Μετάβαση στο κύριο περιεχόμενο

Πρακτικές και βίντεο στον κλάδο της υγείας στον κυβερνοχώρο

Εκπαιδευτική σειρά βίντεο «Κυβερνοασφάλεια για τον κλινικό».

Η σειρά εκπαίδευσης βίντεο «Κυβερνοασφάλεια για τον Κλινικό» συνολικής διάρκειας 47 λεπτών μεταξύ οκτώ βίντεο εξηγεί με εύκολη, μη τεχνική γλώσσα τι πρέπει να κατανοήσουν οι κλινικοί γιατροί και οι φοιτητές του ιατρικού επαγγέλματος σχετικά με το πώς οι επιθέσεις στον κυβερνοχώρο μπορούν να επηρεάσουν τις κλινικές λειτουργίες και την ασφάλεια των ασθενών και πώς να κάντε το μέρος σας για να διατηρήσετε τα δεδομένα, τα συστήματα και τους ασθενείς υγειονομικής περίθαλψης ασφαλή από απειλές στον κυβερνοχώρο.

Η σειρά είναι καλή για μία ώρα πίστωσης CME/CEU. Η χρήση αυτών των εκπαιδευτικών βίντεο μπορεί επίσης να ικανοποιήσει τις απαιτήσεις τεκμηρίωσης του Κανόνα ετοιμότητας έκτακτης ανάγκης CMS, της Εθνικής Ένωσης Πυροπροστασίας και της Μικτής Επιτροπής για την Ανάλυση Ευπάθειας Κινδύνων και την Ανάλυση και Εκπαίδευση Κινδύνων εγκαταστάσεων.

Σχετικά με αυτήν τη σειρά βίντεο

Όλα τα συστήματα υγείας ενθαρρύνονται να υιοθετήσουν αυτή τη σειρά στα εκπαιδευτικά σας προγράμματα. βιομηχανικές ομάδες και επαγγελματικές ενώσεις, ενθαρρύνετε τα μέλη σας να κάνουν το ίδιο. και εταιρείες medtech, φαρμακευτικών προϊόντων, πληρωτών, πληροφορικής υγείας και υπηρεσιών, εξετάστε το ενδεχόμενο επέκτασης αυτής της σειράς στους πελάτες και τους πελάτες σας ως συμπλήρωμα στην υποστήριξή σας.
Η πρωτοβουλία 405(d) Aligning Health Care Industry Security Practices, μαζί με τη δημοσίευση Health Industry Cybersecurity Practices: Managing Threats and Protecting Patients (HICP) για την οποία σχετίζονται και αυτά τα βίντεο, είναι σε συνεργασία με το Συντονιστικό Συμβούλιο του Τομέα Υγείας και Δημόσιας Υγείας (HSCC).

Τεχνικός τόμος 1:
Πρακτικές Κυβερνοασφάλειας για Μικρούς Οργανισμούς Υγείας

#1 – Εισαγωγή και συστήματα προστασίας email

Οι περισσότερες μικρές πρακτικές αξιοποιούν τρίτους παρόχους ηλεκτρονικού ταχυδρομείου που έχουν ανατεθεί σε τρίτους, αντί να δημιουργούν μια αποκλειστική εσωτερική υποδομή ηλεκτρονικού ταχυδρομείου. Οι πρακτικές προστασίας e-mail σε αυτήν την ενότητα παρουσιάζονται σε τρία μέρη:

  1. Διαμόρφωση συστήματος ηλεκτρονικού ταχυδρομείου: τα στοιχεία και οι δυνατότητες που πρέπει να περιλαμβάνονται στο σύστημα ηλεκτρονικού ταχυδρομείου σας
  2. Εκπαίδευση: πώς να αυξήσετε την κατανόηση και την ευαισθητοποίηση του προσωπικού σχετικά με τους τρόπους προστασίας του οργανισμού σας από κυβερνοεπιθέσεις που βασίζονται σε ηλεκτρονικό ταχυδρομείο, όπως το ηλεκτρονικό ψάρεμα και το ransomware
  3. Προσομοιώσεις phishing: τρόποι παροχής εκπαίδευσης στο προσωπικό και ενημέρωσης σχετικά με τα ηλεκτρονικά μηνύματα ηλεκτρονικού ψαρέματος

#2 – Συστήματα προστασίας τελικού σημείου

Τα τελικά σημεία ενός μικρού οργανισμού πρέπει να προστατεύονται όλα. Τι είναι όμως τα τελικά σημεία; Και, τι μπορεί να κάνει ένας μικρός οργανισμός υγειονομικής περίθαλψης για να προστατεύσει τα τελικά σημεία του;

Ο David Willis, MD και η Kendra Siler, PhD με τον Οργανισμό Ανάλυσης και Κοινής Χρήσης Πληροφοριών Υγείας του πληθυσμού στο Διαστημικό Κέντρο Kennedy είναι εδώ για να συζητήσουν τι πρέπει να κάνετε για να μειώσετε τις πιθανότητες διείσδυσης μιας κυβερνοεπίθεσης στα τελικά σημεία σας.

#3 – Διαχείριση πρόσβασης

Σε αυτήν την ενότητα, θα συζητήσουμε την Πρακτική Αριθμός 3 της Πρακτικής Κυβερνοασφάλειας – Διαχείριση πρόσβασης για μικρούς οργανισμούς υγειονομικής περίθαλψης.

Αυτή η συζήτηση θα οργανωθεί σε τρεις ενότητες:

  1. Τι είναι η διαχείριση πρόσβασης;
  2. Γιατί είναι σημαντικό?
  3. Πώς μπορεί ο ΕνΔΤΚ ή το «λόξυγκα» να συμβάλει στη βελτίωση της διαχείρισης πρόσβασης για μικρούς οργανισμούς υγειονομικής περίθαλψης;

#4 – Προστασία Δεδομένων και Πρόληψη Απωλειών

Το Εθνικό Ινστιτούτο Προτύπων και Τεχνολογίας, ή NIST για συντομία, ορίζει μια παραβίαση δεδομένων ως «ένα περιστατικό που περιλαμβάνει ευαίσθητες, προστατευμένες ή εμπιστευτικές πληροφορίες που αντιγράφονται, μεταδίδονται, προβάλλονται, κλαπούν ή χρησιμοποιούνται από άτομο που δεν έχει εξουσιοδότηση να το κάνει».

Τα ευαίσθητα, προστατευμένα ή εμπιστευτικά δεδομένα περιλαμβάνουν Προστατευμένες πληροφορίες υγείας (PHI), αριθμούς πιστωτικών καρτών, προσωπικά στοιχεία πελατών και εργαζομένων, καθώς και την πνευματική ιδιοκτησία και τα εμπορικά μυστικά του οργανισμού σας.

#5 – Διαχείριση περιουσιακών στοιχείων

Τι τεχνολογία πληροφοριών ή συσκευές πληροφορικής έχετε στον οργανισμό σας; Ξέρετε πόσοι φορητοί υπολογιστές; φορητές συσκευές; Και διακόπτες δικτύου που έχετε σε όλες τις τοποθεσίες σας; Ποιες εκτελούν Windows ή IOS της Apple ή ένα από τα πολλά λειτουργικά συστήματα του Android; Εάν δεν είναι στερεωμένο σε τοίχο ή γραφείο, ποιος είναι υπεύθυνος για κάθε συσκευή;

#6 – Διαχείριση Δικτύου

Τα δίκτυα παρέχουν τη συνδεσιμότητα που επιτρέπει στους σταθμούς εργασίας, τις ιατρικές συσκευές και άλλες εφαρμογές και υποδομές να επικοινωνούν. Τα δίκτυα μπορούν να λάβουν τη μορφή ενσύρματων ή ασύρματων συνδέσεων. Ανεξάρτητα από τη μορφή, ο ίδιος μηχανισμός που προωθεί την επικοινωνία μπορεί να χρησιμοποιηθεί για την έναρξη ή τη διάδοση μιας κυβερνοεπίθεσης. 

Η σωστή υγιεινή στον κυβερνοχώρο διασφαλίζει ότι τα δίκτυα είναι ασφαλή και ότι όλες οι δικτυωμένες συσκευές μπορούν να έχουν πρόσβαση στα δίκτυα με ασφάλεια και ασφάλεια. Ακόμα κι αν η διαχείριση δικτύου παρέχεται από τρίτο προμηθευτή, οι οργανισμοί θα πρέπει να κατανοούν βασικές πτυχές της σωστής διαχείρισης δικτύου και να διασφαλίζουν ότι περιλαμβάνονται στις συμβάσεις για αυτές τις υπηρεσίες.

#7 – Διαχείριση ευπάθειας

Η διαχείριση ευπάθειας είναι μια συνεχής πρακτική εντοπισμού, ταξινόμησης, ιεράρχησης, αποκατάστασης και μετριασμού των τρωτών σημείων του λογισμικού. Πολλά πλαίσια συμμόρφωσης με την ασφάλεια πληροφοριών, ελέγχου και διαχείρισης κινδύνου απαιτούν από τους οργανισμούς να διατηρούν ένα πρόγραμμα διαχείρισης ευπάθειας.

#8 – Απόκριση σε περιστατικό

Η απόκριση περιστατικού είναι η δυνατότητα εντοπισμού ύποπτης κίνησης ή κυβερνοεπιθέσεων στο δίκτυό σας, απομόνωσής του και αποκατάστασής του προκειμένου να αποφευχθεί η παραβίαση δεδομένων, η ζημιά ή η απώλεια. Συνήθως, η απόκριση σε περιστατικό αναφέρεται ως το τυπικό «μπλοκάρισμα και αντιμετώπιση» της ασφάλειας πληροφοριών. Πολλά είδη συμβάντων ασφαλείας συμβαίνουν σε τακτική βάση σε οργανισμούς όλων των μεγεθών. Στην πραγματικότητα, τα περισσότερα δίκτυα δέχονται συνεχείς επιθέσεις από εξωτερικές οντότητες.

#9 – Ασφάλεια ιατρικών συσκευών

Τα συστήματα υγειονομικής περίθαλψης χρησιμοποιούν πολλές διαφορετικές συσκευές ως μέρος της συνήθους θεραπείας ασθενών. Αυτά κυμαίνονται από συστήματα απεικόνισης έως συσκευές που συνδέονται απευθείας με τον ασθενή για διαγνωστικούς ή θεραπευτικούς σκοπούς. Τέτοιες συσκευές μπορεί να έχουν απλές εφαρμογές, όπως οθόνες δίπλα στο κρεβάτι που παρακολουθούν ζωτικά σημεία ή μπορεί να είναι πιο περίπλοκες, όπως αντλίες έγχυσης που παρέχουν εξειδικευμένες θεραπείες και απαιτούν συνεχείς ενημερώσεις στη βιβλιοθήκη φαρμάκων. Αυτές οι πολύπλοκες και διασυνδεδεμένες συσκευές επηρεάζουν την ασφάλεια, την ευημερία και το απόρρητο των ασθενών και αντιπροσωπεύουν πιθανούς φορείς επίθεσης στο ψηφιακό αποτύπωμα ενός οργανισμού. Ως εκ τούτου, αυτές οι συσκευές θα πρέπει να περιλαμβάνουν ελέγχους ασφαλείας στο σχεδιασμό και τη διαμόρφωσή τους για υποστήριξη που αναπτύσσεται με ασφαλή τρόπο.

#10 – Πολιτικές κυβερνοασφάλειας

Πρακτική Ασφάλειας στον κυβερνοχώρο #10: Οι Πολιτικές Κυβερνοασφάλειας περιλαμβάνουν βέλτιστες πρακτικές που αποτελούν έγγραφα ειδικά για την εφαρμογή των πολιτικών και διαδικασιών κυβερνοασφάλειας στον οργανισμό υγειονομικής περίθαλψης σας.
Κάθε στέλεχος του νοσοκομείου C-Suite πρέπει να υποστηρίζει ένα καλό πρόγραμμα κυβερνοασφάλειας, το οποίο περιλαμβάνει εκπαίδευση του κλινικού προσωπικού στα βασικά», δήλωσε ο Mark Jarrett, Πρόεδρος του Συντονιστικού Συμβουλίου Υγείας και Δημόσιας Υγείας (HSCC). Ο Δρ Jarrett, ο οποίος είναι επίσης ο πρώην Chief Quality Officer και Αναπληρωτής Chief Medical Officer για το Northwell Health, πρόσθεσε «Θα συμβούλευα κάθε νοσοκομειακό σύστημα στη χώρα να εξετάσει το ενδεχόμενο χρήσης της «Cybersecurity for the Clinician» στα συστήματα διαχείρισης μάθησης.
Mark Jarrett, Πρόεδρος του Συντονιστικού Συμβουλίου Υγείας και Δημόσιου Τομέα Υγείας (HSCC)
Για οργανισμούς μικρότερου μεγέθους είναι φυσιολογικό να πιστεύουν ότι δεν θα στοχοποιηθείτε ή δεν θα πέσετε θύμα κυβερνοεπιθέσεων. Τελικά, γιατί ένας εγκληματίας στον κυβερνοχώρο να νοιάζεται για την τοπική σας επιχείρηση; Η αλήθεια του θέματος είναι ότι οι περισσότερες επιθέσεις στον κυβερνοχώρο είναι «καιροσκοπικές». Αυτό σημαίνει ότι οι εγκληματίες ρίχνουν ένα ευρύ δίχτυ όταν ψάχνουν για θύματα. Σκεφτείτε τους θαλάσσιους ψαράδες. Οι μεθοδολογίες που χρησιμοποιούν περιλαμβάνουν το καθάρισμα των θαλασσών, τη ρίψη των διχτυών τους και το τράβηγμα των ψαριών που αλιεύονται.