検索
ニュース

英国データ保護機関、セキュリティ対策不足を理由に罰金609万ポンドを要求 8万人分情報流出で被害多数ランサムウェア攻撃で国民保健サービスが中断

英国データ保護機関は、情報セキュリティへの取り組みに重大な欠陥があったとして、英国のIT企業Advanced Computer Softwareに対し、609万ポンドの罰金を課すことを暫定的に決定した。

Share
Tweet
LINE
Hatena

 英国データ保護機関(ICO)は2024年8月7日(英国時間)、英国のIT企業Advanced Computer Software(以下、Advanced)に対し、609万ポンドの罰金を課すことを暫定的に決定した。

セキュリティ被害の詳細

 Advancedは、NHS(National Health Service、国民保健サービス)をはじめとした医療提供者など、全国規模の組織にITおよびソフトウェアサービスを提供しており、これらの組織に代わりユーザーの個人情報を取り扱っている。2022年8月、ハッカーが多要素認証のない顧客アカウントを介してAdvancedが管理する複数の健康およびケアシステムにランサムウェア攻撃を仕掛け、8万2946人分の個人情報が流出した。

 この影響でNHS 111(※)などの重要なサービスが中断し、医療スタッフが患者の記録にアクセスできなくなる事態となった。また、流出したデータには、電話番号や医療記録の他、在宅介護を受けている890人の自宅に入る方法の詳細も含まれていた。

(※)年中無休で利用できる電話医療相談サービス。英国における緊急医療サービスの内の一つ

ICOの見解は?

 ICOのジョン・エドワーズ氏は次のように述べる。「大量の機密データや特別なカテゴリーのデータを扱うことを信頼されている組織として、この事件以前の情報セキュリティへの取り組みに重大な欠陥があったことが暫定的に判明した。企業システムでは既に対策を講じていたにもかかわらず、Advancedは医療システムのセキュリティを維持できなかったというのが暫定的な結論だ」

 「全ての組織が、脆弱(ぜいじゃく)性の定期的なチェック、多要素認証の実装、最新のセキュリティパッチによるシステムの最新化など、システムを保護するための基本的な手順を踏むことを期待している。全ての組織、特に機密性の高い健康データを取り扱う組織は、多要素認証を使用して外部接続を緊急に保護するよう強く求める」(エドワーズ氏)

 なお、ICOはこの決定は暫定的なもので、Advancedには最終決定前に申し立てをする機会が与えられ、罰金額も変更される可能性があるとしている。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「Appleの暗号化アルゴリズム」を盗用し、2カ月以上検出されなかったステルス型マルウェアの正体とは
  2. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  3. 2025年、LLMの脆弱性が明確になるなど、セキュリティとクラウドに関する8つの変化
  4. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  5. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  6. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  7. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  8. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  9. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  10. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
ページトップに戻る