記事公開日
最終更新日
医療機関のサイバーセキュリティ対策|第二章 EDRとは?侵入を前提としたセキュリティ対策

第一章では、VPN機器の脆弱性や保守ベンダーとの接続環境など、
サイバー攻撃の侵入経路となりうる「入口対策」の重要性について解説しました。
しかし近年のランサムウェア攻撃では、どれだけ入口対策を強化しても侵入を完全に防ぐことは難しくなっています。
そこで重要になるのが、「侵入されることを前提に対策する」という考え方です。
本章では、ゼロトラストの考え方や、侵入後の検知・対応を担うEDRについて解説します。
▶第一章 ブログはこちら
入口対策だけではすべての攻撃を防げない
UTMやファイアウォールは、外部からの不正アクセスを防ぐために重要な役割を果たします。
また、VPN機器の脆弱性管理や適切なパッチ適用も欠かせません。
しかし、どれだけ入口対策を強化しても、すべての攻撃を防ぎ切ることは困難です。
例えば、
- 正規アカウントが乗っ取られた
- 外部委託先の端末が侵害された
- 未知の脆弱性が悪用された
といったケースでは、侵入を完全に防ぐことはできません。
医療機関では、安全な診療環境を維持するために入口対策が重要ですが、「侵入を100%防ぐ」という考え方には限界があります。
ゼロトラストという考え方
そこで注目されているのが、「ゼロトラスト」です。
ゼロトラストとは、
「院内外を問わず、すべてのアクセスや通信を信頼しない」という考え方です。
従来のセキュリティ対策では「院内は安全、社外は危険」という前提で対策が行われていました。
しかし、クラウドサービスやリモートアクセス、外部委託先との接続が増えた現在では、院内外を問わず適切な認証や監視が求められています。
このようにゼロトラストでは、侵入を防ぐ対策だけでなく、侵入後の異常を素早く検知し、被害拡大を防ぐことも重視されています。
そこで重要になるのがEDRです。
ウイルス対策ソフトとEDRの違いとは?
と思われることがありますが、それぞれ役割が異なります。
| 項目 | ウイルス対策ソフト | EDR |
| 主な目的 | ウイルスの侵入防止 | 侵入後の検知・対応 |
| 得意な脅威 | 既知の脅威 | 未知の脅威・ランサムウェア |
| 不審な挙動の監視 | △ | 〇 |
| 感染後の調査 | △ | ◎ |
| 被害拡大の防止 | △ | ◎ |
| 端末の隔離 | △ | ◎ |
ウイルス対策ソフトは「侵入を防ぐこと」、
EDRは「侵入後に検知し対応すること」を目的としています。
そのため、どちらか一方ではなく、両方を組み合わせることでセキュリティを強化できます。
ウイルス対策ソフトの役割
ウイルス対策ソフトは、端末に侵入しようとするマルウェアやウイルスを検知し、隔離・駆除するためのソフトウェアです。
主な役割は以下の通りです。
- ウイルスの検知
- マルウェアの駆除
- 不審なファイルの隔離
- 既知の脅威への対策
感染を未然に防ぐことを得意としていますが、未知の攻撃や高度な標的型攻撃では検知できない場合があります。
EDRの役割
EDRは、PCやサーバーの挙動を継続的に監視し、不審な動きを検知・分析するソリューションです。
主な役割は以下の通りです。
- 端末の挙動監視
- 不審な動作の検知
- 感染後の調査
- 被害範囲の可視化
- 感染端末の隔離
- 被害拡大の防止
例えば、ランサムウェアが侵入した場合でも、
「どの端末が感染したのか」 「他の端末へ横展開していないか」 「どの経路から侵入したのか」
を把握し、迅速な対応につなげることができます。
EDRでできること
EDRは単にウイルスを検知するだけではなく、侵入後の状況を把握し、被害拡大を防ぐための機能を備えています。
例えば、
- 不審なファイル実行の検知
- ランサムウェア特有の挙動の検知
- 不審な通信の監視
- 感染端末の隔離
- 被害範囲の調査
- 侵入経路の分析
などが可能です。
特にランサムウェアでは、感染後に他の端末へ横展開するケースが多いため、早期発見と初動対応が被害を最小限に抑えるポイントとなります。
これからの医療機関に必要なのは「侵入前」と「侵入後」の両方の対策
医療機関では、電子カルテや医療情報システムを扱うため、サイバー攻撃による影響が診療業務に直結します。
そのため、
- UTMやファイアウォールによる入口対策
- VPN機器やネットワーク機器の脆弱性管理
- ウイルス対策ソフトによる防御
- EDRによる侵入後の検知・対応
を組み合わせた多層防御が重要です。
「UTMを導入しているから安心」ではなく、「侵入されることを前提に備える」という考え方が、これからの医療機関のセキュリティ対策には求められています。
ランサムウェア被害が後を絶たない今だからこそ、
自院の対策が「入口対策だけ」になっていないか、一度見直してみてはいかがでしょうか。
しかし、
・自院でどこまで対策できているのかわからない
・EDRを導入すべきか判断できない
・運用まで含めて十分に管理できていない
・限られた人員でセキュリティ対策を行っている
といった課題を抱える医療機関も少なくありません。
まずは、自院のネットワーク環境やセキュリティ対策の現状を把握し、
優先度の高い対策から取り組むことが重要です。
トーテックアメニティでは、医療機関向けのネットワーク環境の見直しや
セキュリティ対策のご提案を行っています。
▼ネットワーク管理資料はこちら
▼パートナー選びの参考資料はこちら
▼医療従事者向け セキュリティ研修|厚生労働省委託事業

