Summary

  • 約150万人の非医療個人情報がコピーされ、そのうち約16万人については外来処方薬の情報も流出した。
  • 当局は記録の改変と医療サービスの中断は確認されなかったと説明した。完全性と可用性が保たれたことは、機密性の損失を打ち消さない。
  • 攻撃者は高度だったが、調査委員会は流出が不可避ではなかったと判断した。修正可能な弱点、結び付けられなかった兆候、遅い報告が影響を広げた。
  • IHiS は技術運用の多くを、SingHealth はデータ所有と患者への責任を、政府機関は調査・重要インフラ対応・執行を担っていた。

病院が動いていても信頼は失われる

2018年7月20日の共同発表は、医療サービスが中断せず、患者ケアが損なわれず、記録が改変されていないと説明した。重要な事実である。しかし、臨床 DB が正常に応答している間にも、不正な特権アカウントは大量の情報を静かに持ち出せる。稼働率だけでレジリエンスを測れば、機密性侵害は見えない。

コピーされた項目には氏名、国民登録番号、住所、性別、人種、生年月日が含まれた。約16万人の外来処方情報は、診断名や医師の記録がなくても、疾患、治療、受診関係を推測させ得る。パスワードは変更できるが、国民識別子や服薬履歴を再び秘密にすることはできない。

患者は事件前のアーキテクチャ、管理者資格情報、ログ、監視を選べなかった。通知後にできることは確認や詐欺への警戒に限られる。この制御の非対称性が、実際の制御能力に沿って責任を割り当てるべき理由である。

公表より長い攻撃の時間軸

確認されたデータ流出は2018年6月27日から7月4日までだった。一方、公開調査報告は、より広い攻撃期間を2017年8月頃から2018年7月20日のインターネット閲覧分離までと捉えた。最初に確認できる悪意ある活動、最初に立証された流出、最初の公表は別の時点である。

攻撃者はフロントエンド端末を侵害し、特権資格情報を取得し、Singapore General Hospital の Citrix 環境から Sunrise Clinical Manager DB へ至る経路を利用した。200回を超える SQL クエリには、スキーマ偵察、特定人物の検索、反復する大量検索が含まれた。

報告書は、重要なネットワーク接続、複数 Citrix サーバーで再利用されたローカル管理者パスワード、休眠した高権限アカウント、パッチ遅延、侵入テスト指摘の不十分な是正、エスカレーションの失敗を記録した。同時に、攻撃者の身元と機微な構成情報は公開しなかった。説明責任は、次の攻撃者に設計図を渡すことではなく、制御と判断を評価できるだけの証拠を示すことである。

「高度な攻撃」は免責ではない

政府は攻撃者を計画的、標的型、高度で持続的と説明した。それでも委員会は、取得と流出の成功は不可避ではなかったとした。攻撃前に直せた弱点があり、攻撃者は隠密でも無音ではなく、職員が見た兆候を早く理解し報告していれば、DB への不正アクセス前に国家対応を始められた可能性があった。

成熟した説明責任は、どんな相手も完全に排除する保証を求めない。初期侵入を難しくし、横移動を目立たせ、権限を狭め、大量取得を検出し、複数の弱い信号が重なったときに判断を速める多層防御を求める。「APT」という名称だけで組織が制御できた領域を消してはならない。

所有者と運用者の責任は同じではない

SingHealth は患者 DB を所有し、患者との信頼関係を負っていた。IHiS は公的医療 IT を運用し、サーバー、ネットワーク、特権アカウント、ハードニング、パッチ、監視、対応手順の多くを制御した。専門運用を委託しても、データ所有者の義務は消えない。

PDPC は IHiS に75万シンガポールドル、SingHealth に25万ドルを別々に科した。両者が同じ失敗をしたという意味ではない。IHiS は運用領域で十分な保護を実装できず、SingHealth は運用者への依存が強く、対応手順への理解と受け取った情報の重要性を掘り下げる行動が不足した。

一般化できる原則は、実行は委託できても、収集した個人データに対する最終責任は委託できないということだ。所有者は運用者の制御を試験し、弱い証拠を問い、患者リスクを独自にエスカレートできなければならない。

方針と作動証拠は別物

IHiS には方針、標準、侵入テストが存在した。問題は一貫した実装と検証だった。ローカルアカウントにパスワード方針が十分適用されず、休眠アカウントが無効化されず、過去のテストで示された弱点が攻撃時にも残った。

方針は意図を示す。完了チケットは実施したという申告を示す。独立再試験は経路が利用不能になったことを示す。この三つを混同してはならない。複数サーバーで同じ管理者パスワードを使う構成は、横移動とログの個人帰属の両方を悪化させた。事件後のパスワード保管庫、サーバーごとの固有資格情報、必要時アクセスは直接的な修復である。

DB は接続だけでなく行動を見る必要がある

攻撃者は数日間にわたり反復検索を行ったが、異常な大量取得を検出する制御はなかった。通常業務でも大量検索はあり得るため、量だけで遮断するのは適切でない。しかし、利用者、発信元、ツール、頻度、時間帯、通常行動との差を組み合わせれば、高い価値を持つ警告にできる。

事件後、IHiS は DB 活動監視を導入し、他の医療クラスターへの展開も表明した。製品導入は修復の始まりにすぎない。スキーマ偵察、異常ホストからの大量検索、特定患者への反復検索、未承認ツールを模擬し、検出から分析、宣言、封じ込めまでを測る必要がある。

エスカレーションそのものが制御だった

不審な外部通信、失敗ログイン、内部メッセージは最終的な大量流出の前に存在した。しかし兆候は結び付けられず、正式な対応チームも早期に起動しなかった。委員会は、早い起動なら調整と資源配分が改善され、CSA にも早く通知できた可能性を指摘した。

新しいフローチャートだけでは不十分である。若手が最初に発見し、通常の上司が不在で、証拠が曖昧で、隔離が臨床に影響し得る演習を行うべきだ。代替報告経路、隔離権限、揮発性証拠の保存が実際に機能するかを確かめる必要がある。

公開調査が統治を検証可能にした

委員会は法律、技術、医療、労働の専門性を備え、5か月間に37人の証人、26件の書面意見、22日間の審理を扱った。454ページの公開報告は国家安全保障と患者機密に関する素材を除きながら、重要な事実と16の勧告を示した。うち7件が優先、9件が追加勧告だった。

これにより、事件の物語は侵害された組織自身の説明だけに依存しなくなった。独立機関は、説明を比較し、技術的弱点と予算・監督・文化を結び付け、未知の範囲も明示できた。すべての事件に454ページは不要でも、重要インフラと大規模な機微情報に関わる場合、独立した範囲、証拠制約、対策責任者、検証期限は必要である。

修復は技術、組織、部門をまたぐ

緊急対応には悪意ある通信の遮断、クリーンイメージからの再構築、侵入ツールの無効化、アカウント再設定、インターネット分離、端末防御が含まれた。構造的対応には DB 監視、管理者2要素認証、特権資格情報管理、独立レビュー、明確な報告基準が加わった。

CSA は11の重要インフラ部門にもネットワーク対策を求めた。共有特権、レガシー接続、報告の失敗は医療だけの問題ではないため、横展開には意味がある。ただし国家対応は、事件前に誰がサーバー、アカウント、警告を管理していたかという境界を消さない。

不明点を残すことも正確さである

公開記録は、流出、対象カテゴリと概数、特権経路、複数の制御不備、委員会・規制当局の判断、発表された対策を立証する。一方、攻撃者の身元、初期侵入の全詳細、全ログ、個々の患者の正確な項目、すべての二次利用、2026年まで続く独立認証は立証しない。

公開された悪用報告がないことは、悪用がなかった証拠ではない。観測されなかったことと技術的に不可能だったことを分け、組織の実装発表と独立検証を分ける必要がある。

事件後にも残る証拠

医療データ保管者は、UTC 時系列、影響を受けた ID とセッション、権限範囲、ネットワーク経路、検索とデータ項目、ログ欠落、エスカレーション判断、封じ込め、勧告責任者、独立検証、次回試験日を一つの証拠パッケージとして凍結すべきだ。

SingHealth 事件の価値は、罰金や16項目のリストだけではない。レガシー経路が除去または制限され、特権が固有かつ短命で、DB が異常利用を認識し、職員が報告でき、患者が具体的な説明を得られることを継続して示せるかにある。説明責任とは、損害を可能にした条件が除去されたか、意識的かつ限定的に管理されていることを証明し続ける能力である。

Frozen source set

  1. https://www.moh.gov.sg/intelligence team/singhealth%27s-it-system-target-of-cyberattack/
  2. https://www.moh.gov.sg/intelligence team/cyberattack-on-singhealth%27s-it-system/
  3. https://www.mddi.gov.sg/intelligence team/public-report-of-the-coi/
  4. https://file.go.gov.sg/singhealthcoi.pdf
  5. https://www.mddi.gov.sg/intelligence team/statement-by-minister-on-govt-response-to-report-of-coi-during-parl-sitting/
  6. https://www.moh.gov.sg/intelligence team/ministerial-statement-on-the-committee-of-inquiry-into-the-cyber-attack-on-singhealth-s-it-system/
  7. https://www.pdpc.gov.sg/all-commissions-decisions/2019/01/breach-of-the-protection-obligation-by-singhealth-and-ihis
  8. https://www.pdpc.gov.sg/-/media/Files/PDPC/PDF-Files/Commissions-Decisions/Grounds-of-Decision---SingHealth-IHiS---150119.pdf
  9. https://www.pdpc.gov.sg/news-and-events/press-room/2019/01/pdpc-imposes-financial-penalty-on-both-ihis-and-singhealth
  10. https://www.pdpc.gov.sg/help-and-resources/2019/07/personal-data-protection-digest-2019
  11. https://www.singhealth.com.sg/about-singhealth/news/data-security-check
  12. https://www.singhealth.com.sg/about-singhealth/intelligence team/Documents/SingHealth-AR18.pdf
  13. https://www.csa.gov.sg/news-events/press-releases/press-statement-on-the-government-lifting-the-pause-on-new-ict-systems/
  14. https://www.csa.gov.sg/news-events/press-releases/fewer-cases-of-common-cyber-threats-detected-in-singapore-in-2018/
  15. https://www.csa.gov.sg/news-events/press-releases/cyber-threats-grew-in-2019-amid-rapidly-evolving-global-cyber-landscape/
  16. https://www.mddi.gov.sg/intelligence team/speech-by-mr-s-iswaran-at-mci-workplan-seminar-2019
  17. https://www.imda.gov.sg/resources/press-releases-factsheets-and-speeches/speeches/2018/mci-workplan-seminar-2018
  18. https://www.channelnewsasia.com/singapore/singhealth-cyber-attack-result-human-lapses-it-system-weaknesses-coi-report-5717186