Preskoči na glavno vsebino

Tema objave: Medijska omemba

Podcast: Kibernetska odpornost za ostale nas

Kibernetska odpornost za ostale nas: Uresničevanje z realnim proračunom

Podcast o varnosti v oblaku EP240 – Google

Voditelja Anton Čuvakin in Timothy Peacock se s strokovnjaki iz industrije pogovarjata o nekaterih najzanimivejših področjih varnosti v oblaku.

Gost: Errol Weiss – teme: Varnost in higiena v oblaku | Praktike varnosti v oblaku

  • Zakaj je dodajanje digitalne odpornosti ključnega pomena za podjetja? Kako doseči, da se vodje preusmerijo od »zgolj kibernetske varnosti« k »digitalni odpornosti«?
  • Kako biti najbolj odporen, če imate na voljo vire? Kako biti najbolj odporen z najmanj denarja?
  • Kako si ustvariti manjšo tarčo?
  • Manjši ciljni ukrepi spadajo v tisto, kar nekateri imenujejo »osnove«. Toda »osnovna« higiena je za mnoge pravzaprav zelo težka. Kateri so vaši trije najboljši higienski nasveti, ki dejansko delujejo, da bi jo dosegli?
  • Govorimo o organizacijah s premalo viri, vendar imajo nekatere veliko več premalo virov. Kakšen je vaš nasvet za tiste, ki imajo izjemno pomanjkanje varnostnih virov?
  • Ocena varnosti ponudnikov – kaj je najpomembneje upoštevati danes, v letu 2025? Kako se izogniti vdoru prek vašega ponudnika?

Dostopite do podkasta o varnosti v oblaku Google in omenjenih virov tukaj. Klikni tukaj

4 tehnološki trendi v zdravstvu, ki si jih morate ogledati v letu 2025

Kibernetski napadi bodo še naprej izziv

Leta 2024 je bila kibernetska varnost velik izziv za sektor zdravstvenega varstva z več odmevnimi napadi. En napad, ki je razkril podatke rekordnih 100 milijonov Američanov, je bil "mejniški dogodek", ki je poudaril, kako medsebojno povezana je zdravstvena industrija, pravi Errol Weiss, glavni varnostnik Center za izmenjavo in analizo zdravstvenih informacij.

Preberite o ostalih treh trendih v tem članku svetovalnega odbora. Klikni tukaj

Najboljši tehnološki trendi v zdravstvu v letu 2025

Oblika regulacije umetne inteligence bo pod Trumpovo administracijo letos negotova, medtem ko bodo zdravstvena podjetja še naprej krepila kibernetsko obrambo, da bi se uprla vse večjim napadom, pravijo strokovnjaki.

Kibernetski kriminalci še naprej ciljajo na zdravstvo

Kibernetska varnost se je v letu 2024 izkazala za velik izziv za zdravstveni sektor in organizacije to opažajo, pravijo strokovnjaki. Toda vzpostavitev kibernetske zaščite v industriji bo trajala nekaj časa – in hekerji verjetno ne bodo prenehali ciljati na zdravstvena podjetja.

Za panogo je leto, ki je vključevalo več odmevnih napadov. V začetku leta 2024 se je celoten zdravstveni ekosistem boril za obvladovanje posledic kibernetskega napada na Change Healthcare, tehnološko podjetje in obdelovalca zahtevkov v lasti industrijskega velikana UnitedHealth.

Napad, ki je razkril podatke iz a rekordnih 100 milijonov Američanov — je bil "mejniški dogodek", ki je poudaril medsebojno povezano naravo sektorja, je dejal Errol Weiss, glavni varnostnik pri Center za izmenjavo in analizo zdravstvenih informacij ali Health-ISAC.

"Mislim, da je bil trenutek prebujanja, kako lahko dobavitelji eno samo točko okvare vplivajo na zagotavljanje zdravstvene oskrbe," je dejal Weiss.

Preberite celoten članek v Healthcare Dive. Klikni tukaj

Napad z izsiljevalsko programsko opremo je sredi stalnega pomanjkanja prizadel newyorški krvni center

Newyorški krvni center (NYBC) je sporočil, da je bil deležen napada z izsiljevalsko programsko opremo, ki je motil delovanje in ga prisilil v prerazporeditev nekaterih operacij.

Kibernetski napadi na krvodajalske centre so spodbudili Center za izmenjavo in analizo zdravstvenih informacij (Health-ISAC) in Združenje ameriških bolnišnic (AHA) izdati a skupni bilten o grožnjah opozorilo o morebitnih motnjah v dobavni verigi.

»Nedavni napad z izsiljevalsko programsko opremo na newyorški krvni center (NYBC) služi kot opozorilo za organizacije v različnih sektorjih, zlasti za tiste v kritičnih storitvah, kot je zdravstvo,« je povedal Roei Sherman, tehnični direktor na terenu Mitiga. "Kot ena največjih svetovnih neodvisnih organizacij za zbiranje in distribucijo krvi ta incident ne spodkopava le njihove operativne zmogljivosti, ampak potencialno ogroža javno zdravje."

Preberite celoten članek v reviji CPO. Klikni tukaj

Evropska komisija poziva k „kibernetskemu akcijskemu načrtu“ za zdravstveni sektor

Namen pobude je okrepiti varnost bolnišnic in ponudnikov zdravstvenih storitev članic EU

Errol Weiss, glavni varnostnik pri Zdravje-ISAC v ZDA je dejal, da akcijski načrt komisije EU prihaja v času, ko se zdravstvene organizacije še vedno trudijo pridobiti dovolj sredstev za ustrezno obrambo svojih mrež.

»Problem je viden v EU, ZDA in po svetu. Zdravstvene organizacije potrebujejo vire – ne samo tehnologijo, potrebno za zaščito teh omrežij, ampak tudi izkušene strokovnjake za informacijsko varnost, ki bodo upravljali te sisteme,« je dejal. »Vesel sem, da komisija priznava vrednost, ki jo ISAC prinašajo zaščiti organizacij in izboljšanju varnosti z izmenjavo informacij in sodelovanjem,« je dejal.

Tisti, ki so zadolženi za zaščito svojih digitalnih infrastruktur, razumejo, da z izmenjavo informacij ne ščitijo samo sebe, ampak tudi krepijo varnost celotnega digitalnega ekosistema, je dejal Weiss.

Leta 2023 je Health-ISAC sodeloval z European Health ISAC, da bi izkoristil "globalno moč" članstva Health-ISAC s prepoznavnostjo groženj v več kot 140 državah z močjo European Health ISAC glede skupnosti in lokalnih perspektiv, je dejal.

"Moramo se združiti in ostati pozorni na kibernetske grožnje," je dejal. »Z Health-ISAC in European Health ISAC, ki delujeta skupaj v EU, lahko ustvarimo varnejšo skupnost, v kateri imajo zdravstvene organizacije koristi od izboljšane vidnosti groženj in ranljivosti ter imajo koristi od izmenjave najboljših praks in drugih ključnih spoznanj, ki na koncu izboljšajo varnost pacientov. .”

Preberite celoten članek v Data Breach Today. Klikni tukaj

Kako upravljati kibernetsko tveganje medicinskih pripomočkov – za vse življenje

Strokovnjaki ponujajo nasvete za upravljanje rastočih zalog, vire za ponudnike

Smernice HSCC “Kibernetska varnost zdravstvene industrije – Upravljanje varnosti podedovane tehnologije” – ali HIC-MaLTS – ponujajo organizacijam najboljše prakse, ki jih je mogoče uporabiti za obvladovanje kibernetskih tveganj podedovanih medicinskih tehnologij, je dejal Phil Englert, podpredsednik za varnost medicinskih naprav pri Health Information. Center za skupno rabo in analizo.

HIC-MaLTS se spopada z običajnimi izzivi kibernetske varnosti v zdravstvu. Na primer, »veliko različnih vrst medicinskih pripomočkov in različnih lokacij, kjer se uporabljajo, imajo edinstvene profile tveganja in med drugim vključujejo diagnostične, terapevtske, nosljive, vsadljive funkcije in funkcije programske opreme kot medicinske naprave, ki jih je mogoče uporabiti v bolnišnicah, klinikah in drugih nekliničnih okoljih in zdravstvenih ustanovah na domu,« je dejal.

Tudi v tem članku:

  • štiri faze življenjskega cikla medicinskih pripomočkov
  • popisi »sistemskega pogleda« v kombinaciji s segmentacijo in nadzorom dostopa do omrežja
  • Vzorčni pogodbeni jezik HSCC za medtech kibernetsko varnost 

Preberite članek v Healthcare Infosecurity tukaj. Klikni tukaj

Zaščita zdravstvenih podatkov leta 2025: naraščajoči izzivi kibernetske varnosti

Razumevanje dveh uvedenih zakonov ZDA, namenjenih posodobitvi zaščite občutljivih zdravstvenih podatkov.

6 min branja

Preberite celoten članek v informacijski varnosti Buzz. Klikni tukaj

Od leta 1996 velja Zakon o prenosljivosti in odgovornosti zdravstvenega zavarovanja (HIPAA) je bil temelj zasebnosti bolnikov. Zakon je vzpostavil standarde za to, kako zdravstvene organizacije obravnavajo in izmenjujejo podatke o pacientih, kar je ustvarilo okvir za zagotavljanje zaupnosti.

Toda zdravstveno okolje se je dramatično spremenilo, s tem pa so se pomnožila tudi tveganja. Nastajajoče kibernetske grožnje in kompleksne ranljivosti so razkrile kritične vrzeli v zaščiti HIPAA. V odgovor na to zakonodajalci pripravljajo novo zakonodajo, katere cilj je okrepiti zdravstvene organizacije pred naraščajočim valom kibernetskih napadov.

Lansko leto so zakonodajalci uvedli dva zakona – Zakon o kibernetski varnosti v zdravstvu iz leta 2024 in Zakon o varnosti in odgovornosti zdravstvene infrastrukture iz leta 2024 (HISAA) – namenjena posodobitvi zaščite občutljivih zdravstvenih podatkov. Čeprav ti ukrepi predstavljajo pomemben korak naprej, ostajajo ustavljeni v zakonodajnem postopku in še niso postali zakon.

In tudi če bodo sprejeti, omejeni obseg in mehanizmi uveljavljanja, opisani v teh zakonih, morda ne bodo uspeli obravnavati naraščajočih kibernetskih groženj, ki pestijo naš vse bolj digitalni zdravstveni sistem. Brez celovitejšega in agresivnejšega pristopa obstaja tveganje, da bodo te pobude obravnavane kot simbolične poteze v boju, ki zahteva nujno in odločno ukrepanje.

Preberite nadaljevanje, da boste v celoti razumeli oba zakona, vključno z

  • Varovanje netradicionalnih zdravstvenih podatkov

  • Obravnavanje izzivov

  • Krepitev vodstva

  • HIPAA posodobitve na obzorju

  • Prihodnost odpornosti

Celoten članek preberite tukaj. Klikni tukaj

Dobavne verige programske opreme in ISAC – podcast Krivulja neizogibnosti EP14

Januar 15, 2025

 

Phil Englert in naš gostitelj Chris Blask sta sopredsedovala delovni skupini CISA za skupno rabo seznama materialov programske opreme (SBOM). Delovna skupina je razvila postopek za pomoč ISAC in podobnim organizacijam pri določanju nadzorne arhitekture, potrebne za upravljanje distribucije SBOM med njihovimi člani.

Poslušajte podcast Inevitability Curve EP14 tukaj. Klikni tukaj

Nova pravila o kibernetski varnosti HIPAA ne zahtevajo nobenih udarcev

Za zdravstvene organizacije vseh oblik in velikosti bodo od leta 2025 veljali strožji standardi kibernetske varnosti z novimi predlaganimi pravili, vendar nimajo vse proračuna za to.

HIPAA je bil od začetka vedno najboljši, a nezadostni predpis, ki narekuje kibernetsko varnost za zdravstveno industrijo.

»[Obstaja] zgodovina, ko je bil fokus na napačnem mestu zaradi načina, kako je bil HIPAA določen sredi devetdesetih let prejšnjega stoletja,« pravi Errol Weiss, glavni uradnik za informacijsko varnost (CISO) Centra za izmenjavo in analizo zdravstvenih informacij (Health-ISAC). »Takrat je prišlo do velikega zagona za prenos zdravstvenih kartotek v elektronski medij. In s prihodom predpisov HIPAA je šlo le za zaščito zasebnosti pacientov, ne pa nujno za zavarovanje teh evidenc.«

Osredotočenost HIPAA na zasebnost je omejila njegovo sposobnost obravnavanja bolj raznolikih groženj kibernetski varnosti v letu 2010, zlasti izsiljevalske programske opreme. Medtem pa so organizacije, namesto da bi ga uporabile kot osnovo za razvoj trdne varnostne drže, obravnavale HIPAA bolj kot niz polj, ki jih je treba preveriti. »Končalo se je usmerjanje proračunov v smeri skladnosti in ne nujno varnosti. In v zadnjih petih ali šestih letih smo videli, kaj se zgodi v okolju, ki ni ustrezno zavarovano, ni pravilno vezano, ni ustrezno varnostno kopirano, ko ga prizadene izsiljevalska programska oprema,« pravi Weiss.

»Tudi če že upoštevajo vse kontrole NIST,« ocenjuje Dispersive's Pingree, bi uvedba novih varnostnih pravil HIPAA »lahko stala tako nizko kot 100,000 $ za majhno zdravniško ordinacijo ali pa bi lahko veliko milijonov, če ste velik zdravstveni delavec. skupina."

Eden od možnih načinov, kako bi lahko obremenjene zdravstvene organizacije krmarile po vseh teh novih pravilih in z njimi povezanih stroških, je po besedah ​​Weissa z zunanjim izvajalcem virtualnega vodje informacijske varnosti (vCISO). Ker »ne gre le za nakup tehnologije. Gre tudi za zaposlovanje in ohranjanje strokovnega znanja o kibernetski varnosti, ki ga morate voditi,« pravi.

"Te organizacije ne vedo, kje začeti," nadaljuje. »Trg kibernetske varnosti je zelo zmeden. Igralcev je veliko. Rešitev je veliko. Torej, če imate 100 USD, ki jih lahko porabite za kibernetsko varnost, kam jih porabite? Potrebujejo pomoč, da lahko vse to ugotovijo. In mislim, da lahko nekaj takega, kot je virtualni CISO, pomaga izvajati strategijo in je nato na virtualni osnovi – da se prijavi, da je vir za to organizacijo, ko ima vprašanja in potrebuje pomoč. Zdi se kot spodoben model za te majhne podeželske bolnišnice, ki ne morejo nujno upravičiti ali najeti CISO za polni delovni čas.«

Preberite celoten članek v Dark Reading. Klikni tukaj

 

Kaj vsebuje HHS predlagana prenova varnostnih pravil HIPAA?

Strokovnjaki: Novi mandati bi lahko bili težki in dragi za številne subjekte

Predlagana prenova zveznih predpisov o kibernetski varnosti za zdravstveno industrijo bi lahko pomenila težko in drago breme za številne organizacije, pravijo strokovnjaki.

"Stroški izpolnitve teh določb bodo ogromni," je dejal Errol Weiss, glavni varnostnik Centra za izmenjavo in analizo zdravstvenih informacij. »Od kod denar za vse to? Ne more biti iz prihodnjih prihrankov zaradi izognjenih kazni za kršitve. Finančno obremenjeni ponudniki zdravstvenih storitev, zlasti majhne podeželske bolnišnice, nimajo sredstev za podporo teh novih predlogov,” je dejal.

Vse regulativne zahteve, kot je ta, bodo morale priti s finančno pomočjo, da bodo ponudniki zdravstvenih storitev lahko pridobili ustrezno tehnologijo in, kar je še pomembneje, zaposlili in obdržali izkušene strokovnjake za kibernetsko varnost, da bodo ustrezno zaščitili svoja omrežja, je dejal Weiss.

 

Preberite celoten članek v Bank InfoSecurity. Klikni tukaj

Googlova pobuda za kibernetsko varnost zdravstvenega varstva na podeželju

Google sodeluje s podjetjem Health-ISAC za zagotavljanje inovativnih programov usposabljanja, programov obveščanja o kibernetski varnosti in drugih virov za podeželske zdravstvene sisteme.

Kibernetski napadi na zdravstvene organizacije motijo ​​njihovo sposobnost delovanja in ogrožajo oskrbo bolnikov. Podeželski zdravstveni sistemi v ZDA služijo 60 milijonom ljudi in so v središču neštetih skupnosti. Varnost vseh v skupnosti je ogrožena, ko kritični zdravstveni informacijski sistemi niso na voljo zaradi kibernetskih incidentov.  

Google je zavezan k pomoči ranljivim zdravstvenim sistemom pri krepitvi njihove odpornosti na kibernetske napade. Sodelujemo z vlado in industrijo, da bi ponudili naše storitve, podporo in tehnologije, kar omogoča, da se sistemi osredotočijo na oskrbo bolnikov.

 

Prilagojena pobuda za izboljšanje varnosti

Zasnovan za podeželske bolnišnice

Podeželski zdravstveni sistemi in bolnišnice odražajo edinstvenost skupnosti, ki jim služijo, prav tako pa tudi naša ponudba. Zagotavlja vse večji nabor varne Googlove tehnologije za dostop in sodelovanje, storitve svetovanja in podpore ter vire za varnostno usposabljanje s popustom ali brezplačno. Rešitev je prilagojena potrebam vsakega podeželskega zdravstvenega subjekta. Zdravstvena ustanova mora biti v okrožju ali regiji, ki jo je določil kot podeželski Uprava za zdravstvene vire in storitve (HRSA).

Preberite več Klikni tukaj

Izkoriščanje moči industrijskega sodelovanja

Učinkovito sodelovanje pri obrambi pred kibernetskimi napadi in odzivanju nanje je bistvenega pomena za zagotavljanje zdravstvenega varstva. Google je veleposlaniški partner v Center za izmenjavo in analizo zdravstvenih informacij (Health-ISAC). Poslanstvo Health-ISAC-a je okrepiti zaupanja vredne odnose v globalni industriji zdravstvenega varstva za pomoč pri preprečevanju, odkrivanju in odzivanju na dogodke kibernetske in fizične varnosti, tako da se člani lahko osredotočijo na izboljšanje zdravja in reševanje življenj. Google sodeluje s podjetjem Health-ISAC za zagotavljanje inovativnih programov usposabljanja, programov obveščanja o kibernetski varnosti in drugih virov za podeželske zdravstvene sisteme.

Ponudba programa

Večina teh bo na voljo brezplačno ali s precejšnjimi popusti, ob upoštevanju finančnih omejitev, s katerimi se soočajo številni sistemi zdravstvenega varstva na podeželju. Poleg tega bomo nudili izvedbene storitve in podporo upravičenim organizacijam. Te ponudbe so trenutno na voljo samo v ZDA.

 

Prepuščeni sami sebi Podcast #71: Errol Weiss

Od bančništva do kibernetske varnosti v zdravstvu

 

Sedeli smo z glavnim varnostnim uradnikom Health-ISAC Errolom Weissom, da bi razpravljali o njegovi 25-letni karieri, ki obsega bančništvo, vlado in zdravstvo, ter identificirali največje grožnje kibernetski varnosti in trende, ki bodo vplivali na zdravstveno industrijo leta 2025 in kasneje.

Poslušajte epizodo #71 tukaj: Prisluhni tukaj

 

Edinstveni izzivi v kibernetski varnosti v zdravstvu

Weiss je opisal edinstvene izzive, s katerimi se srečujejo zdravstvene organizacije v primerjavi s finančnimi storitvami. Sistemi zdravstvenega varstva pogosto upravljajo zapletene infrastrukture, vključno s sodobnimi sistemi v oblaku, podedovanimi napravami (kot so naprave za MRI z zastarelimi operacijskimi sistemi) in različnimi ekosistemi medicinskih naprav. To zapletenost otežuje dolgoletno premajhno vlaganje v kibernetsko varnost, pri čemer so bila sredstva v preteklosti dodeljena zasebnosti in skladnosti (npr. predpisi HIPAA) namesto robustnim varnostnim ukrepom.

Poudaril je, da je učinkovito varovanje teh okolij težko zaradi nezadostnega financiranja in pomanjkanja namenskih uradnikov za informacijsko varnost (CISO) v zdravstvu. Vendar so incidenti, kot so napadi z izsiljevalsko programsko opremo, v zadnjem desetletju spodbudili večjo ozaveščenost in naložbe v kibernetsko varnost v zdravstvu.