Навчання з кібербезпеки для охорони здоров’я
Інтерактивні симуляції, узгоджені з HIPAA, для клінічного, адміністративного та ІТ-персоналу. Фішинг, програми-вимагачі, соціальна інженерія та реагування на витоки, зіставлені з вимогами Security Rule до навчання.
Чому охороні здоров’я замало щорічних комплаєнс-відео
Охорона здоров’я — галузь, яку програми-вимагачі атакують у США найчастіше. Огляд загроз HHS HC3 щодо програм-вимагачів фіксує в середньому 60+ інцидентів у медичних закладах за квартал, а збитки від простою сягають мільйонів на одну організацію. Майже кожен задокументований витік починається з того, що працівник клікає на фішинговий лист, відкриває шкідливе вкладення або повідомляє облікові дані телефонному шахраю під час вішингу.
HIPAA вже вимагає навчання з кібербезпеки для кожного працівника з доступом до PHI згідно з 45 CFR § 164.308(a)(5). Заковика в тому, що правило визначає, що охопити, але не як. Щорічні комплаєнс-відео формально закривають вимогу, але рідко змінюють поведінку клінічного чи адміністративного персоналу. Аудитори дедалі частіше просять докази ефективності навчання, а не лише факт проходження.
RansomLeak надає навчання, яке задовольняє стандарт навчання Security Rule і дає вимірювану зміну поведінки. В інтерактивних 3D-симуляціях персонал відпрацьовує рішення, які справді важать: розпізнати фішинговий лист від імені постачальника, відмовити «техпідтримці» в облікових даних по телефону, помітити перший плацдарм програми-вимагача та повідомити про підозру на витік у межах 60-денного вікна сповіщення.
Схеми загроз, характерні для охорони здоров’я
Програми-вимагачі в лікарняних мережах
Більшість інцидентів із програмами-вимагачами в лікарнях бере початок із фішингового листа або викрадених облікових даних. Навчання, що відпрацьовує рішення повідомити про підозрілий лист до його відкриття, окупає всю програму вже після одного відверненого інциденту.
Імітація постачальників і вендорів EHR-систем
Зловмисники видають себе за Epic, Cerner, Meditech і постачальників біомедичного обладнання, щоб викрасти облікові дані VPN. Працівники мають розпізнавати таку підробку та проводити перевірку через незалежний канал, перш ніж надавати віддалений доступ.
BEC проти фінансового відділу та білінгу
BEC-шахрайство в медицині часто націлене на перенаправлення зарплат, підробку рахунків постачальників і перехоплення страхових відшкодувань. Фінансовому персоналу потрібне навчання на сценаріях, а не загальні нагадування про фішинг.
Робота з PHI на рецепції
Працівники рецепції, реєстратури та приймального відділення щодня обробляють запити на PHI. Навчання має охоплювати, коли перевіряти того, хто телефонує, як реагувати на факсові запити PHI та як діяти з доступом відвідувачів і підрядників.
Тиск строків за Breach Notification Rule
Працівники першими помічають інциденти. Навчання має охоплювати 60-денний відлік для сповіщення про витік за § 164.404 і 24-годинний строк внутрішньої ескалації, який більшість команд безпеки встановлює додатково.
Стандарти й регуляції, які охоплює ця сторінка
Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі охорони здоров’я.
HIPAA Security Rule
45 CFR § 164.308(a)(5) вимагає навчання з кібербезпеки для кожного працівника, з окремими специфікаціями щодо нагадувань про безпеку, шкідливого ПЗ, моніторингу входів у систему та керування паролями.
Читати статтюHITECH і Breach Notification Rule
Поправки HITECH до HIPAA підвищили штрафи та посилили Breach Notification Rule. Навчання забезпечує правильне й своєчасне повідомлення працівниками про інциденти.
HHS 405(d) HICP
Health Industry Cybersecurity Practices (HICP) називає навчання працівників базовою практикою як для малих, так і для великих медичних організацій.
Закони штатів про конфіденційність
Каліфорнія (CMIA), Техас (HB 300) та інші штати додають до HIPAA власні вимоги щодо сповіщень і навчання.
Закон ЄС про штучний інтелект
Тріаж, діагностика та пріоритизація пацієнтів за допомогою ШІ належать до високоризикових застосувань за Додатком III. Медичні заклади, які розгортають такі системи в ЄС, зобов’язані провести оцінку впливу на фундаментальні права за статтею 27, забезпечити реальний людський нагляд за статтею 14 і виконати вимогу статті 4 щодо ШІ-грамотності клінічного та адміністративного персоналу.
Читати статтюПідібрані вправи для галузі охорони здоров’я
Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.
Фішинг
Більшість атак програм-вимагачів у медицині починається з фішингового листа. Це вправа з найбільшою віддачею.
Читати посібникПрограми-вимагачі
Крок за кроком проводить через рішення щодо стримування, шляхи звітування та те, як уникнути хибних дій під час активного інциденту.
Читати посібникКомпрометація корпоративної електронної пошти (BEC)
Адаптована для ролей у фінансах, нарахуванні зарплат і роботі з постачальниками, куди й б’є BEC-шахрайство.
Читати посібникВішинг
Служба підтримки та клінічний персонал — типові цілі вішингу. Відпрацювання відмови називати облікові дані по телефону.
Читати посібникРеагування на витік даних
Крок за кроком проводить через повідомлення про інцидент, внутрішню ескалацію та слід доказів, потрібний вашій команді безпеки.
Читати посібникСоціальна інженерія
Працівникам рецепції та приймального відділення потрібна практика на сценаріях обману під вигаданим приводом, як особисто, так і по телефону.
Читати посібникШІ та захист даних
Медичний ШІ для тріажу та пріоритизації належить до високоризикових систем за Додатком III Закону ЄС про штучний інтелект. Розбирає перетин GDPR і Закону ЄС про штучний інтелект, коли медичні дані особливої категорії живлять рішення ШІ.
Читати посібникЗагрози, які охоплює ця програма
Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.
Поширені запитання
Чи задовольняє навчання RansomLeak вимоги HIPAA Security Rule?
Як часто потрібно проводити навчання за HIPAA?
Кому потрібне навчання з кібербезпеки за HIPAA?
Чим це відрізняється від типового навчання з кібербезпеки?
Чи інтегрується платформа з нашою LMS?
Як виглядають аудиторські докази?
Як навчання допомагає під час інциденту з програмою-вимагачем?
Джерела
Першоджерела, процитовані вище.
- HIPAA Security Rule Guidance Material — U.S. Department of Health and Human Services, Office for Civil Rights
- Health Sector Cybersecurity Coordination Center (HC3) Threat Briefs — U.S. Department of Health and Human Services
- Healthcare and Public Health Sector — Cybersecurity and Infrastructure Security Agency (CISA)
- Cost of a Data Breach Report — IBM Security
- Data Breach Investigations Report (Healthcare industry section) — Verizon
- NIST SP 800-66 Rev. 2: Implementing the HIPAA Security Rule — National Institute of Standards and Technology
- HIMSS Healthcare Cybersecurity Survey — Healthcare Information and Management Systems Society (HIMSS)
Дотичні матеріали
Вимоги HIPAA до навчання з кібербезпеки
Читати статтюНавчання з обізнаності про програми-вимагачі для працівників
Читати статтюПосібник з навчання на фішингових симуляціях
Читати статтюНавчання з компрометації корпоративної електронної пошти (BEC)
Читати статтюНавчання з комплаєнсу для регульованих галузей
Читати статтюПодивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.