Ir ao contido principal

Tema da publicación: Mención de medios

Podcast: Ciberresiliencia para o resto de nós

Ciberresiliencia para o resto de nós: como conseguila cun orzamento do mundo real

Podcast sobre seguridade na nube EP240: Google

Os presentadores Anton Chuvakin e Timothy Peacock falan con expertos do sector sobre algunhas das áreas máis interesantes da seguridade na nube.

Convidado: Errol Weiss – temas: Seguridade e hixiene na nube | Prácticas de seguridade na nube

  • Por que é crucial para as empresas engadir resiliencia dixital? Como facer que os líderes pasen de "só ciberseguridade" a "resiliencia dixital"?
  • Como ser o máis resiliente posible con recursos dispoñibles? Como ser o máis resiliente coa menor cantidade de diñeiro?
  • Como converterte nun obxectivo máis pequeno?
  • As medidas de obxectivos máis pequenas encaixan no que algúns chaman "básicos". Pero a hixiene "básica" é en realidade moi difícil para moitos. Cales son os teus 3 mellores consellos de hixiene para conseguilo que realmente funcionan?
  • Falamos de organizacións con poucos recursos, pero algunhas teñen moito máis escasos. Cal é o teu consello para aquelas con escaseza extrema de recursos de seguridade?
  • Avaliación da seguridade do provedor: que é o máis importante a ter en conta hoxe en 2025? Como evitar ser pirateado a través do teu provedor?

Accede ao podcast de seguridade de Google Cloud e aos recursos mencionados aquí. Pulse AQUÍ

4 tendencias tecnolóxicas sanitarias para ver en 2025

Os ciberataques seguirán sendo un reto

En 2024, a ciberseguridade foi un gran reto para o sector sanitario, con múltiples ataques de alto perfil. Un ataque, que expuxo os datos dun récord de 100 millóns de estadounidenses, foi un "evento fito" que destacou o interconectado que está a industria da saúde, segundo Errol Weiss, xefe de seguridade da Centro de análise e intercambio de información sanitaria.

Lea sobre as outras tres tendencias neste artigo do Consello Asesor. Pulse AQUÍ

Principais tendencias tecnolóxicas sanitarias en 2025

A forma da regulación da intelixencia artificial será incerta baixo a administración Trump este ano, mentres que as empresas sanitarias seguirán reforzando as defensas cibernéticas para soportar cada vez máis ataques, din os expertos.

Os ciberdelincuentes seguen apuntando á atención sanitaria

A ciberseguridade demostrou ser un reto importante para o sector da saúde en 2024, e as organizacións están tomando nota, din os expertos. Pero levar as proteccións cibernéticas da industria ao tabaco levará tempo, e é improbable que os piratas informáticos deixen de apuntar ás empresas sanitarias.

A industria chega a un ano que incluíu múltiples ataques de alto perfil. A principios de 2024, todo o ecosistema sanitario loitou por xestionar as consecuencias do ciberataque contra Change Healthcare, unha empresa tecnolóxica e procesador de reclamacións propiedade do xigante da industria UnitedHealth.

O ataque, que expuxo datos de a récord de 100 millóns de estadounidenses — foi un "evento fito" que destacou a natureza interconectada do sector, dixo Errol Weiss, xefe de seguridade do Centro de Análise e Compartimento de Información Sanitaria, ou Health-ISAC.

"Creo que o momento de espertar foi como os provedores poderían ter un único impacto de fallo na prestación da asistencia sanitaria", dixo Weiss.

Le o artigo completo en Healthcare Dive. Pulse AQUÍ

Un ataque de ransomware golpeou o Centro de sangue de Nova York no medio dunha escaseza en curso

O New York Blood Center (NYBC) dixo que sufriu un ataque de ransomware que interrompeu as operacións e obrigou a reprogramar algunhas operacións.

Os ataques cibernéticos aos centros de doazón de sangue provocaron a Centro de Análise e Compartimento de Información Sanitaria (Health-ISAC) e a American Hospital Association (AHA) para emitir a Boletín de ameazas conxunto alerta de posibles interrupcións na cadea de subministración.

"O recente ataque de ransomware ao New York Blood Center (NYBC) serve como unha chamada de atención para as organizacións de todos os sectores, en particular aquelas de servizos críticos como a saúde", dixo Roei Sherman, CTO de campo en Mitiga. "Como unha das organizacións independentes de recollida e distribución de sangue máis grandes do mundo, este incidente socava non só a súa capacidade operativa, senón que potencialmente pon en perigo a saúde pública".

Lea o artigo completo na revista CPO. Pulse AQUÍ

A Comisión Europea pide un "plan de acción cibernético" para o sector sanitario

A iniciativa ten como obxectivo reforzar a seguridade dos hospitais membros da UE e dos provedores de asistencia sanitaria

Errol Weiss, xefe de seguridade do Saúde-ISAC en EE. UU., dixo que o plan de acción da comisión da UE chega nun momento no que as organizacións sanitarias aínda loitan por conseguir o financiamento suficiente para defender as súas redes correctamente.

“O problema vese na UE, nos EE.UU e no mundo. As organizacións sanitarias necesitan recursos: non só a tecnoloxía necesaria para protexer esas redes, senón tamén os profesionais de infosec con experiencia para executar eses sistemas", dixo. "Estou contento de que a comisión recoñeza o valor que aportan os ISAC á protección das organizacións e á mellora da seguridade mediante o intercambio de información e a colaboración", dixo.

Os encargados de protexer as súas infraestruturas dixitais entenden que ao compartir información non só se protexen a si mesmos, senón que tamén reforzan a seguridade de todo o ecosistema dixital, dixo Weiss.

En 2023, Health-ISAC asociouse co European Health ISAC para aproveitar "a fortaleza global" dos membros de Health-ISAC mediante a visibilidade das ameazas en máis de 140 países coa fortaleza das perspectivas comunitarias e locais do European Health ISAC, dixo.

"Necesitamos unirnos e estar atentos contra as ciberameazas", dixo. "Con Health-ISAC e European Health ISAC funcionando xuntos na UE, podemos crear unha comunidade máis segura onde as organizacións sanitarias se beneficien dunha mellor visibilidade das ameazas e vulnerabilidades, ademais de que se beneficien do intercambio de mellores prácticas e doutras ideas clave que, finalmente, melloren a seguridade dos pacientes. ”.

Le o artigo completo en Data Breach Today. Pulse AQUÍ

Como xestionar o risco cibernético dos dispositivos médicos: de por vida

Os expertos ofrecen consellos para xestionar inventarios en crecemento, recursos para provedores

A orientación do HSCC "Health Industry Cybersecurity - Managing Legacy Technology Security" - ou HIC-MaLTS - ofrece ás organizacións mellores prácticas que se poden usar para xestionar os riscos cibernéticos das tecnoloxías médicas legadas, dixo Phil Englert, vicepresidente de seguridade de dispositivos médicos da Health Information. Centro de Análise e Compartimento.

HIC-MaLTS asume desafíos comúns de ciberseguridade sanitaria. Por exemplo, "moitos tipos diferentes de dispositivos médicos e os diversos lugares nos que se usan posúen perfís de risco únicos e inclúen características de diagnóstico, terapéuticos, portátiles, implantables e de software como dispositivo médico, entre outras, que se poden utilizar. en hospitais, clínicas e outros ámbitos de atención sanitaria non clínica e domiciliaria", dixo.

Tamén neste artigo:

  • catro fases do ciclo de vida dos dispositivos médicos
  • Inventarios de "vista do sistema" combinados con controis de segmentación e acceso á rede
  • Linguaxe de contrato modelo de HSCC para a ciberseguridade de tecnoloxía médica 

Le o artigo en Healthcare Infosecurity aquí. Pulse AQUÍ

Asegurar os datos de saúde en 2025: os desafíos crecentes da ciberseguridade

Comprender dous proxectos de lei estadounidenses presentados co obxectivo de modernizar as proteccións dos datos de saúde sensibles.

6 minutos lidos

Lea o artigo completo en Information Security Buzz. Pulse AQUÍ

Desde 1996, a Lei de portabilidade e rendición de contas do seguro de saúde (HIPAA) foi a pedra angular da privacidade do paciente. A lei estableceu estándares sobre como as organizacións sanitarias manexan e comparten os datos dos pacientes, creando un marco para garantir a confidencialidade.

Pero o panorama sanitario transformouse drasticamente e, con el, os riscos multiplicáronse. As ameazas cibernéticas emerxentes e as vulnerabilidades complexas expuxeron lagoas críticas nas proteccións de HIPAA. En resposta, os lexisladores están avanzando unha nova lexislación destinada a fortalecer as organizacións sanitarias contra a crecente marea de ciberataques.

O ano pasado, os lexisladores presentaron dous proxectos de lei: a Lei de Ciberseguridade Sanitaria de 2024 e a Lei de Seguridade e Responsabilidade da Infraestrutura Sanitaria de 2024 (HISAA), dirixidas a modernizar as proteccións dos datos de saúde sensibles. Aínda que estas medidas supoñen un importante paso adiante, seguen estancadas no proceso lexislativo e aínda non se converteron en lei.

E, aínda que se promulguen, o alcance limitado e os mecanismos de execución descritos nestes proxectos de lei poden non abordar as crecentes ameazas cibernéticas que afectan ao noso sistema de saúde cada vez máis dixital. Sen un enfoque máis integral e agresivo, estas iniciativas corren o risco de verse como xestos simbólicos nunha loita que demanda unha actuación urxente e decidida.

Lea máis para obter unha comprensión completa de ambas as contas, incluíndo

  • Protexer os datos sanitarios non tradicionais

  • Abordando os retos

  • Fortalecemento do liderado

  • Actualizacións de HIPAA no horizonte

  • Un futuro de resiliencia

Lea o artigo completo aquí. Pulse AQUÍ

Cadeas de subministración de software e ISAC: Podcast da curva de inevitabilidade EP14

Xaneiro 15, 2025

 

Phil Englert e o noso anfitrión Chris Blask estiveron copresidindo un grupo de traballo CISA sobre o uso compartido da lista de materiais de software (SBOM). O grupo de traballo desenvolveu un proceso para axudar aos ISAC e organizacións similares a determinar a arquitectura de control necesaria para xestionar a distribución de SBOM entre os seus membros.

Escoita o podcast de Inevitability Curve EP14 aquí. Pulse AQUÍ

Novas regras de ciberseguridade HIPAA Pull No Punches

As organizacións sanitarias de todas as formas e tamaños aplicarán un estándar máis estrito de ciberseguridade a partir de 2025 con novas regras propostas, pero non todas teñen o orzamento para iso.

Desde o principio, HIPAA sempre foi a mellor, aínda que insuficiente, a regulación que dita a ciberseguridade para o sector da saúde.

"[Hai] unha historia de que o foco está no lugar equivocado debido á forma en que se elaborou HIPAA a mediados da década de 1990", di Errol Weiss, director de seguridade da información (CISO) do Centro de Análise e Compartimento de Información Sanitaria (Health-ISAC). “Nese momento, houbo este gran impulso para transferir os rexistros médicos e sanitarios ao medio electrónico. E coa chegada das regulacións HIPAA, tratábase de protexer a privacidade dos pacientes, pero non necesariamente protexer eses rexistros".

O foco de HIPAA na privacidade limitou a súa capacidade para abordar ameazas de ciberseguridade máis diversas na década de 2010, especialmente o ransomware. Mentres tanto, en lugar de usalo como base para desenvolver unha postura de seguridade sólida, as organizacións tendían a tratar a HIPAA máis como un conxunto de caixas para marcar. "Acabou impulsando os orzamentos cara ao cumprimento e non necesariamente á seguridade. E nos últimos cinco ou seis anos, vimos o que ocorre nun ambiente que non está debidamente protexido, non está debidamente atado, non está debidamente protexido, cando son afectados por un ransomware ", di Weiss.

"Aínda que xa estean seguindo todos os controis do NIST", estima Pingree de Dispersive, a implementación das novas regras de seguridade HIPAA "podería custar ata 100,000 dólares para un consultorio médico pequeno, ou podería ser moitos millóns se é un gran médico. grupo.”

Unha posible forma en que as organizacións sanitarias estendidas poden navegar por todas estas novas regras e os seus custos asociados é cun director virtual de seguridade da información (vCISO) externalizado, segundo Weiss. Porque “non se trata só de comprar a tecnoloxía. Tamén se trata de contratar e conservar a experiencia en ciberseguridade que precisa para executar", di.

"Estas organizacións non saben por onde comezar", continúa. "O mercado da ciberseguridade é moi confuso. Hai moitos xogadores. Hai moitas solucións. Entón, se tes 100 dólares para gastar en ciberseguridade, onde gastas iso? Necesitan axuda para poder entender todo iso. E creo que algo así como un CISO virtual pode axudar a implementar unha estratexia e, a continuación, estar presente de forma virtual: para rexistrarse, ser un recurso para esa organización cando teñen preguntas e necesitan axuda. Parece un modelo decente para estes pequenos hospitais rurais que non necesariamente poderían xustificar ou contratar un CISO a tempo completo”.

Le o artigo completo en Dark Reading. Pulse AQUÍ

 

Que hai na proposta de revisión das normas de seguridade HIPAA do HHS?

Expertos: os novos mandatos poden ser difíciles e custosos para moitas entidades

Unha proposta de revisión das regulacións federais de ciberseguridade para a industria da saúde podería significar un traballo pesado difícil e caro para moitas organizacións, dixeron os expertos.

"Os custos para cumprir estas disposicións serán enormes", dixo Errol Weiss, xefe de seguridade do Centro de Análise e Compartimento de Información Sanitaria. “¿De onde saen os cartos para pagar todo isto? Non pode ser por aforros futuros derivados das sancións por incumprimento evitado. Os provedores de atención sanitaria con dificultades financeiras, especialmente os pequenos hospitais rurais, non teñen os recursos para apoiar estas novas propostas", dixo.

Calquera requisito regulamentario como este terá que acompañar financiamento para que os provedores de atención sanitaria poidan adquirir a tecnoloxía adecuada e, o que é máis importante, contratar e reter profesionais experimentados en ciberseguridade para protexer adecuadamente as súas redes, dixo Weiss.

 

Lea o artigo completo en Bank InfoSecurity. Pulse AQUÍ

Iniciativa de ciberseguridade sanitaria rural de Google

Google está asociado con Health-ISAC para ofrecer programas de formación innovadores, programas de intelixencia de ciberseguridade e outros recursos para os sistemas de saúde rurais.

Os ciberataques ás organizacións sanitarias perturban a súa capacidade de operar e poñen en perigo a atención dos pacientes. Os sistemas de saúde rurais dos EUA serven a 60 millóns de persoas e están no corazón de incontables comunidades. A seguridade de todos nunha comunidade vese ameazada cando os sistemas de información sanitaria crítica non están dispoñibles debido a incidentes cibernéticos.  

Google comprométese a axudar aos sistemas de saúde vulnerables a reforzar a súa resistencia aos ciberataques. Estamos asociando co goberno e a industria para ofrecer os nosos servizos, apoio e tecnoloxías, permitindo que os sistemas se centren na atención ao paciente.

 

Unha iniciativa a medida para mellorar a seguridade

Deseñado para hospitais rurais

Os sistemas de saúde e hospitais rurais reflicten a singularidade das comunidades ás que serven, e tamén o fai a nosa oferta. Ofrece un conxunto crecente de tecnoloxía segura de deseño de Google para acceso e colaboración, servizos de consultoría e asistencia e recursos de formación en seguridade con desconto ou sen custo. A solución adáptase ás necesidades de cada entidade sanitaria rural. O centro sanitario debe estar situado nunha comarca ou rexión designada como rural pola Xunta Administración de recursos e servizos sanitarios (HRSA).

Aprender máis Pulse AQUÍ

Aproveitando o poder da colaboración da industria

A colaboración eficaz para defenderse e responder aos ciberataques é vital para garantir a asistencia sanitaria. Google é un socio embaixador ao Centro de Análise e Compartimento de Información Sanitaria (Saúde-ISAC). A misión de Health-ISAC é potenciar as relacións de confianza na industria sanitaria global para axudar a previr, detectar e responder aos eventos de ciberseguridade e seguridade física para que os membros poidan centrarse en mellorar a saúde e salvar vidas. Google está asociado con Health-ISAC para ofrecer programas de formación innovadores, programas de intelixencia de ciberseguridade e outros recursos para os sistemas de saúde rurais.

Ofertas do programa

A maioría destes ofreceranse sen custo ou con importantes descontos, tendo en conta as limitacións financeiras ás que se enfrontan moitos sistemas sanitarios rurais. Ademais, proporcionaremos servizos de implementación e apoio ás organizacións elixibles. Neste momento, estas ofertas só están dispoñibles nos Estados Unidos.

 

Left to Our Own Devices Podcast #71: Errol Weiss

Da banca á ciberseguridade sanitaria

 

Sentámonos co xefe de seguridade de Health-ISAC, Errol Weiss, para falar dos seus 25 anos de carreira que abarca a banca, o goberno e a saúde e identificar as maiores ameazas e tendencias de ciberseguridade que afectan á industria sanitaria en 2025 e máis aló.

Escoita o episodio #71 aquí: Escoita aquí

 

Retos únicos na ciberseguridade sanitaria

Weiss describiu os desafíos únicos aos que se enfrontan as organizacións sanitarias en comparación cos servizos financeiros. Os sistemas sanitarios adoitan xestionar infraestruturas complexas, incluíndo sistemas modernos baseados na nube, dispositivos legados (como máquinas de resonancia magnética con sistemas operativos obsoletos) e diversos ecosistemas de dispositivos médicos. A esta complexidade súmase un pouco investimento en ciberseguridade, con recursos históricamente asignados á privacidade e ao cumprimento (por exemplo, as normas HIPAA) en lugar de medidas de seguridade sólidas.

Subliñou que a falta de financiamento e a falta de directores xefes de seguridade da información (CISO) dedicados na atención sanitaria fan que sexa un reto protexer estes ambientes de forma eficaz. Non obstante, incidentes como os ataques de ransomware aumentaron a conciencia e o investimento na ciberseguridade sanitaria durante a última década.