大阪急性期・総合医療センターのサイバー攻撃から学ぶランサムウェア対策

大阪急性期・総合医療センターのサイバー攻撃から学ぶランサムウェア対策

インシデント事例

2022年10月31日、大阪急性期・総合医療センターがランサムウェアによるサイバー攻撃を受けました。

電子カルテなどが使えなくなり、救急や外来診療、予定手術にも大きな影響が出ています。

しかも、攻撃者が最初に侵入したのは病院ではなく、給食を委託していた事業者側でした。

取引先を経由したサイバー攻撃は、業種や会社の規模を問わず起こる可能性があります。

今回は、この事件で何が起きたのかと、中小企業が確認しておきたいポイントをわかりやすくご紹介します。

大阪急性期・総合医療センターのランサムウェア事件とは

大阪急性期・総合医療センターは、救急医療も担う大阪府の病院です。

2022年10月31日、ランサムウェアによる大規模なシステム障害が発生しました。

ランサムウェアとは、コンピューター内のデータを暗号化して使えなくし、元に戻すことなどと引き換えに金銭を要求するサイバー攻撃です。

この攻撃によって電子カルテを含むシステムが使えなくなり、救急の受け入れや外来診療、予定されていた手術などにも影響が出ました。

病院は紙のカルテに切り替えるなどして対応しましたが、中心となるシステムの再開まで43日、すべての診療システムが復旧するまで73日を要しています。

調査報告書では、調査や復旧にかかる費用は数億円以上、診療を制限したことによる損失は十数億円以上になると見込まれていました。

個人情報については、外部への大きなデータ送信が確認されなかったことなどから、漏えいした可能性は極めて低いとされています。

大きな病院でも、ひとたびシステムが止まれば、業務そのものに長期間影響が及ぶことがわかる事例です。

同じような事案は、サイバー攻撃の事例一覧でも確認できます。

セキュリティー診断さん セキュリティー診断さん

電子カルテが使えないだけじゃなくて、救急や手術まで止まっちゃうなんて! 困るどころの話で済まないよ!

ランサムウェアはどこから侵入したのか

この事件で特に注目したいのが、攻撃者が病院へ直接侵入したわけではないことです。

最初に侵入されたのは、病院が給食を委託していた事業者側でした。

調査報告書によると、給食事業者が社外からシステムにつなぐために使っていた機器の弱点、または漏えいしていたIDとパスワードが最初の侵入に使われた可能性があります。

その後、攻撃者は給食事業者と病院をつないでいた通信経路を利用し、病院側のサーバーへ侵入しました。

さらに、病院内では複数のサーバーや端末で同じパスワードが使われていたため、侵入されたあとに被害が広がりやすい状態になっていました。

家にたとえるなら、出入り業者が使う通用口から侵入され、そこで手に入れた鍵で中の部屋まで次々に開けられてしまったようなものです。

自社だけでなく、取引先や委託先とのつながりもサイバー攻撃の入り口になり得ることが、この事件からわかります。

この事件から中小企業が学べる3つのこと

大阪急性期・総合医療センターの事件は病院で起きたものですが、中小企業にも共通する教訓があります。

特に確認しておきたいのは、次の3つです。

1. 取引先とのつながりも確認しておく

自社のパソコンやサーバーだけを守っていても、取引先や保守会社との接続部分から侵入されることがあります。

外部の会社が自社のシステムへ接続できる仕組みがあるなら、「誰が、何のために、どこへ接続できるのか」を一度確認しておきましょう。

2. IT会社に任せっぱなしにしない

システムの管理を専門の会社へ任せること自体に問題はありません。

大切なのは、「どこまでを自社が確認し、どこからを業者が担当するのか」がわかる状態にしておくことです。

今回の調査でも、セキュリティ対策について関係する会社同士の役割が明確になっていなかったことが問題として挙げられています。

3. 被害が起きても戻せるように備える

どれだけ対策しても、サイバー攻撃の危険を完全になくすことはできません。

そこで重要になるのが、万が一システムが止まった場合に備えて、データのバックアップを取っておくことです。

バックアップがあるだけで安心せず、実際にそのデータから元に戻せるかも確認しておくとよいでしょう。

セキュリティー診断さん セキュリティー診断さん

うちも保守会社にいろいろ任せてるけど、どこまでつながってるかは知らないかも…。 「任せてるから大丈夫」で終わらせずに、一度確認したほうがよさそうだね。

「うちも大丈夫?」と思ったら確認しておきたいこと

今回の事件を見て、「自分の会社は大丈夫だろうか」と不安になった方もいるかもしれません。

まずは、次のようなポイントから確認してみましょう。

  • 取引先や保守会社が、社外から自社のシステムへ接続できる仕組みはあるか
  • サーバーや機器で同じパスワードを使い回していないか
  • バックアップを取り、実際にデータを戻せることまで確認しているか
  • WebサイトやWebアプリなど、インターネットからアクセスできる部分の安全性を確認しているか

自社だけで確認するのが難しい部分は、保守会社や専門の会社に相談する方法があります。

自分で確認できるポイントについては、無料でできるセキュリティチェックも参考にしてみましょう。

また、会社のWebサイトやWebアプリ、ECサイト、APIなど、インターネットからアクセスできる部分に弱点がないか調べる方法として「脆弱性診断」があります。

セキュリティー診断さん』では、AIが専門家の視点でWebサイトなどを診断し、見つかった弱点をわかりやすいレポートで確認できます。

見積もりなしで料金がわかるため、「まずは自社サイトの状態を確認しておきたい」という場合にも利用しやすいサービスです。

診断を依頼するときの料金が気になる方は、脆弱性診断の費用の目安も参考にしてみましょう。

取引先も含めて、自社のセキュリティを見直そう

大阪急性期・総合医療センターの事件では、給食を委託していた事業者側から侵入され、病院のシステムまで被害が広がりました。

自社の対策だけで安心せず、取引先や保守会社との接続状況やパスワード、万が一に備えたバックアップについても確認しておくことが大切です。

あわせて、WebサイトやECサイトなど、インターネット上に公開している部分に弱点がないか見直しておきましょう。

自社だけで安全性を確かめるのが難しい場合は、AIでWebサイトなどの弱点を診断できる『セキュリティー診断さん』を活用する方法もあります。

被害が起きてから慌てることのないよう、自社と外部との接点を今のうちに確認しておきましょう。

セキュリティー診断さん セキュリティー診断さん

ヨシ! まずは、うちの会社が外とどこでつながっているのか確認してみるよ! Webサイトも安全かどうか、一度チェックしておこう!

参考資料