Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для охорони здоров’я

Інтерактивні симуляції, узгоджені з HIPAA, для клінічного, адміністративного та ІТ-персоналу. Фішинг, програми-вимагачі, соціальна інженерія та реагування на витоки, зіставлені з вимогами Security Rule до навчання.

Чому охороні здоров’я замало щорічних комплаєнс-відео

Охорона здоров’я — галузь, яку програми-вимагачі атакують у США найчастіше. Огляд загроз HHS HC3 щодо програм-вимагачів фіксує в середньому 60+ інцидентів у медичних закладах за квартал, а збитки від простою сягають мільйонів на одну організацію. Майже кожен задокументований витік починається з того, що працівник клікає на фішинговий лист, відкриває шкідливе вкладення або повідомляє облікові дані телефонному шахраю під час вішингу.

HIPAA вже вимагає навчання з кібербезпеки для кожного працівника з доступом до PHI згідно з 45 CFR § 164.308(a)(5). Заковика в тому, що правило визначає, що охопити, але не як. Щорічні комплаєнс-відео формально закривають вимогу, але рідко змінюють поведінку клінічного чи адміністративного персоналу. Аудитори дедалі частіше просять докази ефективності навчання, а не лише факт проходження.

RansomLeak надає навчання, яке задовольняє стандарт навчання Security Rule і дає вимірювану зміну поведінки. В інтерактивних 3D-симуляціях персонал відпрацьовує рішення, які справді важать: розпізнати фішинговий лист від імені постачальника, відмовити «техпідтримці» в облікових даних по телефону, помітити перший плацдарм програми-вимагача та повідомити про підозру на витік у межах 60-денного вікна сповіщення.

Схеми загроз, характерні для охорони здоров’я

1

Програми-вимагачі в лікарняних мережах

Більшість інцидентів із програмами-вимагачами в лікарнях бере початок із фішингового листа або викрадених облікових даних. Навчання, що відпрацьовує рішення повідомити про підозрілий лист до його відкриття, окупає всю програму вже після одного відверненого інциденту.

2

Імітація постачальників і вендорів EHR-систем

Зловмисники видають себе за Epic, Cerner, Meditech і постачальників біомедичного обладнання, щоб викрасти облікові дані VPN. Працівники мають розпізнавати таку підробку та проводити перевірку через незалежний канал, перш ніж надавати віддалений доступ.

3

BEC проти фінансового відділу та білінгу

BEC-шахрайство в медицині часто націлене на перенаправлення зарплат, підробку рахунків постачальників і перехоплення страхових відшкодувань. Фінансовому персоналу потрібне навчання на сценаріях, а не загальні нагадування про фішинг.

4

Робота з PHI на рецепції

Працівники рецепції, реєстратури та приймального відділення щодня обробляють запити на PHI. Навчання має охоплювати, коли перевіряти того, хто телефонує, як реагувати на факсові запити PHI та як діяти з доступом відвідувачів і підрядників.

5

Тиск строків за Breach Notification Rule

Працівники першими помічають інциденти. Навчання має охоплювати 60-денний відлік для сповіщення про витік за § 164.404 і 24-годинний строк внутрішньої ескалації, який більшість команд безпеки встановлює додатково.

Стандарти й регуляції, які охоплює ця сторінка

Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі охорони здоров’я.

HIPAA Security Rule

45 CFR § 164.308(a)(5) вимагає навчання з кібербезпеки для кожного працівника, з окремими специфікаціями щодо нагадувань про безпеку, шкідливого ПЗ, моніторингу входів у систему та керування паролями.

Читати статтю

HITECH і Breach Notification Rule

Поправки HITECH до HIPAA підвищили штрафи та посилили Breach Notification Rule. Навчання забезпечує правильне й своєчасне повідомлення працівниками про інциденти.

HHS 405(d) HICP

Health Industry Cybersecurity Practices (HICP) називає навчання працівників базовою практикою як для малих, так і для великих медичних організацій.

Закони штатів про конфіденційність

Каліфорнія (CMIA), Техас (HB 300) та інші штати додають до HIPAA власні вимоги щодо сповіщень і навчання.

Закон ЄС про штучний інтелект

Тріаж, діагностика та пріоритизація пацієнтів за допомогою ШІ належать до високоризикових застосувань за Додатком III. Медичні заклади, які розгортають такі системи в ЄС, зобов’язані провести оцінку впливу на фундаментальні права за статтею 27, забезпечити реальний людський нагляд за статтею 14 і виконати вимогу статті 4 щодо ШІ-грамотності клінічного та адміністративного персоналу.

Читати статтю

Підібрані вправи для галузі охорони здоров’я

Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.

Фішинг

Більшість атак програм-вимагачів у медицині починається з фішингового листа. Це вправа з найбільшою віддачею.

Читати посібник

Програми-вимагачі

Крок за кроком проводить через рішення щодо стримування, шляхи звітування та те, як уникнути хибних дій під час активного інциденту.

Читати посібник

Компрометація корпоративної електронної пошти (BEC)

Адаптована для ролей у фінансах, нарахуванні зарплат і роботі з постачальниками, куди й б’є BEC-шахрайство.

Читати посібник

Вішинг

Служба підтримки та клінічний персонал — типові цілі вішингу. Відпрацювання відмови називати облікові дані по телефону.

Читати посібник

Реагування на витік даних

Крок за кроком проводить через повідомлення про інцидент, внутрішню ескалацію та слід доказів, потрібний вашій команді безпеки.

Читати посібник

Соціальна інженерія

Працівникам рецепції та приймального відділення потрібна практика на сценаріях обману під вигаданим приводом, як особисто, так і по телефону.

Читати посібник

ШІ та захист даних

Медичний ШІ для тріажу та пріоритизації належить до високоризикових систем за Додатком III Закону ЄС про штучний інтелект. Розбирає перетин GDPR і Закону ЄС про штучний інтелект, коли медичні дані особливої категорії живлять рішення ШІ.

Читати посібник

Загрози, які охоплює ця програма

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

Чи задовольняє навчання RansomLeak вимоги HIPAA Security Rule?

Так. Каталог зіставлено з 45 CFR § 164.308(a)(5) та його чотирма специфікаціями впровадження: нагадування про безпеку, захист від шкідливого ПЗ, моніторинг входів у систему та керування паролями. Платформа також експортує записи про проходження у форматах, які приймають аудитори HHS.

Як часто потрібно проводити навчання за HIPAA?

Security Rule не задає періодичності, але рекомендації HHS і більшість аудиторів очікують навчання під час найму та на постійній основі з періодичними нагадуваннями. Більшість медичних організацій проводять принаймні одне повне оновлення на рік плюс щомісячні мікромодулі. RansomLeak підтримує обидва ритми.

Кому потрібне навчання з кібербезпеки за HIPAA?

Кожному працівнику з доступом до електронної PHI. Це клініцисти, адміністративний персонал, ІТ, білінг, реєстратура, підрядники, а в деяких організаціях навіть волонтери. Ділові партнери (business associates) мають паралельні зобов’язання за своїми BAA.

Чим це відрізняється від типового навчання з кібербезпеки?

Каталог той самий, що й наша стандартна бібліотека навчання з кібербезпеки, але шаблон призначення, звіти про проходження та добір вправ адаптовані під медичні робочі процеси. Для клінічного та ІТ-персоналу на перший план виведено сценарії з підробкою постачальників, роботою з біомедичними пристроями та Breach Notification Rule.

Чи інтегрується платформа з нашою LMS?

Кожна вправа експортується як пакет SCORM 1.2 і 2004 та протестована з 50+ LMS, зокрема Cornerstone, Workday, SAP SuccessFactors, Moodle, Docebo, Canvas і Blackboard. Для організацій без LMS автономна хмарна платформа пропонує SSO, MFA, аналітику в реальному часі та звітність, готову до аудиту.

Як виглядають аудиторські докази?

Записи про проходження по кожному працівнику, бали, час виконання та карти охоплення тем. Звіти експортуються у PDF, CSV і Excel. Сторінка зіставлення з вимогами пов’язує кожну вправу з конкретною специфікацією впровадження HIPAA.

Як навчання допомагає під час інциденту з програмою-вимагачем?

Навчання робить дві речі: знижує ймовірність того, що інцидент узагалі почнеться (більшість атак програм-вимагачів починається з фішингу або викрадених облікових даних), і прискорює повідомлення, щойно його виявили. Вправа з реагування на програми-вимагачі проводить через першу годину: стримування, ескалацію, те, чого НЕ можна робити, і збереження доказів для криміналістичного розслідування.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.