Bastani Security
Записаться на киберучения
Бесплатный ресурс · Для стоматологических и медицинских клиник · Торонто и GTA

Записка с требованием выкупа загружается раньше, чем расписание. Вот что именно делать в первый час.

Большинство атак программ-вымогателей на клиники начинаются с одного клика на стойке регистрации и заканчиваются решением по PHIPA, которое никто не репетировал. Этот бесплатный комплект даёт вам три вещи, которыми можно воспользоваться уже сегодня: чек-лист тревожных признаков для вложений, которые ваша стойка регистрации реально открывает, план «нас заблокировали» на одну страницу, чтобы приклеить у телефона, и понятный чек-лист принятия решения о нарушении PHIPA и уведомления IPC. Распечатайте, разместите - и ваша команда будет готова лучше, чем большинство клиник по соседству.

  • Чек-лист тревожных признаков для стойки регистрации, настроенный на реальные приманки с приёмными формами, результатами анализов и страховкой, - а не общие советы про спам
  • План реагирования «нас заблокировали» на одну страницу, который можно приклеить рядом с телефоном на стойке регистрации
  • Чек-лист принятия решения о нарушении PHIPA и уведомления IPC Онтарио простым языком
  • Построен вокруг Dexis, Tracker и AbelDent - и мы никогда не используем реальную информацию пациентов

Бесплатно - без обязательной регистрации. Нужны редактируемые шаблоны или помощь с внедрением? Просто спросите.

01

Тревожные признаки на стойке регистрации: чек-лист вложений и ссылок

Ваша стойка регистрации открывает десятки вложений в день - приёмные формы, результаты анализов, страховые PDF и ответы по претензиям. Это дверь, в которую стучатся злоумышленники. Вот 30-секундная проверка, которую нужно провести перед кликом, написанная для сообщений, которые клиника реально получает. Если верны два или более пункта - остановитесь и проверьте по телефону, прежде чем что-либо открывать.

Отображаемое имя отправителя - это известная лаборатория, страховщик или пациент, но фактический адрес электронной почты (наведите курсор) - это бессмысленный или почти совпадающий домен: «intake@dental-records-secure.com» вместо знакомой вам практики или страховщика.
Это «страховая форма», «приём нового пациента», «результат анализа» или «ответ по страховой претензии», которого вы не ждали, по пациенту, которого вы не узнаёте, или письмо пришло вне обычных часов отправителя.
Вложение - это .zip, .html, .htm, .iso или файл, который просит «включить содержимое», «включить макросы» или «включить редактирование» для просмотра, - настоящим приёмным формам и результатам анализов это никогда не нужно.
Ссылка хочет, чтобы вы вошли в систему для просмотра документа, - а страница выглядит как ваша почта, ваша PMS или портал, но веб-адрес не тот, которым вы обычно пользуетесь. Идите на знакомый вам сайт, не переходите по ссылке.
Сообщение создаёт срочность или страх: «учётная запись будет приостановлена», «неоплаченная претензия», «ответьте в течение 24 часов», «прилагается жалоба пациента». Давление - это и есть признак.
Звонящий или письмо утверждает, что это «ваша IT-компания» или поддержка ПО, и просит кого-то установить программу удалённого доступа, зачитать код или одобрить запрос на вход, который они не инициировали.
QR-код приходит по почте или на листовке с просьбой к сотрудникам отсканировать его, чтобы «подтвердить» вход, претензию или платёж, - относитесь к QR-коду как к ссылке, которую вы не можете прочитать.
Когда сомневаетесь, правило умещается в одну строку: не открывайте, не кликайте, не одобряйте - проверьте у отправителя по номеру, который у вас уже есть, а затем решайте.
02

План «нас заблокировали» на одну страницу - приклейте это у телефона

Если на экране записка с требованием выкупа или расписание, карты или снимки не загружаются более чем на одном компьютере, относитесь к этому как к возможной атаке, а не как к сбою IT. Первый час решает, насколько плохим станет день. Распределите эти роли до того, как что-либо случится; в момент просто следуйте списку по порядку.

Сохраняйте спокойствие и прекратите пользоваться поражёнными компьютерами. Ничего не платите, не отвечайте на записку, не перезагружайтесь и не запускайте «исправления» - это может уничтожить доказательства, которые понадобятся позже.
Отключайте, но не выключайте питание: выдерните сетевой кабель и отключите Wi-Fi на поражённых машинах, чтобы остановить распространение, но оставьте их ВКЛЮЧЁННЫМИ, чтобы сохранились журналы и криминалистические доказательства (рекомендация центра кибербезопасности - не стирайте то, что вам понадобится).
Отключите остальную клинику от сети: отсоедините сервер и любые другие рабочие станции от сети и интернета, чтобы вредонос не мог перепрыгнуть с Dexis, Tracker или AbelDent на следующую машину.
Немедленно позвоните вашему IT-провайдеру или MSP - этот номер уже должен быть записан на этой странице - и скажите, что подозреваете программу-вымогатель, а не медленный компьютер.
Начните вести письменную хронологию на бумаге: время, когда вы это заметили, какие экраны что показывали, кто и когда что кликнул. Сфотографируйте записку с выкупом телефоном. Этот журнал бесценен для IT, вашего страховщика и любого решения по PHIPA.
Позвоните вашему кибер-страховому брокеру / на горячую линию по нарушениям, прежде чем предпринимать серьёзные шаги, - многие полисы этого требуют, и они привлекают помощь по реагированию на инциденты. Этот номер тоже вносится на эту страницу.
Решите, кто говорит с пациентами в зале ожидания и что именно, - спокойное «наши системы не работают, мы вас перезапишем» - и назначьте одного человека, чтобы сообщение оставалось согласованным.
Не платите выкуп и не ведите переговоры самостоятельно. Канадский центр кибербезопасности не рекомендует платить, и это решение принимают ваш страховщик и команда реагирования. Сообщите в Канадский центр по борьбе с мошенничеством (1-888-495-8501) и рассмотрите обращение в местную полицию.
После локализации переходите к решению по PHIPA ниже - потому что блокировка, которая раскрыла или могла раскрыть записи пациентов, - это вопрос конфиденциальности, а не только технический.
03

Чек-лист принятия решения о нарушении PHIPA (Онтарио)

Согласно Закону Онтарио о защите персональной медицинской информации (PHIPA), клиника является хранителем медицинской информации, и программа-вымогатель, затрагивающая записи пациентов, может быть нарушением конфиденциальности, даже если данные явно не были украдены, - «несанкционированное использование или раскрытие» включает случаи, когда записи зашифрованы, к ним получен доступ или они скопированы злоумышленником. Проработайте эти вопросы с вашим ответственным за конфиденциальность (а по всему юридическому - с вашим юристом). Это практическая готовность, а не юридическая консультация.

Затрагивал ли инцидент персональную медицинскую информацию вообще? В клинике программа-вымогатель на системе, где работают Dexis, Tracker или AbelDent, почти всегда затрагивает - имена, карты, снимки, счета, номера медицинских карт.
Была ли PHI использована, раскрыта или доступна без полномочий, либо украдена, потеряна или сделана недоступной? Шифрование злоумышленником или данные, которые он мог скопировать до блокировки, считаются - «мы не можем доказать, что они это забрали» - это не то же самое, что «это не было нарушением».
Определите, чья информация затронута и примерно сколько пациентов - даже приблизительный масштаб формирует ваши обязанности по уведомлению.
Определите вашу обязанность уведомить затронутых пациентов: PHIPA требует уведомлять людей при первой разумной возможности, когда их PHI украдена, потеряна или использована/раскрыта без полномочий. Спланируйте, кто звонит или пишет и что вы говорите.
Определите вашу обязанность уведомить Уполномоченного по вопросам информации и конфиденциальности Онтарио (IPC): PHIPA и его регламент требуют уведомлять IPC в определённых обстоятельствах (например, при нарушениях, связанных с кражей, при закономерности схожих нарушений или когда требуется сообщить в регулирующую коллегию). Проверьте актуальные рекомендации IPC и вашу ситуацию с юристом.
Рассмотрите вашу обязанность уведомить соответствующую регулирующую коллегию (например, RCDSO для стоматологов или CPSO для врачей), где применяются правила отчётности PHIPA.
Документируйте всё: что произошло, какая PHI была затронута, что вы решили по поводу уведомления и почему, и даты. PHIPA ожидает от хранителей отслеживания нарушений конфиденциальности и ежегодной отчётности по статистике нарушений перед IPC.
Проведите разбор после: какая мера остановила бы это - MFA на почте, проверенные резервные копии, обучение стойки регистрации - и впишите её в свой план, чтобы следующий ответ был быстрее. (См. актуальные рекомендации центра кибербезопасности и IPC Онтарио; уточните детали у своего юриста.)
04

До плохого дня: пять вещей, которые стоит сделать на этой неделе

Этот комплект - для экстренной ситуации. А эти пять - тихие, скучные меры, благодаря которым экстренная ситуация либо вообще не случается, либо едва задевает, - те самые, что фигурируют в каждой кибер-страховой заявке клиники и в проверке рисков по PHIPA. Ни одна из них не требует большого проекта.

Включите многофакторную аутентификацию (MFA) для почты и входа в систему управления практикой - большинство взломов клиник начинаются с одного украденного пароля, а MFA блокирует большинство из них.
Убедитесь, что ваши резервные копии реальны и проверены: что они охватывают Dexis / Tracker / AbelDent и сервер снимков, что хотя бы одна копия офлайн или неизменяема, чтобы программа-вымогатель не могла зашифровать и её, и что кто-то действительно восстановил файл, доказав, что это работает.
Впишите три телефонных номера в план на одну страницу прямо сейчас - вашего IT-провайдера/MSP, вашего кибер-страхового брокера или горячую линию по нарушениям и ваш контакт по конфиденциальности/PHIPA - чтобы никто не искал их посреди кризиса.
Уделите стойке регистрации пять минут на чек-лист тревожных признаков на командной планёрке и вслух согласуйте правило клиники: когда вложение или вход выглядят подозрительно, мы сначала проверяем, и никто не получает нагоняй за то, что притормозил.
Решите сегодня, кто принимает решение по PHIPA и кто говорит с пациентами, чтобы это не были вопросы, на которые вы отвечаете впервые, пока зал ожидания заполняется.
Как этим пользоваться

Распечатайте все три страницы, приклейте план «нас заблокировали» рядом с телефоном на стойке регистрации и впишите телефоны вашего IT, страховщика и ответственного за конфиденциальность до того, как они понадобятся. Это практическая готовность, а не юридическая консультация - согласуйте свои обязанности по PHIPA со своим юристом и актуальными рекомендациями IPC Онтарио.

Чек-лист - это начало. Учения закрепляют результат.

Кибернетические учения проводят эти же атаки против вашей команды - безопасно - чтобы навыки из этого материала (набор инструментов) стали мышечной памятью. Три часа, на месте, с оценённым планом на 30 дней.

Записаться на киберучения Смотреть страницу «стоматологические и медицинские клиники» →
Это действительно бесплатно, и трогаете ли вы когда-нибудь данные наших пациентов?

Это бесплатно, и нет - мы никогда не используем реальную информацию пациентов ни для чего. Этот комплект построен на публичных рекомендациях PHIPA, IPC Онтарио и Канадского центра кибербезопасности и на нашем собственном опыте работы с клиниками. То же правило действует и в нашем живом обучении: никаких реальных данных пациентов, никакого вредоносного ПО, никакого сбора паролей, и никого не называют и не унижают.

У нас уже есть IT-компания. Разве это нас не покрывает?

Ваш IT-провайдер поддерживает работу систем и это именно тот, кому вы звоните в первый час, - он в плане не просто так. Но большинство атак программ-вымогателей на клиники начинаются с человеческого клика на стойке регистрации, а решение по PHIPA после - ваше, а не его. Этот комплект охватывает сторону людей и решений, которую IT за вас сделать не может. Ваша IT-компания приветствуется в зале, когда мы обучаем вашу команду.

Чем это отличается от ваших Кибер-пожарных учений?

Этот комплект - печатная версия нескольких вещей, которые мы разбираем. Кибер-пожарные учения - это живая версия примерно на три часа, на месте, для всей вашей клиники: ваша стойка регистрации репетирует момент с вредоносным вложением, ваша команда вместе проходит настольное упражнение «нас заблокировали», а руководство уходит с планом с учётом PHIPA, оценённым по тому, где вы реально стоите. Читать план - хорошо; прожить его один раз - вот что ваша команда запомнит. Забронируйте Кибер-пожарные учения или 20-минутный звонок, когда будете готовы.

Больше ресурсов в библиотеке ресурсов · вопросы? contact@bastani.org