Записка з вимогою викупу завантажується раніше за розклад. Ось що саме робити в першу годину.
Більшість атак здирницьким ПЗ на клініки починається з одного кліку на стійці реєстрації і закінчується рішенням щодо PHIPA, яке ніхто не репетирував. Цей безкоштовний комплект дає вам три речі, які можна використати вже сьогодні: чек-лист тривожних ознак для вкладень, які ваша стійка реєстрації справді відкриває, односторінковий план «нас заблокували», щоб приклеїти біля телефону, і зрозумілий чек-лист рішень щодо порушення PHIPA та сповіщення IPC. Роздрукуйте, розмістіть - і ваша команда готовіша за більшість клінік на вулиці.
- Чек-лист тривожних ознак для стійки реєстрації, налаштований на реальні приманки з реєстрацією, результатами аналізів і страхуванням - не загальні поради проти спаму
- Односторінковий план реагування «нас заблокували», який можна приклеїти біля телефону на стійці реєстрації
- Чек-лист рішень щодо порушення PHIPA та сповіщення IPC Ontario простою мовою
- Побудований навколо Dexis, Tracker і AbelDent - і ми ніколи не використовуємо реальну інформацію пацієнтів
Безкоштовно - без обовʼязкової реєстрації. Потрібні редаговувані шаблони чи допомога з упровадженням? Просто запитайте.
Тривожні ознаки для стійки реєстрації: чек-лист вкладень і посилань
Ваша стійка реєстрації відкриває десятки вкладень на день - форми реєстрації, результати аналізів, страхові PDF і відповіді за претензіями. Це двері, в які стукають зловмисники. Це 30-секундна перевірка перед кліком, написана для повідомлень, які клініка справді отримує. Якщо дві або більше з цих ознак справджуються, зупиніться і перевірте телефоном, перш ніж щось відкривати.
Односторінковий план «нас заблокували» - приклейте його біля телефону
Якщо на екрані з'явилася записка з вимогою викупу, або розклад, картки чи знімки не завантажуються більш ніж на одному комп'ютері, ставтеся до цього як до можливої атаки - не як до збою ІТ. Перша година вирішує, наскільки поганим стане день. Розподіліть ці ролі, перш ніж щось станеться; у момент - просто йдіть за списком по порядку.
Чек-лист рішень щодо порушення PHIPA (Онтаріо)
За Ontario's Personal Health Information Protection Act (PHIPA) клініка є розпорядником інформації про здоров'я, і здирницьке ПЗ, що торкається записів пацієнтів, може бути порушенням приватності, навіть якщо дані очевидно не викрадено - «несанкціоноване використання чи розкриття» включає записи, які зловмисник зашифрував, отримав до них доступ чи скопіював. Опрацюйте ці питання зі своїм контактом з питань приватності (а для будь-чого юридичного - зі своїм юристом). Це практична готовність, а не юридична порада.
Перед поганим днем: п'ять речей, які варто зробити цього тижня
Цей комплект - для надзвичайної ситуації. Ці п'ять - тихі, нудні заходи, які означають, що надзвичайна ситуація або ніколи не станеться, або ледь зачепить - ті, що з'являються в кожній заявці клініки на кіберстрахування та огляді ризиків PHIPA. Жоден із них не потребує великого проєкту.
Роздрукуйте всі три сторінки, приклейте план «нас заблокували» біля телефону на стійці реєстрації і впишіть свої номери ІТ, страхування та приватності, перш ніж вони знадобляться. Це практична готовність, а не юридична порада - підтвердіть свої зобов'язання за PHIPA зі своїм юристом і чинними рекомендаціями IPC Ontario.
Контрольний список - це початок. Навчання закріплюють результат.
Кіберпожежні навчання проводять ці самі атаки проти вашої команди - безпечно - щоб звички з цього матеріалу (набір інструментів) стали мʼязовою памʼяттю. Три години, на місці, з оціненим планом на 30 днів.
Це справді безкоштовно, і чи торкаєтеся ви коли-небудь наших даних пацієнтів?
Це безкоштовно, і ні - ми ніколи не використовуємо реальну інформацію пацієнтів ні для чого. Цей комплект побудований з публічних рекомендацій PHIPA, IPC Ontario і Canadian Centre for Cyber Security та нашого власного досвіду з клініками. Те саме правило діє на нашому живому навчанні: жодних реальних даних пацієнтів, жодного шкідливого ПЗ, жодного збору паролів, і нікого не називають чи присоромлюють.
У нас уже є ІТ-компанія. Хіба це нас не покриває?
Ваш ІТ-провайдер підтримує роботу систем і саме йому ви телефонуєте в першу годину - він у плані недарма. Але більшість атак здирницьким ПЗ на клініку починається з людського кліку на стійці реєстрації, а рішення щодо PHIPA після цього - ваше, не його. Цей комплект охоплює бік людей і рішень, який ІТ не може зробити за вас. Ваша ІТ-компанія бажана в кімнаті, коли ми навчаємо вашу команду.
Чим це відрізняється від вашого Cyber Fire Drill?
Цей комплект - друкована версія кількох речей, які ми охоплюємо. Cyber Fire Drill - це жива, приблизно тригодинна версія на місці для всієї вашої клініки: ваша стійка реєстрації репетирує момент зі шкідливим вкладенням, ваша команда разом проходить настільну вправу з блокуванням, а керівництво йде з планом, обізнаним про PHIPA, оціненим під те, де ви справді стоїте. Прочитати план - добре; прожити його один раз - це те, що ваша команда запам'ятовує. Забронюйте Cyber Fire Drill або 20-хвилинний дзвінок, коли будете готові.
Більше ресурсів у бібліотеці ресурсів · маєте запитання? contact@bastani.org