医療クラウドサービス「ChipSoft」侵入と病院連携システムの危機
確認時の注意:事例の報道内容や影響範囲は更新される可能性があります。公開時点の一次情報、公式発表、脆弱性情報を確認し、環境の所有者の承認とバックアップを準備してから対策を適用してください。
【背景と概要】
オランダ国内の病院の約70%に対してオンライン医療サービスや電子カルテ連携システムを提供している大手ヘルスケアITベンダー「ChipSoft」社が、ハッカーグループ「Embargo」によってシステム侵入を受け、大量の医療データや顧客システムへのアクセス権が脅かされるインシデントが発生しました。
個々の病院を1件ずつハッキングするのではなく、全国の病院が共通して利用する「中央の医療ITサービスベンダー(SaaS/クラウド)」を1社ハッキングすることで、国全体の医療インフラを一括で人質に取る「サプライチェーン集約型攻撃」の恐ろしさを示す最新事例となりました。
【医療クラウドベンダー(ChipSoft等)への攻撃手口】
攻撃者は単一のポイントを攻撃することで、雪だるま式に影響範囲を広げます。
- 開発・保守用資格情報(特権アカウント)の強奪
ベンダーの保守担当者が使用していた認証情報(ID/パスワード)やVPNアクセス権をフィッシングやマルウェア経由で奪取し、ベンダーの管理ネットワークへ侵入を開始します。
- 各病院へアクセスするための「中央管理サーバー」の占拠
ChipSoft社が各病院のオンプレミス環境やクラウド環境をリモート保守・アップデートするために設置していた「中央管理コンソール」や「通信プロキシ」の制御権を獲得します。
- データ窃取と身代金要求(二重脅迫)
医療機関との通信データやバックエンドデータベースから機密情報を盗み出し、「金を払わなければ国内の病院ネットワークへの接続を妨害し、患者データを漏えいさせる」と身代金を要求します。
【「医療システム停止」を回避できた要因と潜在的リスク】
今回のインシデントでは、初期段階でネットワークのセグメンテーション(隔離)が行われたため、幸いにも病院の直接的な診療業務の全面停止には至りませんでした。しかし、もし中央の配信基盤から悪質プログラムが一斉配信(SolarWinds型攻撃)されていた場合、国の医療機能の7割が一瞬で麻痺するという致命的な状況になり得ました。
【中央集中型クラウドサービスを利用する組織の防衛アプローチ】
「ベンダーが侵害されること」を想定したアクセス境界の設計が必要です。
- ベンダー保守回線の「常時接続」排除とZTNAの適用
外部の医療SaaSや保守ベンダーからのアクセスを社内LANへ「直接接続(常時VPN)」させず、作業時のみ多要素認証を経由して特定サーバーの特定画面にのみ接続を許可する「ZTNA(Zero Trust Network Access)」環境を構築します。
- ベンダー権限の最小化(最小権限原則)
医療ベンダーの管理アカウントに対して社内システムの全権限を与えず、保守に必要な最小限のデータベースやフォルダのみにアクセス範囲を限定(マイクロセグメンテーション)します。
- 「システム孤立稼働(オフライン診療)」ができるBCP演習
万が一中央の医療クラウドサービスが攻撃によって完全遮断・停止した場合でも、各病院のローカル環境だけで最低限の電子カルテ参照や応急診療を維持できるオフライン運用体制(BCP)を準備しておきます。