医疗保健行业的CISO在当前安全形势下如何强化自身?

简介:

对医疗保健组织机构来说,如今真的比以前安全吗?要建立更有效的安全态势,这是一个时刻需要考虑的问题。

医疗行业形势不容乐观

过去,零售和金融服务行业是恶意攻击者最青睐的目标,而现如今,医疗保健行业也在主要攻击目标之列。发生这种变化的原因很简单:相比其它类型的个人可识别信息相比,受保护的健康信息(PHI)在暗网更有利可图。此外,医疗保健机构还保留着其它有用的数据,例如访问凭证、个人可识别信息和财务记录。

Distil Networks公司的首席执行官拉米·埃塞德,黑市上一份医疗档案售价高达3452元。

然而,大多数人并未意识到,医疗数据被盗远比信用卡和社保卡信息被窃更具破坏性。

第一,被窃医疗记录能被用来实施各种犯罪活动:更多的个人数据盗窃、支付卡欺诈、医疗保险欺诈等等。

第二,这些攻击通常会是持续性的,受害者在余生中可能还会受到影响。

不过,人们不得不被迫选择相信医疗保健组织机构会防止医疗数据外泄。不幸的是,许多医疗保健机构资源、预算和时间有限,还在为保护系统安全努力。

医疗保健行业的CISO(首席信息安全官)应注意哪些事项

埃塞德表示,医疗保健行业面临着满足合规的重重压力,例如美国健康保险携带和责任法案(HIPAA)、欧盟《通用数据保护条例》等通用数据保护规则、《支付卡行业数据安全标准》(PCI-DSS)等。

从另一行业转行到医疗保健行业的CISO需要了解行业形势。此外,CISO必须认识到,将安全整合到医疗保健机构的软件开发生命周期是一件困难的事。

埃塞德建议医疗保健行业的CISO首先应审查健康信息信任联盟(HITRUST)的共同安全框架(CSF)。

其次,许多医疗保健机构应熟悉NIST 800-53R4框架,尤其处理医疗保险和医疗补助服务中心(CMS)的医疗机构。美国政府将NIST 800-53R4框架作为安全计划的核心。

埃塞德建议从基础抓手,同时不要忘了API。

一般而言,医疗保健机构需要从以下基础做起:

培训、教育并提高员工对社交工程和内部威胁的意识。

更好地了解网络犯罪分子的动机,以及网络犯罪分子正在寻找的关键资产,之后采取相应的保护控制措施。

CISO应建立必要的安全审计、流程、程序和合规。

埃塞德认为,采用开放式Web应用程序安全项目(OWASP)安全开发指南不失为一个好主意,因为20个OWASP自动化威胁(OAT)中,有7个被认定为医疗保健行业的主要威胁。

此外,切勿忽视网站内容和API的访问控制,因为过去曾在用户界面传达的安全实践正向API后端转移。

埃塞德解释称,除了传递更快和易于集成的优势,使用API也存在一些安全优势。将这种逻辑集成到API有助于解决UI相关的一般安全问题。

网络犯罪分子会使用恶意程序(OWASP将其称之为自动化威胁)攻击登录屏幕、窃取患者记录,并执行账户欺诈活动。然而,有人使用网页数据抓取程序窃取独特内容,以提供保单报价。

他指出,不准确的报价会让客户沮丧,大肆抓取数据甚至可能会拖慢速度并导致宕机。虽然API拓宽了组织机构的攻击面,但同样的安全开发也可实施最佳实践保护组织机构。

本文转自d1net(转载)

相关文章
|
前端开发
基于CSS3+Bootstrap实现的侧边栏后台菜单源码
CSS3+Bootstrap实现的侧边栏后台菜单特效源码是一段基于Bootstrap和图标库制作的侧边栏菜单后台管理页面效果代码,简洁大方、易于管理,是一段非常不错的后台菜单栏效果,欢迎对此段代码感兴趣的朋友前来下载。
210 54
|
11月前
|
数据挖掘 测试技术 项目管理
2025年测试用例管理看这一篇就够了 ----Codes 开源免费、全面的测试管理解决方案
Codes 是国内首款重新定义 SaaS 模式的开源项目管理平台,支持云端认证、本地部署、全部功能开放,并且对 30 人以下团队免费。它通过整合迭代、看板、度量和自动化等功能,简化测试协同工作,使敏捷测试更易于实施。并提供低成本的敏捷测试解决方案,如同步在线离线测试用例、流程化管理缺陷、低代码接口自动化测试和 CI/CD,以及基于迭代的测试管理和测试用时的成本计算等,践行敏捷测试。
2025年测试用例管理看这一篇就够了 ----Codes 开源免费、全面的测试管理解决方案
|
前端开发 JavaScript CDN
React 在 html 中 CDN 引入(包含 useState、antd、axios ....)
React 在 html 中 CDN 引入(包含 useState、antd、axios ....)
596 0
|
前端开发 Java 数据处理
每日一道面试题之介绍一下Java Bean并谈谈它的命名规范~
每日一道面试题之介绍一下Java Bean并谈谈它的命名规范~
471 0
|
12月前
|
弹性计算 运维 监控
云服务诊断测评报告
作为一名开发工程师,我日常负责云资源的运维与管理,尤其注重监控核心云资源状态以规避风险 通过云服务诊断涵盖健康状态和诊断两大核心功能能够有效提升我们的工作效率
技术之路的探索与成长
【10月更文挑战第22天】 在技术领域,我们常常面临各种挑战和困惑。本文通过分享个人的技术感悟,探讨了如何面对技术难题、提升自己的技术能力以及保持持续学习的重要性。文章强调了解决问题的方法和思维方式,并提供了实用的建议和经验,帮助读者在技术领域不断成长和进步。
111 3
|
JavaScript Java 测试技术
基于springboot+vue.js+uniapp小程序的兴顺物流管理系统附带文章源码部署视频讲解等
基于springboot+vue.js+uniapp小程序的兴顺物流管理系统附带文章源码部署视频讲解等
154 0
|
人工智能 前端开发 API
graphengine图引擎模块 v2.2.10
graphengine图引擎模块 v2.2.10
210 1
|
存储 缓存 NoSQL
ES+Redis+MySQL,这个高可用架构设计太顶了!
ES+Redis+MySQL,这个高可用架构设计太顶了!
|
SQL 分布式计算 资源调度
5分钟在k8s上可视化搭建Kylin5
使用CloudEon可以极快地在Kubernetes上搭建Kylin5需要的HDFS、YARN、Hive、Zookeeper等组件,省去不少安装的时间。
5分钟在k8s上可视化搭建Kylin5