メインコンテンツへスキップ

医療業界のサイバーセキュリティの実践とビデオ

「臨床医のためのサイバーセキュリティ」ビデオトレーニングシリーズ

合計 47 分間の XNUMX 本のビデオで構成される「臨床医のためのサイバーセキュリティ」ビデオ トレーニング シリーズでは、サイバー攻撃が臨床業務や患者の安全にどのような影響を与えるか、また医療データ、システム、患者をサイバー脅威から守るために臨床医や医療学生が理解しておく必要があることを、わかりやすく非技術的な言葉で説明します。

このシリーズは、1 CME/CEU 単位として有効です。これらのトレーニング ビデオを使用すると、CMS 緊急事態準備規則、全米防火協会、および施設の危険脆弱性分析とリスク分析およびトレーニングに関する合同委員会の文書化要件も満たすことができます。

このビデオシリーズについて

すべての医療システムには、このシリーズをトレーニング プログラムに採用することを強くお勧めします。業界グループや専門団体は、メンバーに同様の取り組みを奨励してください。医療技術、製薬、保険、医療 IT、サービス企業には、サポートの補足として、このシリーズを顧客やクライアントに提供することを検討してください。
405(d) 医療業界のセキュリティ プラクティスの調整イニシアチブ、およびこれらのビデオが関連する「医療業界のサイバー セキュリティ プラクティス: 脅威の管理と患者の保護 (HICP)」出版物は、医療および公衆衛生セクター調整協議会 (HSCC) と提携して実施されています。

技術編第1巻:
小規模医療機関向けのサイバーセキュリティ対策

#1 – 紹介と電子メール保護システム

小規模な診療所の多くは、専用の社内電子メール インフラストラクチャを構築するのではなく、外部委託したサードパーティの電子メール プロバイダーを活用しています。このセクションの電子メール保護の実践は、次の 3 つの部分で説明されています。

  1. 電子メールシステムの構成: 電子メールシステムに含めるべきコンポーネントと機能
  2. 教育: フィッシングやランサムウェアなどの電子メールベースのサイバー攻撃から組織を保護する方法についてスタッフの理解と認識を高める方法
  3. フィッシングシミュレーション: フィッシングメールに関するトレーニングと認識をスタッフに提供する方法

#2 – エンドポイント保護システム

小規模組織のエンドポイントはすべて保護する必要があります。しかし、エンドポイントとは何でしょうか? また、小規模の医療機関はエンドポイントを保護するために何ができるでしょうか?

ケネディ宇宙センターの Population Health Information Analysis and Sharing Organization の David Willis 医学博士と Kendra Siler 博士が、エンドポイントにサイバー攻撃が侵入する可能性を減らすために何をすべきかについて説明します。

#3 – アクセス管理

このセクションでは、サイバーセキュリティ実践分野 3 である、小規模医療機関向けのアクセス管理について説明します。

このディスカッションは 3 つのセクションに分かれています。

  1. アクセス管理とは何ですか?
  2. どうしてそれが重要ですか?
  3. HICP または「hiccup」は、小規模医療機関のアクセス管理の改善にどのように役立ちますか?

#4 – データ保護と損失防止

アメリカ国立標準技術研究所(略して NIST)は、データ侵害を「機密情報、保護情報、または秘密情報が、許可されていない個人によってコピー、送信、閲覧、盗難、または使用される事件」と定義しています。

機密データ、保護データ、または秘密データには、保護対象医療情報 (PHI)、クレジットカード番号、顧客および従業員の個人情報、組織の知的財産および企業秘密が含まれます。

#5 – 資産管理

あなたの組織には、どのような情報技術、つまり IT デバイスがありますか? ノート PC、モバイル デバイス、ネットワーク スイッチがそれぞれ何台あるかご存知ですか? Windows、Apple の IOS、または Android の複数のオペレーティング システムのいずれかを実行しているのはどれですか? 壁や机に接続されていない場合、各デバイスの責任者は誰ですか?

#6 – ネットワーク管理

ネットワークは、ワークステーション、医療機器、その他のアプリケーションやインフラストラクチャが通信できるようにする接続を提供します。ネットワークは、有線または無線接続の形式を取ることができます。形式に関係なく、通信を促進する同じメカニズムが、サイバー攻撃を開始または伝播するために使用できます。 

適切なサイバーセキュリティ対策により、ネットワークが安全になり、ネットワークに接続されたすべてのデバイスが安全かつ確実にネットワークにアクセスできるようになります。ネットワーク管理がサードパーティベンダーによって提供される場合でも、組織は適切なネットワーク管理の重要な側面を理解し、これらのサービス契約にそれらが含まれていることを確認する必要があります。

#7 – 脆弱性管理

脆弱性管理とは、ソフトウェアの脆弱性を特定、分類、優先順位付け、修復、軽減する継続的な取り組みです。多くの情報セキュリティ コンプライアンス、監査、リスク管理フレームワークでは、組織が脆弱性管理プログラムを維持することが求められています。

#8 – インシデント対応

インシデント対応とは、ネットワーク上の疑わしいトラフィックやサイバー攻撃を特定し、隔離して修復し、データの漏洩、損傷、損失を防ぐことです。通常、インシデント対応は情報セキュリティの標準的な「ブロックとタックル」と呼ばれます。さまざまなタイプのセキュリティ インシデントが、あらゆる規模の組織で定期的に発生しています。実際、ほとんどのネットワークは外部からの攻撃に常にさらされています。

#9 – 医療機器のセキュリティ

医療システムでは、日常的な患者治療の一環として、さまざまなデバイスを使用しています。これらのデバイスは、画像システムから、診断や治療の目的で患者に直接接続するデバイスまで多岐にわたります。このようなデバイスは、バイタルサインを監視するベッドサイドモニターのように簡単に実装できるものもあれば、特殊な治療を施し、継続的な薬物ライブラリの更新を必要とする輸液ポンプのように複雑なものもあります。これらの複雑で相互接続されたデバイスは、患者の安全、健康、プライバシーに影響を及ぼし、組織のデジタルフットプリントにおける潜在的な攻撃ベクトルとなります。そのため、これらのデバイスは、安全な方法で展開できるように、設計と構成にセキュリティ制御を含める必要があります。

#10 – サイバーセキュリティポリシー

サイバー セキュリティ プラクティス #10: サイバー セキュリティ ポリシーには、医療機関におけるサイバー セキュリティ ポリシーと手順の実装に特化した文書であるベスト プラクティスが含まれています。
「すべての病院の最高幹部は、臨床スタッフへの基礎教育を含む優れたサイバーセキュリティ プログラムをサポートする必要があります」と、医療および公衆衛生セクター調整協議会 (HSCC) の議長であるマーク ジャレット氏は述べています。ノースウェル ヘルスの元最高品質責任者および副最高医療責任者でもあるジャレット博士は、「国内のすべての病院システムに対し、学習管理システムで『臨床医のためのサイバーセキュリティ』の使用を検討するようアドバイスします」と付け加えました。
医療・公共保健セクター調整協議会(HSCC)議長、マーク・ジャレット氏
小規模な組織では、サイバー攻撃の標的になったり、被害者になったりすることはないと考えるのが普通です。結局のところ、サイバー犯罪者が地元の企業を気にかける理由などあるでしょうか。実際のところ、ほとんどのサイバー攻撃は「日和見的」です。つまり、犯罪者は被害者を探すときに網を広く張るのです。海で漁をする漁師のことを考えてみてください。彼らが使う手法には、海中を探し回り、網を投げ、捕らえた魚を引き上げることが含まれます。