发布时间:2022-10-20 15:44 原文链接: 7个步骤,保障医疗行业免受网络威胁!

现阶段,越来越多网络犯罪分子将勒索攻击目标转向医疗卫生部门。本文梳理了一些网络安全保障措施,希望能够为医疗行业网络安全建设带来一些帮助。

1666242666_6350d86a3f1f7f9ed742e.jpg!small?1666242666882

加强电子邮件安全

医疗卫生机构应该为各种电子邮件传播设置多个防御层,一个好的电子邮件安全解决方案应该在第一道防线就能够检测到多个恶意信号(恶意 IP、可疑 URL、隐藏的恶意软件文件等)。

此外,培训员工识别恶意电子邮件很有必要,但要明确一下,真正发现明显攻击迹象时,员工不应首当其冲地承担责任。此外,培训应侧重于适当政策的重要性,例如通过电子邮件以外的第二个渠道确认付款和转账。

设置复杂的登录密码和凭据

目前,大多数网络攻击的目标是获取登录凭据,许多网络攻击者专门向他人出售用户信息。Trustwave SpiderLabs 团队调查发现,大量的登录凭证和浏览器记录被盗,从而可以访问暗网市场上宣传的医疗设施。

因此员工应该使用复杂的登录密码,医疗机构在后台存储密码时,也必须确保使用相对安全的密码哈希算法,在整个组织内优先实施双因素身份验证。

提高网络安全意识

发现并阻止网络攻击的责任不应该由普通医疗人员来承担,但一支训练有素的员工队伍可以有效的避免网络安全危险。

当前的安全培训往往局限于一些硬性规定的研讨会,但这对提高意识没有什么作用。相反,医疗机构应考虑更深入的演习,复盘勒索软件攻击等严重安全事件,这样才有助于决策者在巨大压力下做出快速正确的决定。

为勒索软件攻击做准备

众所周知,勒索软件对任何行业都是一种巨大威胁,其中医疗保健行业更是及其容易受到其破坏性影响。一个“瘫痪”的 IT 网络不仅仅意味着医疗机构数据或生产力出现问题,如果数据和设备一旦被长时间锁定,患者的生命可能会受到威胁。

基于此,“黑心”的网络犯罪分子期望医疗机构为尽快回复系统而屈服并立刻付款。另外,网络攻击者还会窃取大量的医疗数据,出售给暗网买家,获得额外利润。一个强大的电子邮件安全系统可能会阻止大多数恶意电子邮件,医疗组织应该对此做好详尽准备。一只具有管理检测和响应(MDR)能力的网络威胁搜索团队将有助于快速识别和阻止勒索软件,以减少其影响。

保护好扩展的物联网网络

支持物联网(IoT)的设备在帮助医疗服务提供商实现远程工作自动化和便利化方面发挥了巨大的作用。但是如果没有适当的监控和修补,这些连接的设备也可以为威胁行为体提供一条简单的攻击路径。

医院可能会在其设施中部署数百台设备,因此保持所有设备的更新和修补可能是一项非常耗费资源的任务。此外,许多医疗机构还需要努力适应更新重要设备所需的停机时间,自动化设备更新过程将更容易保护设备的安全。

医疗机构在购买医疗设备时应该审查,以确保它们具有关键的安全功能,并可用于维护和更新。

供应链风险

医疗卫生机构处于极其庞大复杂供应网络的中心,需要承接上下游的医疗材料、硬件和设施维护的供应商等。

这些供应商往往有很大程度的网络连接或数据访问,使其成为威胁攻击者黑进医疗机构网络的主要目标。如果一个被信任的托管或管理其数据的公司受到攻击,医疗机构也可能成为二次伤害者。

医疗机构可以通过审查所有第三方连接的安全级别,尽量减少供应链风险,通过公开的信息实现,如 DNS 服务器配置和向互联网开放的不安全端口(如MS-TERM-SERV、SMB等),而不需要侵入性网络扫描。

定期攻防演练

网络安全从来都不是一件简单的事情。即使有了正确的解决方案,员工也经过了良好的培训,流程也无懈可击,但最重要的是要不断测试防御并寻找改进方法。

定期漏洞扫描对于跟上不断变化的IT和网络威胁形势至关重要。应用程序和网络渗透测试将进一步利用经验丰富的安全人员的聪明才智,寻找可以发现和利用的漏洞。

大型医疗服务提供商(如医院)也可能考虑进行物理渗透测试,以确定其设施的IT基础设施是否容易受到入侵者的攻击。


相关文章

CNAS网络安全专业委员会2024年度工作会议在成都召开

2024年11月14日至15日,中国合格评定国家认可委员会(CNAS)第五届检验机构专门委员会网络安全专业委员会2024年度工作会议在成都召开。专委会委员、专家及秘书处工作人员30余人参加了本次会议。......

11月1日起,13项网络安全国家标准开始实施

11月1日起,《网络安全技术信息技术安全评估准则》等13项网络安全国家标准开始实施,将为引领网络安全产业高质量发展,增强广大人民群众的获得感、幸福感和安全感提供标准支撑。《网络安全技术信息技术安全评估......

11月1日起,13项网络安全国家标准开始实施

11月1日起,《网络安全技术信息技术安全评估准则》等13项网络安全国家标准开始实施,将为引领网络安全产业高质量发展,增强广大人民群众的获得感、幸福感和安全感提供标准支撑。《网络安全技术信息技术安全评估......

北京市网络安全保险产业图谱征集工作正式启动

北京市经济和信息化局中共北京市委金融委员会办公室关于开展北京市网络安全保险产业图谱征集工作的通知各相关单位:为深入贯彻《工业和信息化部国家金融监督管理总局关于促进网络安全保险规范健康发展的意见》,进一......

中国首个智能航运领域国际标准正式发布

近期,我国联合多国共同制定的智能航运领域国际标准《船载网络安全风险评估》(ISO23799:2024)正式发布。该项智能航运领域国际标准全面对标国内外海事公约、规范和标准,规范了船载网络安全风险评估要......

数字经济将迎来多重政策利好8项基础制度文件在路上

7月2日,2024全球数字经济大会主论坛在北京国家会议中心举办。记者从会上获悉,工业和信息化部将研究制定数据要素产业发展政策,培育壮大数字产业规模;国家数据局将以制度建设为主线,陆续推出数据产权等8项......

大模型让全球“黑客”狂欢!AI安全向何处去?

对网络安全而言,每一次新的信息技术浪潮都蕴含着巨大机会,同时也意味着巨大的挑战。这是因为,新技术必然带来新的安全问题和新的需求,而“黑客”往往能快一步利用新的漏洞并发起攻击,“防守方”则需要更快的响应......

多所研究机构遭黑客攻击,数百万条个人信息被泄露

这是每个研究人员最可怕的噩梦。一封陌生的邮件,一条未知的链接,不经意地挪动鼠标点击它时,积攒多年的实验室数据就会立刻被加密,打不开了。在这一场病毒感染中,“0号病人”诞生了。近些年来,一些黑客组织向世......

工业和信息化部办公厅关于组织开展网络安全保险服务试点工作的通知

工信厅网安函〔2023〕356号各省、自治区、直辖市、计划单列市工业和信息化主管部门、通信管理局,有关企事业单位:为深入贯彻《中华人民共和国网络安全法》《中华人民共和国数据安全法》等相关法律法规,落实......

投融资大盘点,医疗行业近30亿资本注入

近年来,随着科技的飞速发展和人们健康意识的提高,医疗科技领域展现出巨大的潜力和发展前景。医疗科技行业的快速发展不仅为人们提供了更加便捷、高效、安全的医疗服务,也为医疗行业的可持续发展注入了新的动力。医......