事案の概要データ
| 発覚 | 2025年2月10日 |
|---|---|
| 通常業務再開 | 2025年5月14日 |
| 漏えいの可能性 | 最大約30万件 |
| 事業影響 | ITシステム停止により診察・健康診断業務が制限 |
| 二次被害 | 連携する健康保険組合へ波及 |
| 原因 | VPN機器または外部接続アカウントの脆弱性悪用 |
| 対応 | 外部接続点への多要素認証導入、EDR導入、ネットワークセグメンテーション |
何が起きたのか
2025年2月10日、栃木県の宇都宮セントラルクリニックでランサムウェア被害が発覚しました。ITシステムが停止し、診察や健康診断の業務が制限される事態となりました。
最大約30万件の個人情報が漏えいした可能性があるとされ、さらに連携していた健康保険組合にも二次被害が波及しました。健診業務を担う医療機関は、企業の健康保険組合から多数の加入者情報を預かっているためです。
通常業務の再開は2025年5月14日。発覚から約3か月を要しました。
医療機関が止まる重さ
医療機関のシステム停止は、他業種とは異なる重さを持ちます。電子カルテが見られなければ、患者の既往歴や投薬内容が分かりません。検査結果も参照できません。診療の質と安全に直結します。
また、健診機関の場合は「予約が入っている人を受け入れられない」という形で影響が出ます。企業の定期健診は法定義務であるため、スケジュールの組み直しは企業側にも負担になります。
2024年の岡山県精神科医療センターの事案では、調査報告書が「十分に防げた人災」と結論づけました。医療分野では、セキュリティ対策の遅れが患者の安全に直結するという認識が急速に広がっています。
3か月かかった理由と、そこからの学び
通常業務の再開まで3か月を要したのは、医療情報を扱うシステムを「安全だと確認できるまで」戻せなかったためと考えられます。中途半端に復旧させて再感染すれば、より大きな被害になります。
対応として導入されたのは、外部接続点への多要素認証、EDR、ネットワークセグメンテーションです。いずれも「侵入を完全に防ぐ」のではなく、「侵入されても被害を限定し、早く気づく」ための対策です。
中小企業でも、外部から接続するための入口(VPN、リモートデスクトップ、クラウドの管理画面)に多要素認証をかけるだけで、この種の被害の多くは防げます。
時系列で見る経過
- 2025年2月10日ランサムウェア被害が発覚。ITシステムが停止
- 2025年2月診察・健康診断業務が制限される。システムを遮断し調査を開始
- 2025年2月〜4月外部専門機関とともに調査。最大約30万件の個人情報漏えいの可能性を確認
- 2025年前半連携する健康保険組合への二次被害が判明
- 2025年2月〜5月システムをクリーンな状態で再構築し、段階的に復旧
- 2025年5月14日通常業務を再開
- 2025年以降外部接続点への多要素認証導入、EDR導入、ネットワークセグメンテーションを実施
解決までの道のり
発覚から約3か月をかけてシステムを安全な状態で再構築し、2025年5月14日に通常業務を再開しました。外部接続点への多要素認証、EDR、ネットワークセグメンテーションという、再侵入を防ぐ体制まで整えています。
対応の流れ
- 2025年2月10日ランサムウェア被害を検知し、システムを遮断
- 2025年2月診療を制限しつつ、可能な範囲で医療サービスを継続
- 2025年2月〜4月外部専門機関によるフォレンジック調査を実施。侵入経路と影響範囲を特定
- 2025年前半連携する健康保険組合へ二次被害の可能性を通知
- 2025年3月〜5月システムをクリーンな環境で再構築。安全確認を段階的に実施
- 2025年5月14日通常業務を再開
- 2025年以降外部接続点(VPN等)への多要素認証を導入
- 2025年以降EDRを導入し、侵入後の不審な挙動を検知できる体制を構築
- 2025年以降ネットワークセグメンテーションにより、被害範囲を限定する構造へ変更
解決できたポイント/残った課題
- 焦って復旧せず、安全を確認しながら段階的に戻したことで再感染を避けた
- 外部接続点への多要素認証という、侵入経路に直接効く対策を導入した
- EDRの導入により、次に侵入されても早期に気づける体制を作った
- 連携先の健康保険組合へ二次被害の可能性を通知し、被害の連鎖に対応した
- 一方で、通常業務の再開まで約3か月を要し、患者・企業健診への影響は長期に及んだ
- 一方で、最大約30万件の個人情報漏えいの可能性そのものは解消できなかった
中小企業が学ぶべきポイント
- 外部からの接続口(VPN・リモートデスクトップ)に多要素認証をかける。最優先の対策。
- 医療・健診機関は、預かっている情報が「他社の従業員」の情報でもあることを意識する。
- 復旧は急がない。安全確認を飛ばした復旧は、再感染で振り出しに戻る。
- EDRで「侵入後に気づく」層を持つ。入口対策だけでは限界がある。
- 業務が制限される期間の患者・取引先への案内方法を、事前に決めておく。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。