Bastani Security
साइबर फ़ायर ड्रिल बुक करें
मुफ़्त संसाधन · डेंटल और मेडिकल क्लिनिकों के लिए · टोरंटो और GTA

शेड्यूल लोड होने से पहले फ़िरौती का नोट लोड हो जाता है। पहले घंटे में ठीक-ठीक क्या करना है, यह रहा।

ज़्यादातर क्लिनिक रैनसमवेयर फ़्रंट डेस्क पर एक क्लिक से शुरू होता है और एक ऐसे PHIPA निर्णय पर ख़त्म होता है जिसकी किसी ने रिहर्सल नहीं की। यह मुफ़्त किट आपको तीन चीज़ें देती है जिन्हें आप आज ही इस्तेमाल कर सकते हैं: उन अटैचमेंट के लिए एक रेड-फ़्लैग चेकलिस्ट जिन्हें आपका फ़्रंट डेस्क सचमुच खोलता है, फ़ोन के पास चिपकाने के लिए एक वन-पेज «हम लॉक हो गए हैं» योजना, और सादे शब्दों में एक PHIPA ब्रीच-निर्णय व IPC-सूचना चेकलिस्ट। इसे छापें, टाँगें, और आपकी टीम गली की ज़्यादातर क्लिनिकों से ज़्यादा तैयार होगी।

  • असली इनटेक, लैब-रिज़ल्ट और बीमा लालच के अनुरूप ढली एक फ़्रंट-डेस्क रेड-फ़्लैग चेकलिस्ट - सामान्य स्पैम सलाह नहीं
  • एक वन-पेज «हम लॉक हो गए हैं» प्रतिक्रिया योजना जिसे आप फ़्रंट-डेस्क फ़ोन के बग़ल में चिपका सकते हैं
  • सादे शब्दों में एक PHIPA ब्रीच-निर्णय और IPC Ontario सूचना चेकलिस्ट
  • Dexis, Tracker और AbelDent के इर्द-गिर्द बनाया गया - और हम कभी असली मरीज़ जानकारी का उपयोग नहीं करते
संपादन योग्य पैक मुझे ईमेल करें

आपके लिए मुफ़्त - कोई साइनअप दीवार नहीं। संपादन योग्य टेम्पलेट चाहिए या इसे लागू करने में मदद? बस पूछ लीजिए।

01

फ़्रंट-डेस्क रेड फ़्लैग: अटैचमेंट और लिंक चेकलिस्ट

आपका फ़्रंट डेस्क दिन में दर्जनों अटैचमेंट खोलता है - इनटेक फ़ॉर्म, लैब रिज़ल्ट, बीमा PDF और क्लेम जवाब। वही वह दरवाज़ा है जिस पर हमलावर दस्तक देते हैं। क्लिक करने से पहले चलाने के लिए यह 30-सेकंड की जाँच है, उन संदेशों के लिए लिखी गई जो कोई क्लिनिक सचमुच पाती है। अगर इनमें से दो या ज़्यादा सच हों, तो रुकिए और कुछ भी खोलने से पहले फ़ोन पर सत्यापन कीजिए।

भेजने वाले का प्रदर्शित नाम कोई जानी-मानी लैब, बीमाकर्ता या मरीज़ है, पर असली ईमेल पता (उस पर होवर करें) एक बेतुका या हल्का-सा अलग डोमेन है - जिस प्रैक्टिस या बीमाकर्ता को आप जानते हैं उसके बजाय «intake@dental-records-secure.com»।
यह कोई «बीमा फ़ॉर्म», «नया मरीज़ इनटेक», «लैब रिज़ल्ट», या «बीमा क्लेम जवाब» है जिसकी आपको उम्मीद नहीं थी, किसी ऐसे मरीज़ के लिए जिसे आप नहीं पहचानते, या यह भेजने वाले के सामान्य समय के बाहर आया।
अटैचमेंट एक .zip, .html, .htm, .iso है, या ऐसी फ़ाइल जो देखने के लिए आपसे «enable content», «enable macros», या «enable editing» करने को कहती है - असली इनटेक और लैब फ़ाइलों को इसकी कभी ज़रूरत नहीं होती।
कोई लिंक चाहता है कि आप कोई दस्तावेज़ देखने के लिए लॉगिन करें - और पेज आपके ईमेल, आपके PMS, या किसी पोर्टल जैसा दिखता है पर वेब पता वह नहीं है जिसे आप आम तौर पर इस्तेमाल करते हैं। उसी साइट पर जाएँ जिसे आप जानते हैं, क्लिक करके न जाएँ।
संदेश तात्कालिकता या डर पैदा करता है: «खाता निलंबित हो जाएगा», «बकाया क्लेम», «24 घंटे में जवाब दें», «मरीज़ की शिकायत संलग्न है»। दबाव ही पहचान है।
कोई कॉल करने वाला या ईमेल दावा करता है कि वह «आपकी IT कंपनी» या सॉफ़्टवेयर सपोर्ट है और किसी से रिमोट-एक्सेस सॉफ़्टवेयर इंस्टॉल करने, कोई कोड पढ़कर सुनाने, या ऐसे लॉगिन प्रॉम्प्ट को मंज़ूरी देने को कहता है जो उन्होंने शुरू नहीं किया।
कोई QR कोड ईमेल से या किसी फ़्लायर पर आता है और स्टाफ़ से किसी लॉगिन, क्लेम या भुगतान को «सत्यापित» करने के लिए उसे स्कैन करने को कहता है - QR कोड को ऐसे लिंक की तरह मानें जिसे आप पढ़ नहीं सकते।
संदेह हो तो नियम एक ही पंक्ति है: इसे न खोलें, इस पर क्लिक न करें, इसे मंज़ूर न करें - भेजने वाले से किसी ऐसे नंबर पर सत्यापन करें जो आपके पास पहले से है, फिर तय करें।
02

वन-पेज «हम लॉक हो गए हैं» योजना - इसे फ़ोन के पास चिपकाएँ

अगर कोई स्क्रीन फ़िरौती का नोट दिखाए, या शेड्यूल, चार्ट या इमेजिंग एक से ज़्यादा कंप्यूटर पर लोड न हो, तो इसे एक संभावित हमला मानें - कोई IT गड़बड़ी नहीं। पहला घंटा तय करता है कि दिन कितना बुरा होगा। कुछ भी होने से पहले ये भूमिकाएँ बाँट दें; उस पल में, बस सूची का क्रम से पालन करें।

शांत रहें और प्रभावित कंप्यूटरों का इस्तेमाल बंद कर दें। कुछ भी भुगतान न करें, नोट का जवाब न दें, रीबूट या «फ़िक्स» न चलाएँ - इससे वह सबूत नष्ट हो सकता है जो आपको बाद में चाहिए होगा।
डिस्कनेक्ट करें, पावर ऑफ़ नहीं: फैलाव रोकने के लिए प्रभावित मशीनों की नेटवर्क केबल निकाल दें और Wi-Fi बंद कर दें, पर उन्हें चालू रहने दें ताकि लॉग और फ़ॉरेंसिक सबूत बचे रहें (Cyber Centre की सलाह - जो आपको चाहिए उसे न मिटाएँ)।
बाक़ी क्लिनिक को ऑफ़लाइन कर दें: सर्वर और किसी भी अन्य वर्कस्टेशन को नेटवर्क और इंटरनेट से डिस्कनेक्ट करें ताकि यह Dexis, Tracker या AbelDent से अगली मशीन तक न कूद सके।
अपने IT प्रोवाइडर या MSP को अभी कॉल करें - यह वह नंबर है जो इस पन्ने पर पहले से लिखा होना चाहिए - और उन्हें बताएँ कि आपको रैनसमवेयर का संदेह है, धीमा कंप्यूटर नहीं।
काग़ज़ पर एक लिखित टाइमलाइन शुरू करें: जब आपने इसे देखा वह समय, किस स्क्रीन ने क्या दिखाया, किसने क्या और कब क्लिक किया। फ़ोन से फ़िरौती के नोट की तस्वीर लें। यह लॉग IT, आपके बीमाकर्ता और किसी भी PHIPA निर्णय के लिए सोना है।
बड़े कदम उठाने से पहले अपने साइबर-बीमा ब्रोकर / ब्रीच हॉटलाइन को कॉल करें - कई पॉलिसियाँ इसकी माँग करती हैं, और वे घटना-प्रतिक्रिया मदद लाते हैं। नंबर इस पन्ने पर भी जाता है।
तय करें कि प्रतीक्षालय में मरीज़ों से कौन बात करेगा और क्या कहेगा - एक शांत «हमारे सिस्टम बंद हैं, हम आपको फिर से बुक कर रहे हैं» - और एक व्यक्ति सौंपें ताकि संदेश एक-सा रहे।
फ़िरौती न दें और अकेले सौदेबाज़ी न करें। Canadian Centre for Cyber Security भुगतान न करने की सलाह देता है, और वह फ़ैसला आपका बीमाकर्ता और IR टीम संभालते हैं। इसकी सूचना Canadian Anti-Fraud Centre (1-888-495-8501) को दें और स्थानीय पुलिस पर विचार करें।
एक बार क़ाबू में आने पर, नीचे दिए PHIPA निर्णय पर जाएँ - क्योंकि ऐसा लॉकआउट जिसने मरीज़ रिकॉर्ड को उजागर किया या कर सकता था, केवल तकनीकी नहीं, एक गोपनीयता का मामला है।
03

PHIPA ब्रीच-निर्णय चेकलिस्ट (Ontario)

Ontario के Personal Health Information Protection Act (PHIPA) के तहत, एक क्लिनिक एक स्वास्थ्य-सूचना संरक्षक है, और मरीज़ रिकॉर्ड को छूने वाला रैनसमवेयर एक गोपनीयता ब्रीच हो सकता है भले ही स्पष्ट रूप से कोई डेटा चोरी न हुआ हो - «अनधिकृत उपयोग या प्रकटीकरण» में रिकॉर्ड का किसी हमलावर द्वारा एन्क्रिप्ट, एक्सेस, या कॉपी होना शामिल है। इन सवालों पर अपने गोपनीयता संपर्क के साथ काम करें (और किसी भी क़ानूनी बात के लिए, अपने वकील के साथ)। यह व्यावहारिक तैयारी है, क़ानूनी सलाह नहीं।

क्या घटना में व्यक्तिगत स्वास्थ्य जानकारी शामिल थी? किसी क्लिनिक में, Dexis, Tracker या AbelDent चलाने वाले सिस्टम पर रैनसमवेयर लगभग हमेशा शामिल होती है - नाम, चार्ट, इमेजिंग, बिलिंग, हेल्थ-कार्ड नंबर।
क्या PHI का बिना अधिकार उपयोग, प्रकटीकरण, या एक्सेस हुआ, या यह चोरी, खो, या अनुपलब्ध हो गई? किसी हमलावर द्वारा एन्क्रिप्शन, या ऐसा डेटा जिसे वह लॉक करने से पहले कॉपी कर सकता था, गिना जाता है - «हम साबित नहीं कर सकते कि उन्होंने लिया» «यह ब्रीच नहीं था» के बराबर नहीं है।
पहचानें कि किसकी जानकारी प्रभावित हुई और मोटे तौर पर कितने मरीज़ - एक मोटा दायरा भी आपके सूचना-कर्तव्यों को आकार देता है।
प्रभावित मरीज़ों को सूचित करने का अपना कर्तव्य तय करें: PHIPA माँग करता है कि जब किसी की PHI चोरी, खो, या बिना अधिकार उपयोग/प्रकट हो, तो पहले उचित अवसर पर व्यक्तियों को सूचित किया जाए। योजना बनाएँ कि कौन कॉल या लिखेगा, और आप क्या कहेंगे।
Information and Privacy Commissioner of Ontario (IPC) को सूचित करने का अपना कर्तव्य तय करें: PHIPA और उसका विनियमन तयशुदा परिस्थितियों में IPC को सूचित करने की माँग करते हैं (उदाहरण के लिए, चोरी से जुड़े ब्रीच, समान ब्रीच का एक पैटर्न, या जहाँ किसी नियामक College को रिपोर्ट करना ज़रूरी हो)। वर्तमान IPC मार्गदर्शन और अपनी स्थिति की जाँच वकील के साथ करें।
जहाँ PHIPA के रिपोर्टिंग नियम लागू हों वहाँ संबंधित नियामक College (उदाहरण के लिए, दंत चिकित्सकों के लिए RCDSO या चिकित्सकों के लिए CPSO) को सूचित करने के अपने कर्तव्य पर विचार करें।
सब कुछ दस्तावेज़ करें: क्या हुआ, कौन-सी PHI शामिल थी, आपने सूचना के बारे में क्या और क्यों तय किया, और तारीख़ें। PHIPA अपेक्षा करता है कि संरक्षक गोपनीयता ब्रीच को ट्रैक करें और ब्रीच आँकड़े IPC को सालाना रिपोर्ट करें।
बाद में समीक्षा करें: कौन-सा नियंत्रण इसे रोक सकता था - ईमेल पर MFA, परखे हुए बैकअप, फ़्रंट-डेस्क प्रशिक्षण - और इसे अपनी योजना में लिख लें ताकि अगला जवाब तेज़ हो। (वर्तमान मार्गदर्शन के लिए Cyber Centre और IPC Ontario देखें; बारीकियों की पुष्टि अपने वकील से करें।)
04

बुरे दिन से पहले: इस हफ़्ते करने लायक़ पाँच चीज़ें

यह किट आपातकाल के लिए है। ये पाँच वे शांत, उबाऊ नियंत्रण हैं जिनका मतलब है कि आपातकाल या तो कभी आता ही नहीं या मुश्किल से टिकता है - वही जो हर क्लिनिक के साइबर-बीमा आवेदन और PHIPA जोखिम समीक्षा में दिखते हैं। इनमें से किसी को भी किसी बड़े प्रोजेक्ट की ज़रूरत नहीं।

ईमेल और अपने प्रैक्टिस-मैनेजमेंट लॉगिन के लिए मल्टी-फ़ैक्टर ऑथेंटिकेशन (MFA) चालू करें - ज़्यादातर क्लिनिक सेंधमारी एक चुराए गए पासवर्ड से शुरू होती है, और MFA उनमें से अधिकांश को रोक देता है।
पक्का करें कि आपके बैकअप असली और परखे हुए हैं: कि वे Dexis / Tracker / AbelDent और इमेजिंग सर्वर को कवर करते हैं, कि कम-से-कम एक प्रति ऑफ़लाइन या इम्यूटेबल है ताकि रैनसमवेयर उसे भी एन्क्रिप्ट न कर सके, और कि किसी ने सचमुच एक फ़ाइल रीस्टोर करके साबित किया है कि यह काम करता है।
एक-पेज योजना पर तीनों फ़ोन नंबर अभी लिख दें - आपका IT प्रोवाइडर/MSP, आपका साइबर-बीमा ब्रोकर या ब्रीच हॉटलाइन, और आपका गोपनीयता/PHIPA संपर्क - ताकि संकट के बीच कोई उन्हें न ढूँढता रहे।
किसी टीम हडल में फ़्रंट डेस्क को रेड-फ़्लैग चेकलिस्ट पर पाँच मिनट दें, और क्लिनिक का नियम ज़ोर से तय करें: जब कोई अटैचमेंट या लॉगिन ठीक न लगे, हम पहले सत्यापन करते हैं, और धीमा होने पर किसी को डाँट नहीं पड़ती।
आज ही तय करें कि PHIPA का फ़ैसला कौन करता है और मरीज़ों से कौन बात करता है, ताकि प्रतीक्षालय भरते वक़्त आप इन सवालों का पहली बार जवाब न दे रहे हों।
इसका उपयोग कैसे करें

तीनों पन्ने छापें, «हम लॉक हो गए हैं» योजना को फ़्रंट-डेस्क फ़ोन के बग़ल में चिपकाएँ, और ज़रूरत पड़ने से पहले अपने IT, बीमा और गोपनीयता फ़ोन नंबर भर दें। यह व्यावहारिक तैयारी है, क़ानूनी सलाह नहीं - अपने PHIPA दायित्वों की पुष्टि अपने वकील और वर्तमान IPC Ontario मार्गदर्शन से करें।

एक चेकलिस्ट शुरुआत है। एक ड्रिल इसे पक्का बना देती है।

साइबर फ़ायर ड्रिल ठीक यही हमले आपकी टीम पर - सुरक्षित रूप से - चलाती है, ताकि इस टूलकिट की आदतें मसल मेमोरी बन जाएँ। तीन घंटे, ऑन-साइट, अंक-आधारित 30-दिन की योजना के साथ।

साइबर फ़ायर ड्रिल बुक करें दंत और चिकित्सा क्लिनिक पेज देखें →
क्या यह सचमुच मुफ़्त है, और क्या आप कभी हमारे मरीज़ डेटा को छूते हैं?

यह मुफ़्त है, और नहीं - हम किसी भी चीज़ के लिए कभी असली मरीज़ जानकारी का उपयोग नहीं करते। यह किट सार्वजनिक PHIPA, IPC Ontario और Canadian Centre for Cyber Security मार्गदर्शन तथा हमारे अपने क्लिनिक अनुभव से बनी है। वही नियम हमारे लाइव प्रशिक्षण में भी क़ायम रहता है: कोई असली मरीज़ डेटा नहीं, कोई मैलवेयर नहीं, कोई पासवर्ड बटोरना नहीं, और किसी का नाम लेकर शर्मिंदा नहीं किया जाता।

हमारे पास पहले से एक IT कंपनी है। क्या इससे हम कवर नहीं हो जाते?

आपका IT प्रोवाइडर सिस्टम को चलाता रहता है और पहले घंटे में आप ठीक उसी को कॉल करते हैं - वह एक वजह से योजना पर है। पर ज़्यादातर क्लिनिक रैनसमवेयर फ़्रंट डेस्क पर एक इंसानी क्लिक से शुरू होती है, और उसके बाद का PHIPA फ़ैसला आपका है, उनका नहीं। यह किट लोगों-और-फ़ैसलों वाले उस पहलू को कवर करती है जो IT आपके लिए नहीं कर सकता। जब हम आपकी टीम को प्रशिक्षित करते हैं तो आपकी IT कंपनी का कमरे में स्वागत है।

यह आपके Cyber Fire Drill से कैसे अलग है?

यह किट उन कुछ चीज़ों का छपा हुआ रूप है जिन्हें हम कवर करते हैं। Cyber Fire Drill आपकी पूरी क्लिनिक के लिए लाइव, क़रीब तीन-घंटे का, ऑन-साइट रूप है - आपका फ़्रंट डेस्क दुर्भावनापूर्ण-अटैचमेंट वाले पल की रिहर्सल करता है, आपकी टीम मिलकर लॉक्ड-आउट टेबलटॉप से गुज़रती है, और नेतृत्व एक PHIPA-सजग योजना के साथ जाता है जो आपकी असल स्थिति के अनुसार स्कोर की गई है। योजना पढ़ना अच्छा है; एक बार उसे जीना ही वह है जो आपकी टीम याद रखती है। तैयार हों तो एक Cyber Fire Drill बुक करें, या 20-मिनट की कॉल।

और संसाधन संसाधन पुस्तकालय · सवाल हैं? contact@bastani.org