EkoMedicina.LT

Medicina, įranga, priežiūra

Medicinos apžvalga

Sveikatos priežiūros kibernetinio saugumo krizė: kodėl šiandieninė gynyba žlunga prieš besivystančias grėsmes


Kiekviena JAV sveikatos priežiūros sistema turi savo pažeidžiamumą kibernetinėms atakoms. Ir kiekviena sistema, kiek leidžia jos ištekliai ir suvokimas, bando pašalinti tuos pažeidžiamumus. Tačiau daugelis ligoninių neturi aiškaus vaizdo apie tai, kur ir kaip jos yra jautrios išpuoliams.

Sistemoms sunku įvykdyti minimalius atitikties reikalavimus, o joms trūksta išteklių ar paramos platesnėms kibernetinio saugumo priemonėms įgyvendinti. Dėl to kibernetiniai nusikaltėliai nerimą keliančiu dažnumu laužo sienas. Apsvarstykite:

  • „Change Healthcare“ kibernetinė ataka šių metų pradžioje patronuojančiai bendrovei „UnitedHealth“ kainavo 900 mln. USD ir tiesiogiai ar netiesiogiai paveikė beveik trečdalį amerikiečių.
  • Gegužės išpuolis pakenkė sveikatos priežiūrai Ascension, įskaitant atidėtas operacijas, atšauktus susitikimus ir nukreiptus greitosios pagalbos automobilius.
  • „HCA Healthcare“ duomenų nulaužimas, patyręs 11 milijonų pacientų, buvo didžiausias 2023 m., ty rekordiškai 725 pažeidimai.

Sveikatos priežiūros paslaugų teikėjai ir pardavėjai sunkiai mokosi, kad įsilaužėliai yra negailestingi ir išradingi, nuolat koreguoja taktiką ir įrankius bei naudoja naujas technologijas, įskaitant dirbtinį intelektą, kad galėtų pradėti sudėtingesnes atakas. Ligoninės gynyba paprastai atsilieka. Prieš keletą metų veikusi kibernetinė gynyba nebėra tinkama. Dažnai tikslai yra neaiškūs, kur ir kaip atnaujinti savo apsaugą.

Valstybinės ir privačios priemonės

Sunerimę dėl išpuolių viešasis ir privatus sektoriai verčia sveikatos priežiūros sistemas padaryti daugiau. Draudikai, parduodantys draudimą nuo kibernetinių atakų, reikalauja, kad ligoninės sustiprintų gynybą arba prarastų draudimą.

Siūlomame 2025 finansinių metų sveikatos ir žmogiškųjų paslaugų (HHS) biudžete administracija kibernetiniam saugumui skiria 800 mln. Be to, Atstovų rūmuose ir Senate yra atskiros sveikatos priežiūros kibernetinio saugumo sąskaitos. Senato priemonė nubaustų sistemas, kurios nesugeba pagerinti savo gynybos.

Niujorkas yra pirmoji valstija, reguliuojanti kibernetinį saugumą. Nauji jo reikalavimai reikalauja, kad ligoninės priimtų duomenų apsaugą, viršijančią tai, kas numatyta federaliniame sveikatos draudimo perkeliamumo ir atskaitomybės įstatyme (HIPAA). Jie reikalauja, kad sveikatos priežiūros sistemos kasmet atliktų galimos rizikos ir pažeidžiamumo įvertinimą ir, remdamosi tuo auditu, parengtų kibernetinio saugumo programą, įskaitant nuostatas dėl ataskaitų teikimo, kovos su duomenų pažeidimu ir atkūrimo po jo.

Be to, ligoninėse turi būti ne visą darbo dieną dirbantis vyriausiasis informacijos saugos pareigūnas (CISO), kuris vadovautų ir remtų kibernetinio saugumo priemones.

Nepakankamai finansuojamas ir puolamas

Sveikatos priežiūros organizacijos negali sau leisti laukti. Jie turi veikti greitai ir nuolat, kad atremtų atakas. Tačiau daugelis sistemų neturi reikiamo biudžeto, praktinės patirties ar personalo, kad galėtų atlikti viską, ko joms reikia.

Ypatinga problema yra kibernetinio saugumo komandų komplektavimas. Pagal HIMSS sveikatos priežiūros kibernetinio saugumo tyrimą:

  • 74 % respondentų teigė, kad įdarbinti kvalifikuotus kibernetinio saugumo specialistus buvo iššūkis
  • 47% teigė, kad kibernetinio saugumo patirties ar įgūdžių trūkumas buvo iššūkis priimant į darbą
  • 38% teigė, kad sveikatos priežiūros patirties turinčių kandidatų trūkumas yra iššūkis

Kartu su kvalifikuotų kandidatų trūkumu sveikatos priežiūros organizacijos dažnai neturi biudžeto jiems samdyti:

  • 43 % respondentų teigė, kad neturi pakankamai biudžeto samdyti reikalingus darbuotojus
  • 28% teigė, kad nekonkurencinis atlygis yra kliūtis

Nepakankama kompensacija, stresas ir ilgos darbo valandos prisideda prie išlaikymo problemos. HIMSS apklausoje 57 % respondentų teigė, kad kvalifikuotų darbuotojų išlaikymas yra problema.

Tačiau kibernetinio saugumo biudžetai didėja, o tai gali palengvinti kai kurias problemas.

Trečiųjų šalių rizikos valdymas

Išpuoliai nesiruošia sustoti.

Sveikatos priežiūros organizacijos įsilaužėliams vilioja taikinius dėl kelių priežasčių. Juose yra didžiulis pacientų duomenų kiekis, o tai ypač vertinga, nes apima ir asmeninę, ir finansinę informaciją. Be to, jie turi daug vidinių ir išorinių pažeidžiamumų, ypač todėl, kad duomenys yra suskaidyti ir saugomi keliose vietose; o išpirkos reikalaujančios programinės įrangos atveju bet koks kritinių operacijų pertraukimas sukelia didžiulį spaudimą išspręsti situaciją, net jei tai reiškia, kad reikia sumokėti išpirką.

Ligoninės dažniausiai užpuolamos netiesiogiai per trečiųjų šalių tiekėjus, kurių programinę įrangą jos licencijuoja. Sveikatos priežiūros sistemoms, veikiančioms su šimtais trečiųjų šalių taikomųjų programų, labai sunku, jei ne neįmanoma, naudojant rankinius metodus, įsitikinti, kad kiekvienas pardavėjas turi tinkamą apsaugą ir laikosi geriausios kibernetinio saugumo praktikos.

Net jei pardavėjas yra kaltas, sveikatos priežiūros organizacijos prisiima didžiausią išpuolio naštą. Laimei, yra būdų, kaip jie gali apsisaugoti:

  1. Rizikos įvertinimas – tiekėjų tinklo žemėlapių sudarymas, tiekėjų saugos procesų auditas ir reguliarus jų saugos stebėjimas.
  2. Pažeidžiamumų šalinimas – 1 veiksme nustatytų tiekėjo pažeidžiamumų taisymas, prireikus atsakomybės už tiesioginę žalą koregavimas arba reikalavimų nesilaikančių pardavėjų pakeitimas.
  3. Praktikos pritaikymas – politikos ir procedūrų, kurios ir toliau teikia pirmenybę trečiųjų šalių rizikos valdymui, diegimas, pvz., saugos peržiūrų integravimas į pirkimo procesą PRIEŠ perkant.

Išorės pagalbos poreikis

Sveikatos priežiūros sistemos veikia su nedidelėmis maržomis, nes kovoja su darbo sąnaudomis ir darbo jėgos trūkumu. Šioje aplinkoje finansavimo prašymai, skirti stiprinti kibernetinį saugumą, turi konkuruoti su kitais prioritetais. Ligoninių valdybos gali nenorėti skirti lėšų, nes nežino, kokios pažeidžiamos yra jų organizacijos. Rezultatas dažnai yra netvarkingas požiūris į kibernetinį saugumą, kuris palieka spragų užpuolikams. Ir artėjanti vyriausybės reglamentų, susijusių su kibernetiniu saugumu, banga padidins ligoninių finansinę naštą.

Dauguma sveikatos priežiūros sistemų neturi išteklių ar patirties, kad galėtų įdiegti patikimą apsaugą ir neatsilikti nuo visų grėsmių. Daugelis mano, kad veiksmingiau bendradarbiauti su kibernetinio saugumo ir rizikos valdymo paslaugų teikimo įmone. Sveikatos priežiūros kibernetinio saugumo ekspertai yra susipažinę su ligoninių technologijomis, verslo praktika, sąveikumu ir geriausia apsauga nuo kibernetinių atakų. Jie gali suteikti organizacijoms išsamų rizikos vaizdą ir vadovauti kuriant bei tobulinant bendrą sveikatos sistemos kibernetinio saugumo programą.

Jie taip pat padeda nustatyti ir valdyti pardavėjų keliamą trečiųjų šalių riziką. Šie ekspertai gali suteikti sveikatos priežiūros organizacijoms ramybę ir leisti joms sutelkti dėmesį į sveikatos priežiūros paslaugų teikimą.

Nėra patikimos apsaugos nuo įsilaužėlių, tačiau sveikatos priežiūros organizacijos yra skolingos sau, savo pacientams ir partneriams, kad sukurtų geriausią įmanomą apsaugą.

Nuotrauka: anyaberkut, Getty Images


George'as C. Pappas yra „Intraprise Health“ generalinis direktorius ir patyręs aukštųjų technologijų vadovas, turintis daugiau nei 35 metų patirtį įvairiose srityse pardavimo ir rinkodaros, profesionalių paslaugų, operacijų, produktų valdymo ir tyrimų bei plėtros srityse. Anksčiau jis dirbo vyriausiuoju klientų pareigūnu ir vyriausiuoju operatyviniu pareigūnu DrFirst, kur žymiai išplėtė klientų bazę iki daugiau nei 1 400 ligoninių ir 100 000 vaistus išrašančių asmenų JAV ir Kanadoje.

George'as yra įrodęs, kad vadovavo programinės įrangos ir paslaugų įmonėms nuo įkūrimo iki spartaus augimo etapų, įskaitant pirminius viešuosius pasiūlymus, kurių pajamos svyruoja nuo 5 mln. USD iki daugiau nei 100 mln. USD. Iki „DrFirst“ jis buvo „Motionsoft“ operacijų vadovas ir dirbo jų direktorių valdyboje, taip pat Prezidiumo vykdomasis viceprezidentas ir valdybos narys. Jo didelė patirtis apima sveikatos priežiūros, finansinių paslaugų, telekomunikacijų, nacionalinio saugumo ir aukštojo mokslo srityse. George'as vadovavo tyrimų ir plėtros komandoms JAV, Indijoje, Rusijoje, Lenkijoje ir Kinijoje. Jis aktyviai dalyvauja CHIME ir yra jų CFCHE programos narys. George'as taip pat turi pardavimo rizikos valdymo patentą ir yra Bostono universiteto absolventas.

Šis įrašas rodomas per MedCity influenceriai programa. Kiekvienas gali paskelbti savo požiūrį į verslą ir sveikatos priežiūros naujoves MedCity News per MedCity Influencers. Spustelėkite čia, kad sužinotumėte, kaip tai padaryti.



Source link

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai - Kauno naujienos - Regionų naujienos - Palangos naujienos