Bastani Security
رزرو مانور سایبری
منبع رایگان · برای کلینیک‌های دندان‌پزشکی و پزشکی · تورنتو و GTA

یادداشت باج پیش از برنامه‌ی نوبت‌ها بارگذاری می‌شود. این دقیقاً کاری است که در ساعت اول باید کرد.

بیشتر باج‌افزارهای کلینیک با یک کلیک در پذیرش آغاز می‌شوند و به یک تصمیمِ PHIPA که هیچ‌کس تمرینش نکرده ختم می‌شوند. این کیت رایگان سه چیز می‌دهد که همین امروز می‌توانید به کار ببرید: یک چک‌لیست نشانه‌های خطر برای پیوست‌هایی که پذیرش شما واقعاً باز می‌کند، یک برنامه‌ی یک‌صفحه‌ای «قفل شده‌ایم» برای چسباندن کنار تلفن، و یک چک‌لیست تصمیم‌گیریِ نقض PHIPA و اطلاع‌رسانی به IPC به زبانِ ساده. چاپش کنید، نصبش کنید، و تیم شما از بیشتر کلینیک‌های خیابان آماده‌تر است.

  • یک چک‌لیست نشانه‌های خطرِ پذیرش، تنظیم‌شده برای طعمه‌های واقعیِ پذیرش، نتیجه‌ی آزمایش و بیمه - نه توصیه‌های عمومیِ هرزنامه
  • یک برنامه‌ی واکنشِ یک‌صفحه‌ای «قفل شده‌ایم» که می‌توانید کنار تلفن پذیرش بچسبانید
  • یک چک‌لیست تصمیم‌گیریِ نقض PHIPA و اطلاع‌رسانی به IPC انتاریو به زبانِ ساده
  • ساخته‌شده حول Dexis، Tracker و AbelDent - و ما هرگز از اطلاعات واقعی بیمار استفاده نمی‌کنیم

رایگان در اختیار شماست - بدون دیوار ثبت‌نام. قالب‌های قابل‌ویرایش می‌خواهید یا کمک برای اجرای آن؟ کافی است بپرسید.

01

نشانه‌های خطرِ پذیرش: چک‌لیست پیوست و لینک

پذیرش شما روزانه ده‌ها پیوست باز می‌کند - فرم‌های پذیرش، نتایج آزمایش، PDFهای بیمه و پاسخ‌های ادعا. آنجا دری است که مهاجمان روی آن می‌کوبند. این یک بررسیِ ۳۰ ثانیه‌ای است که پیش از کلیک انجام دهید، نوشته‌شده برای پیام‌هایی که یک کلینیک واقعاً دریافت می‌کند. اگر دو مورد یا بیشتر از اینها درست باشد، بایستید و پیش از باز کردن هر چیز، تلفنی تأیید کنید.

نام نمایشیِ فرستنده یک آزمایشگاه، بیمه‌گر یا بیمارِ شناخته‌شده است، اما آدرس ایمیل واقعی (نشانگر را رویش ببرید) یک دامنه‌ی نامفهوم یا شبیه‌سازی‌شده است - «intake@dental-records-secure.com» به‌جای مطب یا بیمه‌گری که می‌شناسید.
یک «فرم بیمه»، «پذیرش بیمار جدید»، «نتیجه‌ی آزمایش» یا «پاسخ ادعای بیمه» است که انتظارش را نداشتید، برای بیماری که نمی‌شناسید، یا خارج از ساعات عادیِ فرستنده رسیده.
پیوست یک ‎.zip، ‎.html، ‎.htm، ‎.iso، یا فایلی است که از شما می‌خواهد برای دیدنش «محتوا را فعال کنید»، «ماکروها را فعال کنید» یا «ویرایش را فعال کنید» - فایل‌های واقعیِ پذیرش و آزمایش هرگز به این نیاز ندارند.
یک لینک می‌خواهد برای دیدن یک سند وارد شوید - و صفحه شبیه ایمیل، PMS یا یک پرتال شماست اما آدرس وب همانی نیست که معمولاً استفاده می‌کنید. به سایتی که می‌شناسید بروید، از راه کلیک نروید.
پیام فوریت یا ترس ایجاد می‌کند: «حساب معلق خواهد شد»، «ادعای پرداخت‌نشده»، «ظرف ۲۴ ساعت پاسخ دهید»، «شکایت بیمار پیوست است.» فشار همان نشانه است.
یک تماس‌گیرنده یا ایمیل ادعا می‌کند «شرکت IT شما» یا پشتیبانیِ نرم‌افزار است و از کسی می‌خواهد نرم‌افزار دسترسی از راه دور نصب کند، یک کد بخواند، یا یک درخواستِ ورود را که خودش شروع نکرده تأیید کند.
یک کد QR با ایمیل یا روی یک تراکت می‌رسد و از کارکنان می‌خواهد آن را برای «تأیید» یک ورود، ادعا یا پرداخت اسکن کنند - با یک کد QR مثل لینکی که نمی‌توانید بخوانید رفتار کنید.
در تردید، قاعده یک خط است: بازش نکنید، رویش کلیک نکنید، تأییدش نکنید - با فرستنده روی شماره‌ای که از قبل دارید تأیید کنید، بعد تصمیم بگیرید.
02

برنامه‌ی یک‌صفحه‌ای «قفل شده‌ایم» - این را کنار تلفن بچسبانید

اگر یک صفحه یادداشت باج نشان می‌دهد، یا برنامه‌ی نوبت‌ها، پرونده‌ها یا تصویربرداری روی بیش از یک رایانه بارگذاری نمی‌شوند، آن را یک حمله‌ی احتمالی بدانید - نه یک اختلال IT. ساعت اول تعیین می‌کند روز چقدر بد می‌شود. این نقش‌ها را پیش از آنکه هر اتفاقی بیفتد تعیین کنید؛ در آن لحظه، فقط فهرست را به ترتیب دنبال کنید.

آرام بمانید و استفاده از رایانه‌های آسیب‌دیده را متوقف کنید. چیزی پرداخت نکنید، به یادداشت پاسخ ندهید، ری‌استارت نکنید و «تعمیرها» را اجرا نکنید - این می‌تواند شواهدی را که بعداً لازم خواهید داشت نابود کند.
قطع کنید، خاموش نکنید: کابل شبکه را بکشید و Wi-Fi را روی دستگاه‌های آسیب‌دیده خاموش کنید تا گسترش متوقف شود، اما آنها را روشن بگذارید تا لاگ‌ها و شواهد فارنزیک باقی بمانند (راهنماییِ مرکز سایبری - چیزی را که لازم خواهید داشت پاک نکنید).
بقیه‌ی کلینیک را آفلاین کنید: سرور و هر ایستگاه کاری دیگر را از شبکه و اینترنت جدا کنید تا نتواند از Dexis، Tracker یا AbelDent به دستگاه بعدی بپرد.
همین حالا به ارائه‌دهنده‌ی IT یا MSP خود زنگ بزنید - این همان شماره‌ای است که باید از پیش روی این صفحه نوشته شده باشد - و بگویید به باج‌افزار مشکوکید، نه یک رایانه‌ی کند.
روی کاغذ یک خط زمانیِ نوشته شروع کنید: زمانی که متوجه شدید، کدام صفحه‌ها چه نشان دادند، چه کسی چه چیزی را کِی کلیک کرد. با تلفن از یادداشت باج عکس بگیرید. این لاگ برای IT، بیمه‌گر و هر تصمیم PHIPA طلاست.
پیش از برداشتنِ گام‌های بزرگ به کارگزار بیمه‌ی سایبری / خط اضطراری نقض خود زنگ بزنید - بسیاری از بیمه‌نامه‌ها آن را الزام می‌کنند، و آنها کمکِ واکنش به رخداد می‌آورند. این شماره هم روی این صفحه می‌رود.
تصمیم بگیرید چه کسی با بیماران در اتاق انتظار صحبت می‌کند و چه می‌گوید - یک «سیستم‌های ما قطع است، شما را دوباره نوبت می‌دهیم»ِ آرام - و یک نفر را مأمور کنید تا پیام یکدست بماند.
باج را پرداخت نکنید و به‌تنهایی مذاکره نکنید. مرکز کاناداییِ امنیت سایبری پرداخت را توصیه نمی‌کند، و بیمه‌گر و تیم واکنش به رخداد شما این تصمیم را می‌گیرند. آن را به مرکز ضدکلاهبرداری کانادا (1-888-495-8501) گزارش دهید و پلیس محلی را در نظر بگیرید.
پس از مهار، به تصمیم PHIPA در ادامه بروید - چون یک قفل‌شدنی که پرونده‌های بیمار را افشا کرده یا می‌توانسته افشا کند، یک مسئله‌ی حریم خصوصی است، نه فقط یک مسئله‌ی فنی.
03

چک‌لیست تصمیم‌گیریِ نقض PHIPA (انتاریو)

بر اساس قانون حفاظت از اطلاعات سلامت شخصی انتاریو (PHIPA)، یک کلینیک یک متولیِ اطلاعات سلامت است، و باج‌افزاری که پرونده‌های بیمار را لمس می‌کند می‌تواند یک نقض حریم خصوصی باشد حتی اگر آشکارا داده‌ای دزدیده نشده باشد - «استفاده یا افشای غیرمجاز» شامل رمزگذاری، دسترسی یا کپی‌شدن پرونده‌ها توسط یک مهاجم هم می‌شود. این پرسش‌ها را با مسئول حریم خصوصی خود (و برای هر چیز حقوقی، با وکیل خود) مرور کنید. این آمادگیِ عملی است، نه مشاوره‌ی حقوقی.

آیا این رخداد اصلاً اطلاعات سلامت شخصی را درگیر کرد؟ در یک کلینیک، باج‌افزار روی سیستمی که Dexis، Tracker یا AbelDent را اجرا می‌کند تقریباً همیشه این کار را می‌کند - نام‌ها، پرونده‌ها، تصویربرداری، صورت‌حساب، شماره‌های کارت سلامت.
آیا PHI بدون مجوز استفاده، افشا یا دسترسی شد، یا دزدیده، گم یا غیرقابل‌دسترس شد؟ رمزگذاری توسط یک مهاجم، یا داده‌ای که ممکن است پیش از قفل‌کردنِ شما کپی کرده باشند، حساب می‌شود - «نمی‌توانیم ثابت کنیم که بردند» با «نقض نبود» یکی نیست.
شناسایی کنید که اطلاعات چه کسی متأثر شده و تقریباً چند بیمار - حتی یک برآورد تقریبی وظایف اطلاع‌رسانی شما را شکل می‌دهد.
وظیفه‌ی خود برای اطلاع‌رسانی به بیماران متأثر را تعیین کنید: PHIPA اطلاع‌رسانی به افراد را در اولین فرصت معقول الزام می‌کند وقتی PHI آنها دزدیده، گم یا بدون مجوز استفاده/افشا شود. برنامه‌ریزی کنید چه کسی زنگ می‌زند یا می‌نویسد، و چه می‌گویید.
وظیفه‌ی خود برای اطلاع‌رسانی به کمیسیونر اطلاعات و حریم خصوصی انتاریو (IPC) را تعیین کنید: PHIPA و مقررات آن اطلاع‌رسانی به IPC را در شرایط مشخصی الزام می‌کنند (برای نمونه، نقض‌های شامل سرقت، الگویی از نقض‌های مشابه، یا جایی که گزارش به یک کالجِ نظام‌مند الزامی است). راهنماییِ جاریِ IPC و وضعیت خود را با مشاور حقوقی بررسی کنید.
وظیفه‌ی خود برای اطلاع‌رسانی به کالج نظام‌مندِ مربوط (برای نمونه RCDSO برای دندان‌پزشکان یا CPSO برای پزشکان) را جایی که قواعد گزارشِ PHIPA اعمال می‌شود در نظر بگیرید.
همه‌چیز را مستند کنید: چه رخ داد، چه PHI درگیر بود، درباره‌ی اطلاع‌رسانی چه تصمیمی گرفتید و چرا، و تاریخ‌ها. PHIPA از متولیان انتظار دارد نقض‌های حریم خصوصی را پیگیری کنند و آمار نقض‌ها را سالانه به IPC گزارش دهند.
پس از آن بازنگری کنید: چه کنترلی می‌توانست این را متوقف کند - MFA روی ایمیل، پشتیبان‌های آزمایش‌شده، آموزش پذیرش - و آن را در برنامه‌ی خود بنویسید تا پاسخ بعدی سریع‌تر باشد. (برای راهنماییِ جاری به مرکز سایبری و IPC انتاریو مراجعه کنید؛ جزئیات را با وکیل خود تأیید کنید.)
04

پیش از روز بد: پنج کاری که این هفته ارزش انجام دارند

این کیت برای اضطرار است. این پنج مورد همان کنترل‌های آرام و کسل‌کننده‌ای‌اند که یعنی یا اضطرار هرگز رخ نمی‌دهد یا به‌سختی فرود می‌آید - همان‌هایی که در هر درخواست بیمه‌ی سایبری و بازنگری ریسک PHIPA کلینیک ظاهر می‌شوند. هیچ‌کدام به یک پروژه‌ی بزرگ نیاز ندارند.

احراز هویت چندعاملی (MFA) را برای ایمیل و ورودهای مدیریت مطب خود روشن کنید - بیشتر نفوذهای کلینیک با یک رمز عبور دزدیده‌شده آغاز می‌شوند، و MFA اکثریت آنها را مسدود می‌کند.
مطمئن شوید پشتیبان‌های شما واقعی و آزمایش‌شده‌اند: که Dexis / Tracker / AbelDent و سرور تصویربرداری را پوشش می‌دهند، که دست‌کم یک نسخه آفلاین یا تغییرناپذیر است تا باج‌افزار نتواند آن را هم رمزگذاری کند، و اینکه کسی واقعاً یک فایل را بازیابی کرده تا ثابت کند کار می‌کند.
همین حالا سه شماره‌ی تلفن را روی برنامه‌ی یک‌صفحه‌ای بنویسید - ارائه‌دهنده‌ی IT/MSP، کارگزار بیمه‌ی سایبری یا خط اضطراری نقض، و مخاطب حریم خصوصی/PHIPA شما - تا کسی وسط بحران دنبالشان نگردد.
در یک جلسه‌ی تیمی، پنج دقیقه به پذیرش روی چک‌لیست نشانه‌های خطر بدهید، و قاعده‌ی کلینیک را با صدای بلند توافق کنید: وقتی یک پیوست یا ورود مشکوک به‌نظر می‌رسد، اول تأیید می‌کنیم، و هیچ‌کس به‌خاطر آهسته‌رفتن دردسر پیدا نمی‌کند.
همین امروز تصمیم بگیرید چه کسی تصمیم PHIPA را می‌گیرد و چه کسی با بیماران صحبت می‌کند، تا اینها پرسش‌هایی نباشند که برای اولین بار وقتی اتاق انتظار پر می‌شود پاسخ می‌دهید.
نحوه استفاده از این

هر سه صفحه را چاپ کنید، برنامه‌ی «قفل شده‌ایم» را کنار تلفن پذیرش بچسبانید، و شماره‌های تلفن IT، بیمه و حریم خصوصی خود را پیش از آنکه به آنها نیاز پیدا کنید پر کنید. این آمادگیِ عملی است، نه مشاوره‌ی حقوقی - تعهدات PHIPA خود را با وکیل خودتان و راهنماییِ جاریِ IPC انتاریو تأیید کنید.

یک چک‌لیست، یک شروع است. یک مانور آن را ماندگار می‌کند.

مانور سایبری همین حمله‌ها را - به‌صورت ایمن - روی تیم شما اجرا می‌کند تا عادت‌های این جعبه‌ابزار به حافظه عضلانی تبدیل شوند. سه ساعت، حضوری، همراه با یک برنامه ۳۰ روزه امتیازدهی‌شده.

رزرو مانور سایبری مشاهده صفحه کلینیک‌های دندان‌پزشکی و پزشکی ←
آیا این واقعاً رایگان است، و آیا شما هرگز به داده‌ی بیمار ما دست می‌زنید؟

رایگان است، و نه - ما هرگز برای هیچ کاری از اطلاعات واقعی بیمار استفاده نمی‌کنیم. این کیت از راهنماییِ عمومیِ PHIPA، IPC انتاریو و مرکز کاناداییِ امنیت سایبری و تجربه‌ی خودِ ما در کلینیک ساخته شده. همین قاعده در آموزش زنده‌ی ما هم برقرار است: بدون داده‌ی واقعی بیمار، بدون بدافزار، بدون جمع‌آوری رمز عبور، و هیچ‌کس نام برده یا شرمنده نمی‌شود.

ما از قبل یک شرکت IT داریم. آیا این ما را پوشش نمی‌دهد؟

ارائه‌دهنده‌ی IT شما سیستم‌ها را سرِپا نگه می‌دارد و دقیقاً کسی است که در ساعت اول به او زنگ می‌زنید - به دلیلی روی برنامه هست. اما بیشتر باج‌افزارهای کلینیک با یک کلیکِ انسانی در پذیرش آغاز می‌شوند، و تصمیم PHIPA پس از آن مالِ شماست، نه مالِ آنها. این کیت سمتِ آدم‌ها و تصمیم‌ها را پوشش می‌دهد که IT نمی‌تواند برایتان انجام دهد. شرکت IT شما وقتی تیم شما را آموزش می‌دهیم در اتاق پذیرفته است.

این با Cyber Fire Drill شما چه فرقی دارد؟

این کیت نسخه‌ی چاپیِ چند چیزی است که پوشش می‌دهیم. Cyber Fire Drill نسخه‌ی زنده، تقریباً سه‌ساعته و در محلِ آن برای کل کلینیک شماست - پذیرش شما لحظه‌ی پیوستِ مخرب را تمرین می‌کند، تیم شما با هم تمرین رومیزیِ قفل‌شدن را طی می‌کند، و رهبری با یک برنامه‌ی آگاه‌به‌PHIPA که برای جایی که واقعاً ایستاده‌اید امتیازدهی شده بیرون می‌آید. خواندن برنامه خوب است؛ یک‌بار زندگی‌کردنش همان چیزی است که تیم شما به‌خاطر می‌سپارد. وقتی آماده بودید، یک Cyber Fire Drill یا یک تماس ۲۰ دقیقه‌ای رزرو کنید.

منابع بیشتر در کتابخانه منابع · سؤالی دارید؟ contact@bastani.org