サプライチェーン/依存関係 / 大量情報流出

バイオ大手Amgenで患者データが流出——第三者クラウド経由の侵害

バイオテクノロジー大手のAmgenが、第三者企業のクラウドシステムを経由した侵害により、患者情報と社内機密データが不正アクセスされたとして規制当局に報告しました。サプライチェーン型のクラウドリスクが改めて浮き彫りになっています。

喜村 圭佑編集責任者更新 6

SHARE

バイオ大手Amgenで患者データが流出——第三者クラウド経由の侵害

THREAT GAUGE算出基準

IMPACT影響範囲8.0
URGENCY対応緊急度7.5
EXPLOIT悪用の容易さ7.0

大手製薬の患者情報+機密データが対象。第三者クラウド経由で攻撃面が広い

01 · Overview

ニュースの概要

バイオテクノロジー大手のAmgenは、同社が利用する第三者企業のクラウドシステムが侵害を受け、患者情報および社内の機密データが不正に取得されたと規制当局に報告しました。自社のシステムが直接攻撃されたわけではなく、委託先のクラウド環境を突破口に使われた点が今回の事案の大きな特徴です。

Amgenは世界的に事業を展開するバイオテクノロジー企業であり、がんや炎症性疾患など多くの疾患領域で医薬品を開発・販売しています。同社はSEC(米国証券取引委員会)などの規制当局に対して、今回の侵害を正式に報告しました。

流出したとされるデータには患者情報と会社の機密データが含まれており、医療分野ならではの深刻なプライバシーリスクが懸念されます。患者情報は医療記録や個人識別情報を含む可能性があり、二次被害(フィッシング詐欺・なりすまし等)への悪用が危惧されます。

今回の攻撃では、Amgen自身ではなく「第三者のクラウドシステム」が侵害の入り口となりました。これはサプライチェーン攻撃の典型的な手口であり、委託先・取引先のセキュリティが自社リスクに直結することを改めて示しています。日本企業も国際的なクラウドサービスや外資系ベンダーを利用しているケースが多く、対岸の火事ではありません。

日本においても、医療・製薬分野でのクラウド活用が急速に進んでいます。委託先が保有するデータのセキュリティ管理状況を定期的に確認し、契約上のセキュリティ要件や監査権の明記が重要性を増しています。

被害企業
Amgen(米バイオテク大手)
流出データ種別
患者情報・社内機密データ
侵害経路
第三者企業のクラウドシステム
報告先
SEC(米規制当局)
被害件数
現時点で不明

情報源: The Record by Recorded Future(2026年8月3日報道)。被害規模・詳細な流出件数は現時点で非公開。

02 · Analysis

詳細な原因解説

今回の事案の根本的な原因は、Amgen自身のシステムではなく、業務を委託した第三者企業のクラウド環境におけるセキュリティ上の不備にあります。企業がクラウドサービスを外部に委託する際、データの管理責任は契約上は自社に残りますが、実際のセキュリティ対策は委託先に依存してしまうという構造的な問題が露呈しました。

医療・製薬業界では患者情報や研究開発データが極めて高い機密性を持つため、攻撃者にとって魅力的なターゲットとなります。第三者のクラウドシステムは、大企業本体と比べてセキュリティ投資が手薄な場合があり、そこを狙って侵入するというサプライチェーン攻撃の手法が近年急増しています。

また、クラウド環境に特有のリスクとして、アクセス権限の設定ミスや認証情報の不適切な管理、APIの露出なども挙げられます。第三者ベンダーがこうした管理を怠った場合、委託元の企業がいかに高いセキュリティ基準を設けていても、データが危険にさらされてしまいます。委託先を含めたサプライチェーン全体を「自社のセキュリティ境界」と捉えてリスク管理する視点が不可欠です。

03 · Action

今からできる主な対策

明日からすぐ

1週間以内

05 · Forecast

今後起こりうる展開と対策

S(代替): 委託先クラウドを直営管理に

第三者クラウドの利用を自社管理のインフラや認定クラウドに置き換えることはできるか?

機密性の高い患者データや研究開発データについては、コンプライアンス認定(SOC2・ISO27001等)を取得したクラウドプロバイダーへの切り替えや、オンプレミス管理への回帰を検討する価値があります。委託先のセキュリティ水準が自社の基準を満たしているかを定量的に評価し、リスクの高い委託先から段階的に移行する「クラウド調達の格付け基準」を設けることが有効です。

C(結合): ゼロトラストとサプライチェーン管理を統合

ゼロトラスト・アーキテクチャとサードパーティリスク管理(TPRM)プログラムを一体化できるか?

ゼロトラスト(「すべてのアクセスを常に検証する」という考え方)の原則をサプライチェーン全体に拡張し、委託先のクラウド環境へのアクセスも常に認証・認可を必要とする仕組みにすることで、侵害の横展開を防ぎます。TPRMツールとSIEM(セキュリティ情報・イベント管理)を連携させ、委託先起因のリスクをリアルタイムで可視化することが重要です。

E(排除): 不要なデータ共有・保存を削除

委託先クラウドに保存・共有するデータを最小化・排除できるか?

データのライフサイクル管理を徹底し、委託先に渡す情報を業務上必要な最小限に絞り込む「データ最小化」の原則を実装します。不要になったデータは確実に削除し、仮名化・匿名化を積極的に活用することで、万一の侵害時の被害範囲を抑制できます。

フィードバックループ: 委託先リスクの連鎖構造

委託先のセキュリティ低下が自社リスクを増大させるループをどう断ち切るか?

委託先がコスト削減のためにセキュリティ投資を削ると脆弱性が増し、侵害が発生すると委託元(今回はAmgen)のデータが流出します。この連鎖を断ち切るには、契約によるセキュリティ最低基準の設定と定期的なサードパーティ監査(ペネトレーションテスト結果の共有要求など)が効果的です。委託先のセキュリティスコアを調達・継続取引の評価基準に組み込む仕組みが求められます。

創発特性: 「安全なシステム」が生む死角

自社のセキュリティが高いほど攻撃者が委託先に向かうという逆説をどう対策するか?

大企業が自社防御を強化すると、攻撃者は相対的に守りが薄い委託先や下請けに矛先を向けます。これは「安全なシステムが死角を生む」という創発的な問題です。業界全体でのセキュリティ底上げ(共通基準の策定・情報共有)や、重要委託先への支援(セキュリティ研修・ツール提供)といったエコシステム視点のアプローチが必要です。

レバレッジポイント: 契約段階での介入が最大効果

委託先のセキュリティをもっとも効率よく高められるのはどのタイミングか?

システムへの介入効果が最も高いのは「契約締結前の調達・選定段階」です。この時点でセキュリティ要件を契約条件に盛り込み、基準未達の委託先を排除することで、後からの是正コストを大幅に削減できます。日本では調達基準にISMS認証やサイバー保険の加入を条件とする企業も増えており、業界標準化が進みつつあります。

サードパーティクラウドリスクへの実践的対策

まず「どの委託先が、どのデータを、どのシステムで処理しているか」を可視化したサードパーティ台帳を整備することが出発点です。これがなければリスク評価も対策の優先順位付けも困難です。

次に、重要委託先に対しては年1回以上のセキュリティ評価(アンケート・第三者監査レポートの提出要求・現地確認など)を実施し、基準未達の場合は改善計画の提出と期限内の是正を求める仕組みを整えてください。

インシデントが発生した際の通知義務と対応手順を契約書に明記し、委託先から72時間以内に報告を受ける体制を構築することも重要です。EU一般データ保護規則(GDPR)や日本の個人情報保護法も委託先管理を義務付けており、法的要件の観点からも対応が不可欠です。

06 · AI Prompt

AI対策プロンプト

あなたはサイバーセキュリティの専門家です。私は[組織種別][役職]です。 今回、大手バイオテク企業Amgenが第三者企業のクラウドシステムを経由して患者情報と機密データを窃取されたインシデントを受け、自社のサードパーティクラウドリスクを評価したいと考えています。 私たちの組織は現在[委託先数]社以上のクラウドサービスや外部委託先を利用しており、そのうち[機密データ保有委託先数]社が個人情報・機密データを扱っています。 以下を実施してください: 1. サードパーティクラウドリスクの優先評価チェックリスト(10項目以内) 2. 委託先との契約に盛り込むべきセキュリティ条項の雛形(箇条書き5項目以内) 3. 経営層向けに今回のAmgenインシデントの教訓を説明する要点(3点以内) 私たちの業界は[業界名]で、適用される主な法規制は[適用法規制]です。

プロンプトのカスタマイズ

以下を入力すると、上のプロンプトに反映されます。

自社の組織の種類(例: 医療機関、製造業、金融機関など)

プロンプトを使用する担当者の役職

現在利用しているクラウドサービス・外部委託先の概数

個人情報や機密データを扱う委託先の概数

自社が属する業界・業種

自社に適用される主な法規制や基準

キーワード

  • Amgen
  • サードパーティリスク
  • クラウドセキュリティ
  • 患者情報流出
  • サプライチェーン攻撃

SOURCES · 参考情報源