Health-ISAC Hacking Healthcare 2-19-2025

השבוע, בוחן מאמרו של Health-ISAC®, Hacking Healthcare® , את אחד מחוקי שיתוף המידע הקיברנטי הבסיסיים של ארצות הברית. הצטרפו אלינו כשנסביר מהו חוק שיתוף המידע בתחום אבטחת הסייבר משנת 2015 ומדוע הוא כה חשוב. לאחר מכן, בפרק הפעולות והניתוח שלנו, נפרט מה המשמעות של היעדר אישור מחדש עבור גופים המסתמכים עליו כדי להקל על שיתוף מידע קיברנטי וכיצד ארגוני Health-ISAC יכולים לסייע בתמיכה במאמצים להבטיח שהוא יאושר מחדש.
כזכור, זוהי הגרסה הציבורית של הבלוג Hacking Healthcare. לניתוח מעמיק נוסף וחוות דעת, הפוך לחבר ב-H-ISAC וקבל את גרסת TLP Amber של בלוג זה (זמינה בפורטל החברים).
PDF: TLP WHITE Hacking Healthcare 2.19.2025
גודל: 284.7 kB פורמט: PDF
גרסת טקסט:
ברוכים הבאים חזרה ל-Hacking Healthcare®.
אישור מחדש של CISA 2015
ההכרה הרווחת היא ששיתוף מידע סייבר מספק יתרונות עצומים למשתתפים ושזהו מרכיב קריטי בשמירה על בטיחות הרשתות והתשתיות. בעוד שלמגזר הציבורי והפרטי יש מקום לשיפור נוסף, גורם משמעותי בשיתוף מידע סייבר בתוך ארצות הברית להגיע לרמת הבשלות בה הוא נמצא כיום הוא הודות לחוק שיתוף המידע בסייבר של 2015 (CISA 2015). לרוע המזל, ייתכן שהמסגרת וההגנות שהיא מספקת לא יהיו בסביבה עוד הרבה זמן.
מה זה CISA 2015?
חוק CISA 2015, שאושר בסוף 2015, היה הצעה דו-מפלגתית שמטרתה לעודד שיתוף וולונטרי של מידע קיברנטי בין הממשלה למגזר הפרטי ובתוך המגזר הפרטי עצמו. בחוק הסופי נכללו הוראות אשר: [i]
- מונחים מוגדרים כמו "איום אבטחת סייבר", "אינדיקטור של איום סייבר", "אמצעי הגנה" ו"מערכת מידע" - סעיף. 102
- הנחה גופים ממשלתיים פדרליים לפתח את האמצעים להקל ולקדם "שיתוף בזמן" של מדדי איומים, אמצעי הגנה ומידע הקשור לאיומי אבטחת סייבר ותנאים מתוארים לשיתוף עם ישויות פדרליות, ישויות לא פדרליות והציבור הרחב - סעיף. 103
- סיפק הרשאות, למעט חריגים, לישויות לא פדרליות לשתף או לקבל מידע עם ישויות לא פדרליות או עם הממשלה. – סעיף 104
ובאופן ביקורתי:
- סיפק הגנות אחריות נרחבות יחסית לישויות הפועלות בגבולות CISA 2015, כמו גם הגנות מספיקות על פרטיות וחירויות אזרחיות כדי להפחית קבוצות מודאגות - סעיף. 106
כל האלמנטים הללו חברו יחד כדי ליצור מסגרת שאותתה על כוונת הממשלה הפדרלית ששיתוף מידע קיברנטי מרצון הוא נוהג שיש לאמץ. הסוכנות לאבטחת סייבר ותשתיות (CISA) השתמשה ב-CISA 2015 כבסיס לרבים מתוכניות ותהליכי שיתוף המידע שלה. המנהל לשעבר של CISA, ברנדון ויילס, העביר זאת בדיון בקונגרס בינואר באומרו כי "חוק זה הוא כלי חשוב להקל על זרימת מודיעין קיברנטי קריטי בין התעשייה לממשלה, ופקיעת תוקפו תהיה צעד ענק אחורה." [ii]
אז מהי בעיית ההרשאה מחדש?
מה זה אישור מחדש?
בתוך ארצות הברית, לא כל החוקים קיימים לנצח. אין זה נדיר שהחוקים והתקנות המוצעים כוללים "הוראת שקיעה", המתארת תאריך שבו החוק שנחקק יפסיק להיות בתוקף, תוך חסימת פעולות נוספות להארכתו או "לאשר אותו מחדש".
ישנן מגוון סיבות לכך שהצעת חקיקה או תקנה עשויה להיות מוצגת עם "הוראת שקיעה". אפשר להאמין שהנושא המטופל הוא רגיש בזמן, או שלא ברור איך חוק או תקנה עשויים לעבוד בפועל, והוראת שקיעה יכולה לעזור לשמש מעצור להשלכות לא מכוונות, או שהיא עשויה לעזור להבטיח שתוכנית ממשלתית שנוצרה לא תמומן ומאוישת לנצח ללא קשר לתועלתה המתמשכת.
ללא קשר למה ל-CISA 2015 יש הוראת שקיעה, למרות שהיא קשורה ככל הנראה לאופי הפיתוח המסובך והמשא ומתן והפשרות שנדרשו כדי להכניס אותו לחוק, CISA 2015 צפויה כעת לשקוע ב-30 בספטמבר 2025.
אם הקונגרס לא ינקוט פעולה כדי להחליף או לאשר מחדש את CISA 2015 לפני תאריך זה, החוק יפקע, והמסגרת וההגנות המפורטות בו לא יהיו בתוקף.
פעולה וניתוח
**כלול בחברות Health-ISAC**
- משאבים וחדשות קשורים
- מה רוצים מנהיגי אבטחת סייבר בצוות? 3 מיומנויות אלו גוברות על הסמכות וניסיון
- ניטור רציף של משטחי התקפה והערכה מתוחכמת של הנדסה חברתית
- רשתות בתי חולים הופכות למטרות בלוחמת סייבר, והן אינן מצוידות להתמודד איתה
- ערכת כלים לניהול סיכוני אנוש לרכש
- מאמר דעה: פישינג באמצעות קלפיזינג מאתגר את האופן שבו אנו חושבים על פישינג
- פריצת גניבת נתונים של DentaQuest משפיעה על 15 מיליון מטופלים
- בריאות-ISAC מזהירה מפני עלייה במתקפות גניבת נתונים של ShinyHunters על שירותי בריאות
- ניוזלטר חודשי של Health-ISAC – אוגוסט 2026
- Health-ISAC Hacking Healthcare 8-3-2026
- סקר Health-ISAC מגלה כי ההתאוששות היא החוליה החלשה ביותר בבגרות הסייבר