2025年2月20日 公表 内部不正・持ち出し 解決済み 影響度:中

安佐市民病院、職員の私物PC経由で患者情報 約5000件が漏えい

対象組織:広島市立北部医療センター安佐市民病院 / 規模:患者情報 約5000件
// WHAT HAPPENED

職員の私物パソコンにリモートアクセスツールが仕込まれ、それが院内ネットワークに接続されたことで患者情報 約5000件が漏えいしました。BYOD(私物端末の業務利用)の管理不備が原因です。

事案の概要データ

発覚2024年10月9日
公表2025年2月
漏えい患者情報 約5000件
原因職員の私物PC(BYOD)にリモートアクセスツールが不正に仕込まれ、院内ネットワークへ接続された
対応BYOD制限の厳格化、EDRによるエンドポイント可視化、USBポートの無効化

何が起きたのか

広島市立北部医療センター安佐市民病院は、2024年10月9日に発覚した事案について2025年2月に公表しました。職員の私用パソコンにリモートアクセスツールが不正に仕込まれ、そのパソコンが院内ネットワークに接続されたことで、患者情報 約5000件が漏えいしたとされています。

リモートアクセスツールとは、遠隔から別のパソコンを操作するためのソフトウェアです。正規の用途もありますが、攻撃者に仕込まれると、その端末を自由に操作されることになります。

BYODは「持ち込む」だけでリスクになる

BYOD(Bring Your Own Device:私物端末の業務利用)は、コストを抑えられる一方で、管理の目が届かないという根本的な問題を抱えます。

会社が支給した端末であれば、ウイルス対策ソフトの状況、OSの更新状況、インストールされているソフトを管理できます。しかし私物の端末では、家族が使っている、業務外のソフトが入っている、更新が止まっている——といった状態を把握できません。

この事案では、そうした私物端末が院内ネットワークに接続されました。つまり、管理できていない端末を、最も守るべきネットワークの内側に入れてしまったということです。

中小企業でも起きること

中小企業では、コストの都合から「自宅のパソコンで作業する」ことが黙認されている例が少なくありません。しかしその端末が、社内のファイルサーバやクラウドにアクセスすれば、同じリスクが生まれます。

完全にBYODを禁止できない場合でも、(1)業務で使う端末を申告してもらう、(2)ウイルス対策ソフトとOS更新を必須にする、(3)社内ネットワークには直接つながせない(クラウド経由のみ許可)、といった線引きは可能です。

この病院が導入した対策も、BYOD制限の厳格化、EDRによる端末の可視化、USBポートの無効化という、「管理できない端末を内側に入れない」という方向性でした。

時系列で見る経過

✅

解決までの道のり

影響範囲を患者情報 約5000件と特定し、公表したうえで、BYODの制限厳格化・EDR導入・USBポート無効化という具体的な再発防止策を実施しました。原因が明確なため、対策が直接的に効く類型です。

対応の流れ

  • 2024年10月9日私用PC経由の不正アクセスを発覚し、当該端末をネットワークから切り離し
  • 2024年10月〜2025年2月ログ等をもとに、アクセスされた患者情報の範囲を調査
  • 2025年前半漏えい件数を患者情報 約5000件と特定
  • 2025年2月事案を公表し、対象者への対応を実施
  • 2025年以降BYOD(私物端末の業務利用)の制限を厳格化
  • 2025年以降EDRを導入し、院内ネットワークに接続される端末の状態を可視化
  • 2025年以降USBポートを無効化し、物理的な持ち出し経路を遮断

解決できたポイント/残った課題

  • 原因が「私物端末の持ち込み」と明確で、対策が直接的に効いた
  • EDR導入により、ネットワークに接続される端末の状態を可視化できるようになった
  • USBポート無効化という物理的な対策まで実施し、持ち出し経路も塞いだ
  • 一方で、発覚(2024年10月)から公表(2025年2月)まで約4か月を要した
  • 一方で、私物端末が院内ネットワークに接続できる状態自体が、事前に防げた課題だった

中小企業が学ぶべきポイント

  1. 私物端末を社内ネットワークに直接つながせない。つなぐなら管理できる状態にする。
  2. 業務で使う端末を申告制にする。把握できていない端末は守れない。
  3. 在宅勤務・持ち帰り作業を認めるなら、端末の条件(ウイルス対策・OS更新)をルール化する。
  4. EDRで「今ネットワークに何がつながっているか」を可視化する。
  5. USBポートの無効化は、古典的だが今も有効な対策。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:トキハインダストリー、ランサムウェアで全23店舗… 古い記事:宇都宮セントラルクリニックがランサムウェア被害、… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。