Bastani Security
احجز تدريب الطوارئ السيبراني
مورد مجاني · لعيادات الأسنان والعيادات الطبية · تورونتو وGTA

مذكرة الفدية تُحمَّل قبل أن يُحمَّل جدول المواعيد. إليك بالضبط ما يجب فعله في الساعة الأولى.

تبدأ معظم برامج الفدية في العيادات بنقرة واحدة في مكتب الاستقبال وتنتهي بقرار PHIPA لم يتدرّب عليه أحد. تمنحك هذه المجموعة المجانية ثلاثة أشياء يمكنك استخدامها اليوم: قائمة تحقق بالمؤشرات التحذيرية للمرفقات التي يفتحها مكتب استقبالك فعلاً، وخطة من صفحة واحدة بعنوان «نحن مُقفَلون» تلصقها قرب الهاتف، وقائمة تحقق لقرار خرق PHIPA وإخطار IPC بلغة واضحة. اطبعها، وعلّقها، فيصبح فريقك أكثر جاهزية من معظم العيادات في الشارع.

  • قائمة تحقق بالمؤشرات التحذيرية لمكتب الاستقبال، مضبوطة على طُعوم الاستقبال ونتائج المختبر والتأمين الحقيقية - لا نصائح عامة عن البريد المزعج
  • خطة استجابة من صفحة واحدة بعنوان «نحن مُقفَلون» يمكنك لصقها بجوار هاتف مكتب الاستقبال
  • قائمة تحقق لقرار خرق PHIPA وإخطار IPC أونتاريو بلغة واضحة
  • مبنيّة حول Dexis وTracker وAbelDent - ونحن لا نستخدم معلومات مرضى حقيقية أبداً

متاحة لك مجانًا - دون جدار تسجيل. هل تريد القوالب القابلة للتحرير أو مساعدة في التطبيق؟ ما عليك سوى أن تطلب.

01

المؤشرات التحذيرية لمكتب الاستقبال: قائمة تحقق المرفقات والروابط

يفتح مكتب استقبالك عشرات المرفقات يومياً - استمارات استقبال، ونتائج مختبر، وملفات PDF للتأمين، وردود على المطالبات. ذلك هو الباب الذي يطرقه المهاجمون. هذا فحص من 30 ثانية يُجرى قبل النقر، مكتوب للرسائل التي تتلقّاها عيادة فعلاً. إذا صدق اثنان أو أكثر من هذه، فتوقّف وتحقّق هاتفياً قبل أن تفتح أي شيء.

الاسم المعروض للمُرسِل مختبر أو جهة تأمين أو مريض معروف، لكن عنوان البريد الفعلي (مرّر المؤشر فوقه) نطاق غير مفهوم أو شبيه خادع - «intake@dental-records-secure.com» بدلاً من العيادة أو جهة التأمين التي تعرفها.
إنه «استمارة تأمين» أو «استقبال مريض جديد» أو «نتيجة مختبر» أو «رد مطالبة تأمين» لم تكن تتوقّعه، لمريض لا تعرفه، أو وصل خارج ساعات المُرسِل المعتادة.
المرفق هو ملف ‎.zip أو ‎.html أو ‎.htm أو ‎.iso، أو ملف يطلب منك «تمكين المحتوى» أو «تمكين وحدات الماكرو» أو «تمكين التحرير» لعرضه - ملفات الاستقبال والمختبر الحقيقية لا تحتاج ذلك أبداً.
رابط يريد منك تسجيل الدخول لعرض مستند - والصفحة تبدو مثل بريدك أو نظام إدارة عيادتك (PMS) أو بوابة، لكن عنوان الويب ليس الذي تستخدمه عادة. اذهب إلى الموقع الذي تعرفه، لا تنقر من خلال الرابط.
الرسالة تخلق استعجالاً أو خوفاً: «سيُعلَّق الحساب»، «مطالبة غير مدفوعة»، «ردّ خلال 24 ساعة»، «شكوى مريض مرفقة.» الضغط هو المؤشر.
متصل أو بريد يدّعي أنه «شركة تقنية المعلومات الخاصة بكم» أو دعم البرنامج، ويطلب من شخص تثبيت برنامج وصول عن بُعد، أو قراءة رمز، أو الموافقة على طلب تسجيل دخول لم يبدأه هو.
رمز QR يصل بالبريد أو على نشرة يطلب من الموظفين مسحه لـ«التحقق» من تسجيل دخول أو مطالبة أو دفعة - عامِل رمز QR كرابط لا تستطيع قراءته.
عند الشك، القاعدة سطر واحد: لا تفتحه، لا تنقره، لا توافق عليه - تحقّق من المُرسِل على رقم لديك مسبقاً، ثم قرّر.
02

خطة الصفحة الواحدة «نحن مُقفَلون» - الصقها قرب الهاتف

إذا أظهرت شاشة مذكرة فدية، أو تعذّر تحميل جدول المواعيد أو الملفات أو التصوير على أكثر من جهاز، فعامِل الأمر كهجوم محتمل - لا كخلل في تقنية المعلومات. تحدّد الساعة الأولى مدى سوء اليوم. وزّع هذه الأدوار قبل أن يحدث أي شيء؛ في اللحظة نفسها، اتّبع القائمة بالترتيب فحسب.

ابقَ هادئاً وأوقِف استخدام الأجهزة المتأثرة. لا تدفع شيئاً، لا تردّ على المذكرة، لا تُعِد التشغيل ولا تُجرِ «إصلاحات» - فذلك قد يُتلف الأدلة التي ستحتاجها لاحقاً.
افصل، لا تُطفئ: انزع كابل الشبكة وأطفئ Wi-Fi على الأجهزة المتأثرة لإيقاف الانتشار، لكن اتركها مُشغَّلة كي تبقى السجلات وأدلة الطب الشرعي الرقمي حيّة (إرشادات المركز السيبراني - لا تمحُ ما ستحتاجه).
افصل بقية العيادة عن الإنترنت: افصل الخادم وأي محطات عمل أخرى عن الشبكة والإنترنت كي لا ينتقل من Dexis أو Tracker أو AbelDent إلى الجهاز التالي.
اتصل بمزوّد تقنية المعلومات أو MSP الآن - هذا هو الرقم الذي ينبغي أن يكون مكتوباً على هذه الصفحة مسبقاً - وأخبِرهم أنك تشتبه ببرنامج فدية، لا بجهاز بطيء.
ابدأ خطاً زمنياً مكتوباً على الورق: وقت ملاحظتك، وأي شاشات أظهرت ماذا، ومن نقر ماذا ومتى. صوّر مذكرة الفدية بهاتف. هذا السجل ثمين لتقنية المعلومات ولشركة التأمين ولأي قرار PHIPA.
اتصل بوسيط تأمينك السيبراني / الخط الساخن للخرق قبل أن تخطو خطوات كبيرة - تشترط كثير من الوثائق ذلك، وهم يجلبون مساعدة الاستجابة للحوادث. هذا الرقم يوضع على هذه الصفحة أيضاً.
قرّر مَن يتحدث إلى المرضى في غرفة الانتظار وماذا يقول - «أنظمتنا معطّلة، وسنعيد حجز موعدك» بهدوء - وكلّف شخصاً واحداً كي تبقى الرسالة متّسقة.
لا تدفع الفدية ولا تفاوض بمفردك. ينصح المركز الكندي للأمن السيبراني بعدم الدفع، وشركة التأمين وفريق الاستجابة للحوادث يتوليان ذلك القرار. أبلِغ المركز الكندي لمكافحة الاحتيال (1-888-495-8501) وفكّر في الشرطة المحلية.
بمجرد الاحتواء، انتقل إلى قرار PHIPA أدناه - لأن إقفالاً كشف أو كان يمكن أن يكشف سجلات المرضى هو مسألة خصوصية، لا مجرد مسألة تقنية.
03

قائمة تحقق قرار خرق PHIPA (أونتاريو)

بموجب قانون حماية المعلومات الصحية الشخصية في أونتاريو (PHIPA)، تُعدّ العيادة أميناً على المعلومات الصحية، وبرنامج الفدية الذي يمسّ سجلات المرضى قد يكون خرقاً للخصوصية حتى وإن لم تُسرَق بيانات بشكل واضح - «الاستخدام أو الإفصاح غير المصرَّح به» يشمل تشفير السجلات أو الوصول إليها أو نسخها من قِبل مهاجم. اعمل على هذه الأسئلة مع مسؤول الخصوصية لديك (ولأي شأن قانوني، مع محاميك). هذا استعداد عملي، لا استشارة قانونية.

هل تضمّن الحادث معلومات صحية شخصية أساساً؟ في عيادة، برنامج الفدية على النظام الذي يشغّل Dexis أو Tracker أو AbelDent يفعل ذلك دائماً تقريباً - الأسماء، والسجلات، والتصوير، والفواتير، وأرقام البطاقات الصحية.
هل استُخدمت PHI أو أُفصح عنها أو وُصل إليها دون تصريح، أو سُرقت أو فُقدت أو أصبحت غير متاحة؟ التشفير من قِبل مهاجم، أو بيانات ربما نسخها قبل إقفالك، يُحتسَب - «لا نستطيع إثبات أنهم أخذوها» ليس مثل «لم يكن خرقاً».
حدّد معلومات مَن تأثّرت وكم عدد المرضى تقريباً - حتى النطاق التقريبي يشكّل واجبات إخطارك.
حدّد واجبك في إخطار المرضى المتأثرين: يشترط PHIPA إخطار الأفراد في أول فرصة معقولة عند سرقة PHI الخاصة بهم أو فقدانها أو استخدامها/الإفصاح عنها دون تصريح. خطّط لمن يتصل أو يكتب، وماذا تقول.
حدّد واجبك في إخطار مفوّض المعلومات والخصوصية في أونتاريو (IPC): يشترط PHIPA ولائحته إخطار IPC في ظروف محددة (مثلاً، الخروقات التي تتضمن سرقة، أو نمطاً من خروقات مشابهة، أو حيث يكون الإبلاغ إلى كلية تنظيمية مطلوباً). راجِع إرشادات IPC الحالية ووضعك مع المستشار القانوني.
خذ في اعتبارك واجبك في إخطار الكلية التنظيمية المعنية (مثلاً RCDSO لأطباء الأسنان أو CPSO للأطباء) حيث تنطبق قواعد الإبلاغ في PHIPA.
وثّق كل شيء: ماذا حدث، وما PHI التي تضمّنها الأمر، وما الذي قرّرته بشأن الإخطار ولماذا، والتواريخ. يتوقّع PHIPA من الأمناء تتبّع خروقات الخصوصية وإبلاغ إحصاءات الخروقات إلى IPC سنوياً.
راجِع بعد ذلك: أي إجراء كان سيوقف هذا - MFA على البريد، ونُسخ احتياطية مختبَرة، وتدريب مكتب الاستقبال - واكتبه في خطتك كي يكون الجواب التالي أسرع. (راجِع المركز السيبراني وIPC أونتاريو للإرشادات الحالية؛ أكّد التفاصيل مع محاميك.)
04

قبل اليوم السيّئ: خمسة أمور تستحق فعلها هذا الأسبوع

هذه المجموعة للطوارئ. وهذه الخمسة هي الضوابط الهادئة المملّة التي تعني أن الطارئ إما لا يحدث أبداً أو يهبط بالكاد - تلك التي تظهر في كل طلب تأمين سيبراني ومراجعة مخاطر PHIPA للعيادة. لا يتطلّب أيّ منها مشروعاً كبيراً.

فعّل المصادقة متعددة العوامل (MFA) للبريد ولعمليات تسجيل الدخول إلى إدارة عيادتك - تبدأ معظم اختراقات العيادات بكلمة مرور مسروقة واحدة، وتحجب MFA غالبيتها.
تأكّد أن نُسخك الاحتياطية حقيقية ومختبَرة: أنها تغطي Dexis / Tracker / AbelDent وخادم التصوير، وأن نسخة واحدة على الأقل غير متصلة أو غير قابلة للتغيير كي لا تستطيع برامج الفدية تشفيرها هي أيضاً، وأن شخصاً ما استعاد فعلاً ملفاً ليُثبت أنها تعمل.
اكتب أرقام الهاتف الثلاثة على خطة الصفحة الواحدة الآن - مزوّد تقنية المعلومات/MSP، ووسيط تأمينك السيبراني أو الخط الساخن للخرق، وجهة اتصال الخصوصية/PHIPA لديك - كي لا يبحث عنها أحد وسط الأزمة.
امنح مكتب الاستقبال خمس دقائق على قائمة المؤشرات التحذيرية في اجتماع فريق سريع، واتّفقوا على قاعدة العيادة بصوت عالٍ: حين يبدو مرفق أو تسجيل دخول مريباً، نتحقّق أولاً، ولا يقع أحد في مشكلة بسبب التمهّل.
قرّر اليوم مَن يتّخذ قرار PHIPA ومَن يتحدث إلى المرضى، كي لا تكون تلك أسئلة تجيب عنها للمرة الأولى بينما تمتلئ غرفة الانتظار.
كيفية استخدام هذا

اطبع الصفحات الثلاث جميعها، والصق خطة «نحن مُقفَلون» بجوار هاتف مكتب الاستقبال، واملأ أرقام هواتف تقنية المعلومات والتأمين والخصوصية قبل أن تحتاجها. هذا استعداد عملي، لا استشارة قانونية - أكّد التزاماتك بموجب PHIPA مع محاميك الخاص وإرشادات IPC أونتاريو الحالية.

قائمة التحقق بداية. أما التدريب فيجعلها راسخة.

ينفّذ تدريب الطوارئ السيبراني هذه الهجمات نفسها ضد فريقك - بأمان - كي تتحول عادات هذا حقيبة أدوات إلى ذاكرة عضلية. ثلاث ساعات، في موقعك، مع خطة مُقيَّمة مدتها 30 يومًا.

احجز تدريب الطوارئ السيبراني اطّلع على صفحة عيادات الأسنان والعيادات الطبية ←
هل هذه مجانية فعلاً، وهل تلمسون بيانات مرضانا أبداً؟

إنها مجانية، ولا - نحن لا نستخدم معلومات مرضى حقيقية لأي غرض أبداً. بُنيت هذه المجموعة من إرشادات PHIPA وIPC أونتاريو والمركز الكندي للأمن السيبراني العامة ومن خبرتنا الخاصة في العيادات. القاعدة نفسها تسري في تدريبنا الحي: لا بيانات مرضى حقيقية، لا برمجيات خبيثة، لا جمع كلمات مرور، ولا يُذكر أو يُحرَج أحد.

لدينا شركة تقنية معلومات بالفعل. أليس هذا يغطّينا؟

يُبقي مزوّد تقنية المعلومات أنظمتك تعمل وهو بالضبط مَن تتصل به في الساعة الأولى - إنه على الخطة لسبب. لكن معظم برامج الفدية في العيادات تبدأ بنقرة بشرية في مكتب الاستقبال، وقرار PHIPA بعد ذلك مسؤوليتك أنت، لا مسؤوليتهم. تغطّي هذه المجموعة جانب الأشخاص والقرارات الذي لا تستطيع تقنية المعلومات فعله عنك. وشركة تقنية المعلومات لديك مُرحَّب بها في الغرفة حين ندرّب فريقك.

كيف يختلف هذا عن Cyber Fire Drill لديكم؟

هذه المجموعة هي النسخة المطبوعة من بعض ما نغطّيه. أما Cyber Fire Drill فهو النسخة الحية، التي تستغرق نحو ثلاث ساعات، في الموقع لعيادتك بأكملها - يتدرّب مكتب استقبالك على لحظة المرفق الخبيث، ويسير فريقك معاً في تمرين طاولة الإقفال، وتخرج القيادة بخطة واعية بـPHIPA مُقيَّمة على موضعك الفعلي. قراءة الخطة جيدة؛ لكن عيشها مرة واحدة هو ما يتذكّره فريقك. احجز Cyber Fire Drill، أو مكالمة من 20 دقيقة، حين تكون مستعداً.

مزيد من الموارد في مكتبة الموارد · لديك أسئلة؟ contact@bastani.org