社内ネットワークやVPNは『セキュリティー診断さん』の診断対象ではありません。
こうした機器については、保守会社やネットワークを管理している担当者へ確認するのが適切です。
同じように注意したいのが、インターネット上に公開しているWebサイトやWebアプリ、ECサイト、APIです。
こうしたシステムにも、自社では気づいていない脆弱性が残っていることがあります。
Webサイトが普段どおり表示されているからといって、弱点がないとは限りません。
外から見ただけでは気づきにくい部分まで調べる方法の一つが、Webサイトの脆弱性診断です。
『セキュリティー診断さん』では、WebサイトやWebアプリ、ECサイト、APIを対象に、AIが専門家の視点で弱点をチェックします。
見つかった問題は専門用語ばかりで終わらせず、どこにどのような弱点があるのかをわかりやすくレポートするため、セキュリティに詳しくない方でも次の対応を考えやすくなっています。
VPNや社内の機器は保守会社へ、外部に公開しているWebサイトなどは脆弱性診断へと、それぞれに合った方法で確認しておきましょう。
まとめ:半田病院の事例を、自社のセキュリティ対策に活かそう
半田病院では、VPN機器の脆弱性が放置されていたことなどをきっかけに、電子カルテだけでなく診療そのものが止まる大きな被害につながりました。
この事例からわかるのは、目立った異常がなくても、更新されていない機器や危険な設定が残っていれば、ある日突然、業務全体に影響が広がるおそれがあるということです。
VPNや社内ネットワークは保守会社に確認し、Webサイトなど外部に公開しているシステムについても、弱点が残っていないか定期的に確認しておきましょう。
Webサイトの安全面に不安がある場合は、AIで弱点を診断する『セキュリティー診断さん』も確認方法の一つとして活用してみてください。
被害が起きてから慌てるのではなく、自社で見落としている場所がないか、今のうちに一度確かめておきましょう。
参考資料
今回の事例について詳しく確認したい場合は、半田病院が公開している資料を参考にしてみてください。
関連記事
同じテーマを深掘りしやすい記事を優先して表示しています。