Direkt zum Inhalt

Thema des Beitrags: Erwähnung in den Medien

Podcast: Cyber-Resilienz für den Rest von uns

Cyber-Resilienz für den Rest von uns: Mit einem realistischen Budget umsetzen

Cloud-Sicherheits-Podcast EP240 – Google

Die Moderatoren Anton Chuvakin und Timothy Peacock sprechen mit Branchenexperten über einige der interessantesten Bereiche der Cloud-Sicherheit.

Gast: Errol Weiss – Themen: Cloud-Sicherheit und Hygiene | Cloud-Sicherheitspraktiken

  • Warum ist die Erhöhung der digitalen Resilienz für Unternehmen von entscheidender Bedeutung? Wie können Führungskräfte den Wandel von „nur Cybersicherheit“ zu „digitaler Resilienz“ erreichen?
  • Wie können Sie mit den gegebenen Ressourcen die größtmögliche Resilienz erreichen? Wie können Sie mit möglichst wenig Geld die größtmögliche Resilienz erreichen?
  • Wie können Sie sich selbst zu einem kleineren Ziel machen?
  • Kleinere Zielvorgaben gehören zu den sogenannten „Grundlagen“. Doch die „Grundhygiene“ fällt vielen Menschen tatsächlich sehr schwer. Was sind Ihre drei wichtigsten Hygienetipps, damit sie auch wirklich funktioniert?
  • Wir sprechen hier von Organisationen mit unzureichenden Ressourcen, aber manche sind noch viel schlechter ausgestattet. Was raten Sie denjenigen, denen es an Sicherheitsressourcen extrem mangelt?
  • Bewertung der Lieferantensicherheit – was ist heute im Jahr 2025 am wichtigsten? Wie können Sie verhindern, dass Ihr Lieferant gehackt wird?

Greifen Sie hier auf den Google Cloud Security Podcast und die genannten Ressourcen zu. Mehr Info

4 Trends im Gesundheitstechnologiebereich, die man 2025 im Auge behalten sollte

Cyberangriffe bleiben eine Herausforderung

Im Jahr 2024 war die Cybersicherheit eine große Herausforderung für den Gesundheitssektor, mit mehreren spektakulären Angriffen. Ein Angriff, bei dem Daten von rekordverdächtigen 100 Millionen Amerikanern offengelegt wurden, war ein „Meilensteinereignis“, das verdeutlichte, wie vernetzt die Gesundheitsbranche ist, so Errol Weiss, Chief Security Officer bei der Zentrum für den Austausch und die Analyse von Gesundheitsinformationen.

Über die anderen drei Trends können Sie in diesem Advisory Board-Beitrag mehr erfahren. Mehr Info

Top-Trends in der Gesundheitstechnologie im Jahr 2025

Wie die Regulierung der KI unter der Trump-Regierung in diesem Jahr aussehen wird, bleibt ungewiss, während Gesundheitsunternehmen laut Experten weiterhin ihre Cyberabwehr verstärken werden, um zunehmenden Angriffen standzuhalten.

Cyberkriminelle zielen weiterhin auf das Gesundheitswesen ab

Die Cybersicherheit erwies sich 2024 als große Herausforderung für den Gesundheitssektor, und die Organisationen nehmen dies zur Kenntnis, sagen Experten. Aber es wird einige Zeit dauern, den Cyberschutz der Branche auf den neuesten Stand zu bringen – und Hacker werden wahrscheinlich nicht aufhören, Gesundheitsunternehmen ins Visier zu nehmen.

Die Branche hat ein Jahr hinter sich, in dem es mehrere spektakuläre Angriffe gab. Anfang 2024 hatte das gesamte Gesundheitsökosystem mit den Folgen des Cyberangriffs auf Change Healthcare zu kämpfen, ein Technologieunternehmen und Schadensregulierer im Besitz des Branchenriesen UnitedHealth.

Der Angriff, der Daten einer Rekordverdächtige 100 Millionen Amerikaner — sei ein „Meilensteinereignis“, das die Vernetzung des Sektors unterstrich, sagte Errol Weiss, Sicherheitschef der Zentrum für den Austausch und die Analyse von Gesundheitsinformationen oder Health-ISAC.

„Ich denke, der Weckruf war, dass ein einzelner Ausfallpunkt bei den Lieferanten Auswirkungen auf die Gesundheitsversorgung haben kann“, sagte Weiss.

Lesen Sie den vollständigen Artikel in Healthcare Dive. Mehr Info

Ein Ransomware-Angriff hat das New York Blood Center inmitten anhaltender Engpässe getroffen

Das New York Blood Center (NYBC) erklärte, es sei Opfer eines Ransomware-Angriffs geworden, der den Betrieb unterbrochen und zur Verschiebung einiger Operationen gezwungen habe.

Cyberangriffe auf Blutspendezentren haben die Zentrum für den Austausch und die Analyse von Gesundheitsinformationen (Health-ISAC)) und die American Hospital Association (AHA) zur Herausgabe einer gemeinsames Bedrohungsbulletin Warnung vor möglichen Unterbrechungen der Lieferkette.

„Der jüngste Ransomware-Angriff auf das New York Blood Center (NYBC) ist ein Weckruf für Organisationen aller Branchen, insbesondere für solche in kritischen Diensten wie dem Gesundheitswesen“, sagte Roei Sherman, Field CTO bei Mitiga„Da es sich um eine der weltweit größten unabhängigen Organisationen zur Blutspende und -verteilung handelt, untergräbt dieser Vorfall nicht nur ihre Betriebskapazität, sondern gefährdet möglicherweise auch die öffentliche Gesundheit.“

Lesen Sie den vollständigen Artikel im CPO Magazine. Mehr Info

EU-Kommission fordert „Cyber-Aktionsplan“ für den Gesundheitssektor

Initiative soll Sicherheit von Krankenhäusern und Gesundheitsdienstleistern in EU-Mitgliedsländern stärken

Errol Weiss, Sicherheitschef der Gesundheit-ISAC in den USA sagte, der Aktionsplan der EU-Kommission komme zu einem Zeitpunkt, an dem Gesundheitsorganisationen immer noch darum kämpfen, genügend Mittel für den angemessenen Schutz ihrer Netzwerke zu erhalten.

„Das Problem ist in der EU, den USA und weltweit zu beobachten. Gesundheitsorganisationen brauchen Ressourcen – nicht nur die Technologie, die zum Schutz dieser Netzwerke erforderlich ist, sondern auch die erfahrenen Infosec-Experten, die diese Systeme betreiben“, sagte er. „Ich bin froh, dass die Kommission den Wert anerkennt, den ISACs zum Schutz von Organisationen und zur Verbesserung der Sicherheit durch Informationsaustausch und Zusammenarbeit beitragen“, sagte er.

Diejenigen, die für den Schutz ihrer digitalen Infrastrukturen verantwortlich sind, wissen, dass sie durch den Austausch von Informationen nicht nur sich selbst schützen, sondern auch die Sicherheit des gesamten digitalen Ökosystems stärken, sagte Weiss.

Im Jahr 2023 sei das Health-ISAC eine Partnerschaft mit dem European Health ISAC eingegangen, um „die globale Stärke“ der Health-ISAC-Mitglieder durch die Sichtbarkeit von Bedrohungen in über 140 Ländern mit der Stärke der Gemeinschaft und der lokalen Perspektiven des European Health ISAC zu kombinieren, sagte er.

„Wir müssen uns zusammenschließen und gegenüber Cyberbedrohungen wachsam bleiben“, sagte er. „Durch die Zusammenarbeit von Health-ISAC und European Health ISAC in der EU können wir eine sicherere Gemeinschaft schaffen, in der Gesundheitsorganisationen von einer besseren Sichtbarkeit von Bedrohungen und Schwachstellen profitieren und außerdem vom Austausch bewährter Verfahren und anderer wichtiger Erkenntnisse profitieren, die letztendlich die Patientensicherheit verbessern.“

Lesen Sie den vollständigen Artikel in Data Breach Today. Mehr Info

So managen Sie das Cyberrisiko medizinischer Geräte – ein Leben lang

Experten geben Ratschläge zur Verwaltung wachsender Lagerbestände und stellen Anbietern Ressourcen zur Verfügung

Die Leitlinien des HSCC „Health Industry Cybersecurity – Managing Legacy Technology Security“ (HIC-MaLTS) bieten Organisationen Best Practices zum Umgang mit Cyberrisiken älterer medizinischer Technologien, sagt Phil Englert, Vizepräsident für Medizingerätesicherheit beim Health Information Sharing and Analysis Center.

HIC-MaLTS befasst sich mit gängigen Herausforderungen der Cybersicherheit im Gesundheitswesen. Beispielsweise „verfügen viele verschiedene Arten von medizinischen Geräten und die unterschiedlichen Orte, an denen sie verwendet werden, über einzigartige Risikoprofile und umfassen unter anderem diagnostische, therapeutische, tragbare, implantierbare und Software-as-a-Medical-Gerätefunktionen, die in Krankenhäusern, Kliniken und anderen nichtklinischen und häuslichen Gesundheitseinrichtungen verwendet werden können“, sagte er.

Auch in diesem Artikel:

  • Vier Lebenszyklusphasen von Medizinprodukten
  • „Systemansicht“-Inventare kombiniert mit Segmentierung und Netzwerkzugriffskontrollen
  • HSCCs Mustervertragssprache für Cybersicherheit in der Medizintechnik 

Lesen Sie hier den Artikel in Healthcare Infosecurity. Mehr Info

Sicherung von Gesundheitsdaten im Jahr 2025: Die steigenden Herausforderungen für die Cybersicherheit

Grundlegendes zu zwei US-Gesetzentwürfen zur Modernisierung des Schutzes vertraulicher Gesundheitsdaten.

6 Minuten lesen

Lesen Sie den vollständigen Artikel im Information Security Buzz. Mehr Info

Seit 1996 gilt der Health Insurance Portability and Accountability Act (HIPAA) ist der Eckpfeiler des Patientendatenschutzes. Das Gesetz legt Standards fest, wie Gesundheitsorganisationen mit Patientendaten umgehen und diese weitergeben, und schafft einen Rahmen zur Gewährleistung der Vertraulichkeit.

Doch die Gesundheitslandschaft hat sich dramatisch verändert und damit auch die Risiken. Neue Cyberbedrohungen und komplexe Schwachstellen haben kritische Lücken im HIPAA-Schutz offengelegt. Als Reaktion darauf bringen die Gesetzgeber neue Gesetze auf den Weg, die Gesundheitsorganisationen gegen die zunehmende Flut von Cyberangriffen wappnen sollen.

Im vergangenen Jahr brachten die Gesetzgeber zwei Gesetzesentwürfe ein – den Healthcare Cybersecurity Act of 2024 und den Health Infrastructure Security and Accountability Act of 2024 (HISAA) – die den Schutz sensibler Gesundheitsdaten modernisieren sollen. Obwohl diese Maßnahmen einen wichtigen Fortschritt darstellen, stecken sie im Gesetzgebungsprozess noch immer fest und müssen noch Gesetz werden.

Und selbst wenn sie verabschiedet werden, könnten der begrenzte Umfang und die Durchsetzungsmechanismen, die in diesen Gesetzentwürfen vorgesehen sind, nicht ausreichen, um die eskalierenden Cyberbedrohungen zu bekämpfen, die unser zunehmend digitales Gesundheitssystem plagen. Ohne einen umfassenderen und aggressiveren Ansatz laufen diese Initiativen Gefahr, als symbolische Gesten in einem Kampf angesehen zu werden, der dringendes und entschlossenes Handeln erfordert.

Lesen Sie weiter, um beide Gesetzesentwürfe vollständig zu verstehen, einschließlich

  • Schutz nicht-traditioneller Gesundheitsdaten

  • Den Herausforderungen begegnen

  • Stärkung der Führung

  • HIPAA-Updates in Sicht

  • Eine Zukunft der Resilienz

Lesen Sie den vollständigen Artikel hier. Mehr Info

Software-Lieferketten und ISACs – Der Inevitability Curve Podcast EP14

15. Januar 2025

 

Phil Englert und unser Gastgeber Chris Blask leiten gemeinsam eine CISA-Arbeitsgruppe zum Thema Software-Stücklisten (SBOM). Die Arbeitsgruppe hat einen Prozess entwickelt, der ISACs und ähnlichen Organisationen dabei helfen soll, die Kontrollarchitektur zu bestimmen, die für die Verteilung von SBOMs unter ihren Mitgliedern erforderlich ist.

Hören Sie sich hier den Inevitability Curve-Podcast EP14 an. Mehr Info

Die neuen HIPAA-Regeln zur Cybersicherheit sind kein Tabu

Ab 2025 müssen sich Gesundheitsorganisationen aller Art und Größe aufgrund neuer vorgeschlagener Regeln an strengere Standards in Bezug auf die Cybersicherheit halten, doch nicht alle verfügen über das nötige Budget.

Von Anfang an war HIPAA die beste, wenn auch unzureichende Regelung zur Cybersicherheit im Gesundheitswesen.

„[Es gibt] eine Geschichte, in der der Fokus auf der falschen Stelle lag, aufgrund der Art und Weise, wie HIPAA Mitte der 1990er Jahre ausgearbeitet wurde“, sagt Errol Weiss, Chief Information Security Officer (CISO) des Healthcare Information Sharing and Analysis Center (Health-ISAC). „Damals gab es einen großen Vorstoß, medizinische und Gesundheitsdaten auf elektronische Medien zu übertragen. Und mit dem Aufkommen der HIPAA-Vorschriften ging es zwar nur noch darum, die Privatsphäre der Patienten zu schützen, aber nicht unbedingt darum, diese Daten zu sichern.“

Der Fokus von HIPAA auf den Datenschutz beschränkte in den 2010er Jahren die Fähigkeit des Gesetzes, vielfältigere Cybersicherheitsbedrohungen, insbesondere Ransomware, zu bekämpfen. Anstatt es als Grundlage für die Entwicklung einer robusten Sicherheitslage zu verwenden, neigten Unternehmen dazu, HIPAA eher als eine Reihe von Kästchen zu betrachten, die abgehakt werden mussten. „Es endete damit, Budgets in Richtung Compliance und nicht unbedingt Sicherheit lenken„Und in den letzten fünf oder sechs Jahren haben wir gesehen, was in einer Umgebung passiert, die nicht richtig geschützt, nicht richtig abgesichert und nicht richtig gesichert ist, wenn sie von Ransomware betroffen ist“, sagt Weiss.

„Selbst wenn sie bereits alle NIST-Kontrollen einhalten“, schätzt Pingree von Dispersive, könnte die Implementierung der neuen HIPAA-Sicherheitsregeln „für eine kleine Arztpraxis nur 100,000 Dollar kosten, für eine große Ärztegruppe hingegen mehrere Millionen.“

Eine Möglichkeit, wie überlastete Gesundheitsorganisationen mit all diesen neuen Regeln und den damit verbundenen Kosten umgehen können, ist laut Weiss die Ausgliederung eines virtuellen Chief Information Security Officer (vCISO). Denn „es geht nicht nur darum, die Technologie zu kaufen. Es geht auch darum, die Cybersicherheitsexpertise zu rekrutieren und zu halten, die Sie für den Betrieb benötigen“, sagt er.

„Diese Organisationen wissen nicht, wo sie anfangen sollen“, fährt er fort. „Der Markt für Cybersicherheit ist sehr verwirrend. Es gibt viele Akteure. Es gibt viele Lösungen. Wenn Sie also 100 Dollar für Cybersicherheit ausgeben können, wo geben Sie das aus? Sie brauchen Hilfe, um das alles herauszufinden. Und ich denke, so etwas wie ein virtueller CISO kann bei der Umsetzung einer Strategie helfen und dann virtuell zur Stelle sein – um sich zu melden und als Ressource für diese Organisation zur Verfügung zu stehen, wenn sie Fragen haben und Hilfe brauchen. Es scheint ein gutes Modell für diese kleinen ländlichen Krankenhäuser zu sein, die sich einen Vollzeit-CISO nicht unbedingt leisten oder ihn einstellen könnten.“

Lesen Sie den vollständigen Artikel in Dark Reading. Mehr Info

 

Was steht in der vom HHS vorgeschlagenen Überarbeitung der HIPAA-Sicherheitsregeln?

Experten: Neue Mandate könnten für viele Unternehmen schwierig und kostspielig sein

Eine vorgeschlagene Überarbeitung der bundesstaatlichen Cybersicherheitsvorschriften für die Gesundheitsbranche könnte für viele Organisationen schwierige und kostspielige Schwerstarbeit bedeuten, sagen Experten.

„Die Kosten zur Erfüllung dieser Bestimmungen werden enorm sein“, sagte Errol Weiss, Sicherheitschef des Health Information Sharing and Analysis Center. „Woher soll das Geld kommen, um das alles zu bezahlen? Es kann nicht aus zukünftigen Einsparungen durch vermiedene Strafen wegen Verstößen kommen. Finanziell angeschlagene Gesundheitsdienstleister, insbesondere kleine ländliche Krankenhäuser, verfügen nicht über die Ressourcen, um diese neuen Vorschläge zu unterstützen“, sagte er.

Für alle derartigen regulatorischen Anforderungen müsse es finanzielle Unterstützung geben, damit die Gesundheitsdienstleister die richtige Technologie erwerben und – was noch wichtiger ist – erfahrene Cybersicherheitsexperten einstellen und halten könnten, um ihre Netzwerke ausreichend zu schützen, sagte Weiss.

 

Lesen Sie den vollständigen Artikel in Bank InfoSecurity. Mehr Info

Googles Cybersicherheitsinitiative für das ländliche Gesundheitswesen

Google arbeitet mit Health-ISAC zusammen, um innovative Schulungsprogramme, Cybersicherheits-Informationsprogramme und andere Ressourcen für ländliche Gesundheitssysteme bereitzustellen.

Cyberangriffe auf Gesundheitsorganisationen stören deren Arbeitsfähigkeit und gefährden die Patientenversorgung. Ländliche Gesundheitssysteme in den USA versorgen 60 Millionen Menschen und sind das Herzstück unzähliger Gemeinden. Die Sicherheit aller Menschen in einer Gemeinde ist gefährdet, wenn kritische Gesundheitsinformationssysteme aufgrund von Cybervorfällen nicht verfügbar sind.  

Google möchte gefährdete Gesundheitssysteme dabei unterstützen, ihre Widerstandsfähigkeit gegen Cyberangriffe zu stärken. Wir arbeiten mit Regierung und Industrie zusammen, um unsere Dienste, unseren Support und unsere Technologien anzubieten, damit sich die Systeme auf die Patientenversorgung konzentrieren können.

 

Eine maßgeschneiderte Initiative zur Verbesserung der Sicherheit

Entwickelt für ländliche Krankenhäuser

Ländliche Gesundheitssysteme und Krankenhäuser spiegeln die Einzigartigkeit der Gemeinden wider, die sie versorgen, und das gilt auch für unser Angebot. Es bietet eine wachsende Anzahl von sicheren Google-Technologien für Zugriff und Zusammenarbeit, Beratungs- und Supportdienste sowie Schulungsressourcen für die Sicherheit zu einem ermäßigten Preis oder kostenlos. Die Lösung ist an die Bedürfnisse jeder ländlichen Gesundheitseinrichtung angepasst. Die Gesundheitseinrichtung sollte sich in einem Landkreis oder einer Region befinden, die von der Regierung als ländlich eingestuft wird. Verwaltung von Gesundheitsressourcen und -diensten (HRSA).

Mehr erfahren Mehr Info

Die Vorteile der Branchenzusammenarbeit nutzen

Eine effektive Zusammenarbeit bei der Abwehr und Reaktion auf Cyberangriffe ist für die Sicherheit des Gesundheitswesens von entscheidender Bedeutung. Google ist ein Botschafterpartner an das Health Information Sharing and Analysis Center (Health-ISAC). Die Mission von Health-ISAC besteht darin, vertrauensvolle Beziehungen in der globalen Gesundheitsbranche zu stärken, um Cybersicherheits- und physische Sicherheitsvorfälle zu verhindern, zu erkennen und darauf zu reagieren, damit sich die Mitglieder auf die Verbesserung der Gesundheit und die Rettung von Menschenleben konzentrieren können. Google arbeitet mit Health-ISAC zusammen, um innovative Schulungsprogramme, Cybersicherheits-Informationsprogramme und andere Ressourcen für ländliche Gesundheitssysteme bereitzustellen.

Programmangebote

Die meisten dieser Angebote werden kostenlos oder mit erheblichen Rabatten angeboten, da viele ländliche Gesundheitssysteme mit finanziellen Einschränkungen konfrontiert sind. Darüber hinaus bieten wir Implementierungsservices und Support für berechtigte Organisationen. Diese Angebote sind derzeit nur in den USA verfügbar.

 

Uns selbst überlassen Podcast Nr. 71: Errol Weiss

Vom Bankwesen bis zur Cybersicherheit im Gesundheitswesen

 

Wir haben uns mit Errol Weiss, Chief Security Officer von Health-ISAC, getroffen, um über seine 25-jährige Karriere in den Bereichen Bankwesen, Regierung und Gesundheitswesen zu sprechen und die größten Cybersicherheitsbedrohungen und -trends zu identifizieren, die die Gesundheitsbranche im Jahr 2025 und darüber hinaus beeinflussen werden.

Folge Nr. 71 können Sie hier hören: Hör zu

 

Einzigartige Herausforderungen in der Cybersicherheit im Gesundheitswesen

Weiss beschrieb die besonderen Herausforderungen, denen Gesundheitsorganisationen im Vergleich zu Finanzdienstleistern gegenüberstehen. Gesundheitssysteme verwalten oft komplexe Infrastrukturen, darunter moderne Cloud-basierte Systeme, Altgeräte (wie MRT-Geräte mit veralteten Betriebssystemen) und diverse Ökosysteme für medizinische Geräte. Diese Komplexität wird durch eine langjährige Unterinvestition in die Cybersicherheit noch verstärkt, wobei die Ressourcen traditionell eher für Datenschutz und Compliance (z. B. HIPAA-Vorschriften) als für robuste Sicherheitsmaßnahmen eingesetzt werden.

Er betonte, dass es aufgrund der Unterfinanzierung und des Mangels an engagierten Chief Information Security Officers (CISOs) im Gesundheitswesen schwierig sei, diese Umgebungen wirksam zu schützen. Vorfälle wie Ransomware-Angriffe haben jedoch im letzten Jahrzehnt zu einem erhöhten Bewusstsein und Investitionen in die Cybersicherheit im Gesundheitswesen geführt.