این هفته، Health-ISAC®هک مراقبت های بهداشتی® تلاش میکند تا شما را در جریان آخرین تحولات آژانس امنیت سایبری و زیرساخت (CISA) پس از پایان تعطیلی ۷۶ روزه این آژانس حیاتی سایبری با بودجه کنگره قرار دهد.
برای یادآوری، این نسخه عمومی وبلاگ هک بهداشت است. برای تجزیه و تحلیل عمیق و نظر بیشتر، عضو H-ISAC شوید و نسخه TLP Amber این وبلاگ (موجود در پورتال اعضا) را دریافت کنید.
نسخه PDF:
نسخه متنی:
به Hacking Healthcare خوش آمدید® !
ورزش سرگرمی آمریکا ۲۰۲۶
قبل از اینکه به مقاله امروز بپردازیم، به سرعت در حال نزدیک شدن به هفتمین مانور سالانه سرگرمی آمریکا هستیم و اعضای Health-ISAC را تشویق میکنیم تا برای شرکت در آن ثبت نام کنند. این مانور یک کارگاه تمام روزه و تمرین روی میز با اعضای Health-ISAC، آژانسهای دولت ایالات متحده (USG) و سایر بخشهای زیرساختهای حیاتی است. این مانور به منظور افزایش آگاهی از مسائلی که بخش مراقبتهای بهداشتی در حین و پس از یک حادثه بزرگ با آن مواجه است و ایجاد روابط پایدار در داخل و بین بخش بهداشت و دولت برای تقویت برنامهها و فعالیتهای درک، پاسخ و بازیابی طراحی شده است.
تمرین سرگرمی امسال در تاریخ ۲۴ ژوئن در واشنگتن دی سی برگزار خواهد شد. اعضا میتوانند علاقه خود را از طریق لینک زیر ثبت کنند:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
برای کسانی که علاقهمند به کسب اطلاعات بیشتر هستند، گزارش سال گذشته را میتوانید در اینجا بیابید: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
ارزیابی CISA پس از تعطیلی طولانی مدت
در تاریخ 30 آوریل، پس از 76 روز تعطیلی، رئیس جمهور ترامپ لایحه مصالحه کنگره را برای تأمین بودجه وزارت امنیت داخلی (DHS) امضا کرد. این بودجه به CISA اجازه داده است تا به وضعیت عملیاتی کامل بازگردد. در نتیجه، اکنون زمان مناسبی برای ارزیابی این است که این آژانس در کجای قانون نهایی مورد انتظار (و از نظر فنی معوق) گزارش حوادث سایبری برای زیرساختهای حیاتی (CIRCIA) قرار دارد و بخشهای زیرساختهای حیاتی باید چه برداشتی از ابتکار تازه معرفی شده CI Fortify توسط CISA داشته باشند.
به روز رسانی CIRCIA
این قانون که در سال ۲۰۲۲ تصویب شد، تمرکز اصلی خود را بر ایجاد الزامات گزارشدهی برای حوادث سایبری تحت پوشش و پرداخت باج در طیف وسیعی از نهادهای تحت پوشش قرار داد. انتظار میرود این گزارشها به CISA در پاسخگویی در صورت لزوم کمک کند و در عین حال تصویر واضحتری از چشمانداز کلی تهدید و تأثیرات آن بر نهادهای تحت پوشش در اختیار سیاستگذاران قرار دهد. نقش CISA در نهایی کردن CIRCIA شامل تدوین یک قانون نهایی است که بسیاری از جزئیات فنی CIRCIA را روشن میکند.
در نهایت، متن CIRCIA به CISA دستور داد تا اکتبر سال گذشته قانون نهایی را تدوین کند. وقتی CISA این مهلت را از دست داد، گمانهزنی شد که تاریخ هدف جدید ممکن است بهار ۲۰۲۶ باشد، بر اساس شواهد موجود در دستور کار یکپارچه اقدامات نظارتی و مقرراتزدایی بهار ۲۰۲۵ که نشان میدهد این دستور کار میتواند در ماه مه منتشر شود. تردید در مورد این تاریخ هدف جدید زمانی افزایش یافت که CISA در فوریه امسال اطلاعیهای منتشر کرد و اعلام کرد که قصد دارد مجموعهای از جلسات شورای شهر را در ماه مارس و آوریل برگزار کند تا بازخورد ذینفعان بیشتری را برای «اصلاح» «دامنه و بار» CIRCIA جمعآوری کند.[I] این تلاش سپس متوقف شد زیرا تعطیلی دولت تمام عملیات غیرضروری را متوقف کرد.
با پایان یافتن تعطیلی، اطلاعات موجود در CISA در صفحه وب CIRCIA آنها موجود است.[II] نشان میدهد که آنها هنوز قصد دارند این جلسات شورای شهر را داشته باشند، و به تعطیلی اشاره میکنند که «احتمالاً» منجر به «تأخیر در صدور حکم نهایی CIRCIA» میشود.[III]
تقویت کنید!
با وجود اینکه تعطیلی به تازگی پایان یافته است، CISA ابتکار جدیدی را برای ایجاد تابآوری در میان نهادهای زیرساختهای حیاتی کشور آغاز کرده است. در تاریخ ۵ می، CISA با انتشار بیانیهای مطبوعاتی، «CI Fortify» را اعلام کرد.[IV] CISA این تلاش را به عنوان راهنمایی توصیف میکند که «به نهادهای زیرساخت حیاتی (CI) در تمام بخشها کمک میکند تا برای فعالیت در طول بحران یا درگیری آماده شوند و به ارائه خدمات حیاتی حتی در زمانی که سیستمهایشان مورد حمله قرار میگیرد، ادامه دهند»، در حالی که «...تقویت تابآوری و کمک به نهادهای زیرساخت حیاتی و شرکای آنها برای حفظ پایه تداوم خدمات حیاتی در طول حمله سایبری».[V]
صفحه وب فعلی این طرح به طور خاص تهدیدات ناشی از بازیگران دولتی را برای زیرساختهای حیاتی، به ویژه در چارچوب یک «درگیری ژئوپلیتیکی گستردهتر»، برجسته میکند. به نظر میرسد این طرح بر قابلیتهای «انزوا» و «بازیابی» به عنوان وسیلهای برای «حفظ عملیات ضروری در طول یک درگیری ژئوپلیتیکی» تمرکز دارد.[ششم] ایزولهسازی به توانایی قطع ارتباط پیشگیرانه با اشخاص ثالث در صورت نیاز و حفظ توانایی ارائه خدمات ضروری برای مدت طولانی (ماهها) اشاره دارد. بازیابی به تضمین مستندات کافی، پشتیبانگیری و رسیدگی به وابستگیهای ارتباطی اشاره دارد.
همچنین یک «فراخوان اقدام برای غیراپراتورها» وجود دارد که به شناسایی چگونگی آن کمک میکند. فروشندگان و تامینکنندگان سیستم کنترل اتوماسیون صنعتی, ارائه دهندگان خدمات مدیریت شده و یکپارچه سازان, فروشندگان امنیتیو داوطلبان میتواند به تلاشها کمک کند.
در حال حاضر به نظر نمیرسد اهداف، جدول زمانی، بودجه یا منابع جدید خاصی مربوط به CI Fortify وجود داشته باشد.
اقدام و تحلیل
**شامل عضویت Health-ISAC**
[I] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings
[II] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[III] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[IV] https://www.cisa.gov/news-events/news/cisa-unveils-new-initiative-fortify-americas-critical-infrastructure
[V] https://www.cisa.gov/news-events/news/cisa-unveils-new-initiative-fortify-americas-critical-infrastructure
[ششم] https://www.cisa.gov/topics/industrial-control-systems/ci-fortify
[هفتم] https://health-isac.org/health-isac-hacking-healthcare-2-19-2026/
[VIII] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/circia/faqs
[نهم] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/circia/faqs
[X] https://www.cisa.gov/news-events/news/cisa-unveils-new-initiative-fortify-americas-critical-infrastructure
[خی] https://www.cisa.gov/news-events/news/cisa-unveils-new-initiative-fortify-americas-critical-infrastructure
- منابع و اخبار مرتبط
- گزارش چشمانداز تهدید مراقبتهای بهداشتی و کمکهای اجتماعی
- هوش مصنوعی عاملدار در مراقبتهای بهداشتی، پیشنهادی پرخطر است
- Live@eXchange روز دوم - تحلیلگر امنیت تجهیزات پزشکی Health-ISAC
- Health-ISAC Hacking Healthcare 6-3-2026
- آسیبپذیریهای جدید صنعت مراقبتهای بهداشتی را هدف قرار دادهاند
- خبرنامه ماهانه – ژوئن 2026
- آنچه واقعاً برای ایمنسازی مراقبتهای بهداشتی لازم است
- موجودی دستگاه و نقشه برداری PHI با حذف HIPAA جدید، سنگین ترین کارها خواهند بود.
- Verizon DBIR: مراقبتهای بهداشتی حملات مهندسی اجتماعی فزاینده را دفع میکند
- گزارش وضعیت ریسک سایبری انسانی
