Bastani Security
预约网络消防演练
免费资源 · 面向牙科与医疗诊所 · 多伦多及大多伦多地区(GTA)

勒索信比预约表先加载出来。 这里正是第一小时该做的事。

大多数诊所勒索软件都始于前台的一次点击,止于一个没人演练过的 PHIPA 判定。这份免费工具包给你三样今天就能用的东西:一份针对前台真正会打开的附件的危险信号清单、一页贴在电话旁的“我们被锁定了”应对计划,以及一份用大白话写的 PHIPA 泄露判定与 IPC 通报清单。打印它、张贴它,你的团队就比街上大多数诊所更有准备。

  • 一份前台危险信号清单,针对真实的接诊、化验结果和保险诱饵调校--而非泛泛的垃圾邮件建议
  • 一页“我们被锁定了”的应对计划,你可以贴在前台电话旁
  • 一份用大白话写的 PHIPA 泄露判定与安大略省 IPC 通报清单
  • 围绕 Dexis、Tracker 和 AbelDent 打造--而且我们绝不使用真实患者信息

免费提供--无需注册。需要可编辑模板或希望有人帮忙落地实施?直接问我们就好。

01

前台危险信号:附件与链接清单

你的前台每天要打开几十个附件--接诊表、化验结果、保险 PDF 和理赔答复。那正是攻击者敲的门。这是点击前要做的 30 秒检查,是为诊所真正会收到的消息而写的。如果以下两条或以上成立,就停下,在打开任何东西之前先用电话核实。

发件人的显示名称是某个已知的化验室、保险公司或患者,但真实邮件地址(把鼠标悬停上去看)却是一个乱码或以假乱真的域名--比如“intake@dental-records-secure.com”,而不是你熟悉的诊所或保险公司。
这是一份你没预料到的“保险表格”“新患者接诊”“化验结果”或“保险理赔答复”,对应的是你不认识的患者,或者它在发件人正常工作时间之外到达。
附件是 .zip、.html、.htm、.iso,或是要求你“启用内容”“启用宏”或“启用编辑”才能查看的文件--真正的接诊和化验文件从不需要这些。
一个链接要你登录才能查看文档--页面看起来像你的邮箱、你的 PMS 或某个门户,但网址不是你平常用的那个。前往你熟悉的网站,别顺着点进去。
消息制造紧迫或恐惧:“账户将被停用”“未付理赔”“24 小时内回复”“附上患者投诉”。施压就是破绽。
一个来电或邮件自称是“你们的 IT 公司”或软件支持,要求某人安装远程访问软件、念出一个验证码,或批准一个并非他本人发起的登录提示。
一个 QR 二维码通过邮件或传单到来,要求员工扫描它以“验证”某次登录、理赔或付款--把 QR 二维码当作一个你读不出内容的链接来对待。
拿不准时,规则就一句话:别打开、别点击、别批准--用你早已拥有的号码向发件人核实,然后再决定。
02

一页“我们被锁定了”应对计划--把这个贴在电话旁

如果屏幕上出现勒索信,或者预约表、病历或影像在不止一台电脑上加载不出来,就把它当作一次可能的攻击--而不是一次 IT 小故障。第一小时决定这一天会糟到什么地步。在任何事发生之前就分配好这些角色;到那个当口,只需按顺序照着清单做。

保持冷静,停止使用受影响的电脑。别付任何钱、别回复勒索信、别重启或运行“修复”--那可能会毁掉你日后需要的证据。
断网,别关机:拔掉受影响机器的网线并关闭 Wi-Fi 以阻止扩散,但让它们保持开机,好让日志和取证证据得以留存(这是加拿大网络安全中心的指引--别抹掉你将会需要的东西)。
让诊所其余部分下线:把服务器和任何其他工作站从网络和互联网断开,这样它就无法从 Dexis、Tracker 或 AbelDent 跳到下一台机器。
现在就致电你的 IT 供应商或 MSP--这个号码本应已经写在这一页上--并告诉他们你怀疑是勒索软件,而不是电脑变慢了。
在纸上开始记录一条书面时间线:你注意到它的时间、哪些屏幕显示了什么、谁在何时点了什么。用手机给勒索信拍照。这份记录对 IT、你的保险公司和任何 PHIPA 判定都极其宝贵。
在采取重大步骤之前,先致电你的网络保险经纪/泄露热线--许多保单要求这样做,而且他们会带来事件响应支持。这个号码也写在这一页上。
决定由谁跟候诊室里的患者交谈、说什么--一句冷静的“我们的系统宕机了,我们会为您重新预约”--并指定一个人,让口径保持一致。
不要支付赎金,也不要自行谈判。加拿大网络安全中心不建议付款,而且这个决定由你的保险公司和事件响应团队来做。向加拿大反欺诈中心(1-888-495-8501)报告,并考虑当地警方。
一旦控制住,就转到下面的 PHIPA 判定--因为一次暴露了、或本可能暴露患者记录的锁定,是一个隐私问题,而不仅仅是技术问题。
03

PHIPA 泄露判定清单(安大略省)

根据安大略省《个人健康信息保护法》(PHIPA),诊所是健康信息受托人,而触及患者记录的勒索软件即便没有明显数据被盗,也可能构成隐私泄露--“未经授权的使用或披露”包括记录被攻击者加密、访问或复制。请与你的隐私联系人(涉及任何法律事项时,还要与你的律师)一起逐条走完这些问题。这是实用的应对准备,不是法律意见。

此次事件是否涉及了任何个人健康信息?在诊所里,运行 Dexis、Tracker 或 AbelDent 的系统上的勒索软件几乎总是会涉及--姓名、病历、影像、账单、健康卡号。
PHI 是否被无权使用、披露或访问,或被盗、丢失、变得不可用?攻击者的加密,或他们在锁死你之前本可能复制的数据,都算--“我们无法证明他们拿了”不等于“这不是一次泄露”。
查明谁的信息受到影响、大致涉及多少名患者--即便是粗略的范围也会影响你的通报义务。
确定你通知受影响患者的义务:当 PHI 被盗、丢失或被无权使用/披露时,PHIPA 要求在第一个合理时机通知个人。规划好由谁致电或书面通知,以及说什么。
确定你通知安大略省信息与隐私专员(IPC)的义务:PHIPA 及其条例要求在特定情形下通知 IPC(例如涉及盗窃的泄露、一连串类似泄露、或需要向监管学院报告的情形)。请对照当前的 IPC 指引,并就你的具体情况咨询法律顾问。
在 PHIPA 报告规则适用时,考虑你通知相关监管学院的义务(例如牙医对应 RCDSO,或医生对应 CPSO)。
把一切记录在案:发生了什么、涉及了哪些 PHI、你就通报做了什么决定及原因,以及日期。PHIPA 要求受托人追踪隐私泄露,并每年向 IPC 报告泄露统计。
事后复盘:什么控制本可以阻止这次--邮箱 MFA、经过测试的备份、前台培训--把它写进你的计划,让下一次应对更快。(当前指引请参阅加拿大网络安全中心和安大略省 IPC;具体事项请与你的律师确认。)
04

在坏日子到来之前:本周值得做的五件事

这份工具包是为紧急情况准备的。而这五件事是那些安静、乏味的控制措施,正是它们让紧急情况要么根本不发生、要么几乎不成气候--也正是它们会出现在每一家诊所的网络保险申请和 PHIPA 风险评估里。没有一件需要一个大项目。

为邮箱和你的诊所管理系统登录开启多重身份验证(MFA)--大多数诊所入侵都始于一个被盗密码,而 MFA 能拦下其中大多数。
确保你的备份是真实且经过测试的:它覆盖 Dexis/Tracker/AbelDent 和影像服务器,至少有一份副本是离线或不可变的,好让勒索软件无法把它也加密,而且有人真的还原过一个文件来证明它管用。
现在就把三个电话号码写在这份一页计划上--你的 IT 供应商/MSP、你的网络保险经纪或泄露热线,以及你的隐私/PHIPA 联系人--这样就没人在危机中还要四处找它们。
在一次团队碰头会上,给前台五分钟过一遍危险信号清单,并大声约定诊所的规矩:当一个附件或登录看起来不对劲时,我们先核实,谁也不会因为放慢脚步而挨批。
今天就决定由谁做 PHIPA 判定、由谁跟患者交谈,这样在候诊室挤满人的时候,这些就不再是你第一次面对的问题。
如何使用

把这三页全部打印出来,把“我们被锁定了”计划贴在前台电话旁,并在你需要它们之前就填好你的 IT、保险和隐私电话号码。这是实用的应对准备,不是法律意见--请与你自己的律师及当前的安大略省 IPC 指引确认你的 PHIPA 义务。

清单只是开始,演练才能真正养成习惯。

网络消防演练会以安全的方式,把这些真实攻击直接演练给您的团队,让这份工具包中的习惯成为肌肉记忆。三小时,现场进行,并附带一份带评分的 30 天计划。

预约网络消防演练 查看牙科与医疗诊所页面 →
这真的免费吗,你们会碰我们的患者数据吗?

免费,而且不会--我们绝不为任何用途使用真实患者信息。这份工具包是基于公开的 PHIPA、安大略省 IPC 和加拿大网络安全中心指引,以及我们自己的诊所经验编写的。同一条规矩在我们的现场培训中同样成立:没有真实患者数据、没有恶意软件、不窃取密码,也不会点名或羞辱任何人。

我们已经有一家 IT 公司了。这不就够了吗?

你的 IT 供应商负责让系统运转,也正是你在第一小时要打给的人--他们在计划上是有原因的。但大多数诊所勒索软件都始于前台一次人为点击,而事后的 PHIPA 判定是你的责任,不是他们的。这份工具包覆盖的是 IT 无法替你做的人与决策这一面。我们为你的团队做培训时,欢迎你的 IT 公司到场。

这跟你们的网络消防演练有什么不同?

这份工具包是我们所涵盖的几样东西的印刷版。网络消防演练是为你整个诊所提供的现场、约三小时、上门版--你的前台演练恶意附件的那一刻,你的团队一起走完被锁定的桌面推演,管理层带走一份对照你实际处境打了分、且具备 PHIPA 意识的计划。读计划很好;亲身经历一次才是你的团队会记住的。准备好时,就预约一场网络消防演练,或一通 20 分钟的通话。

更多资源请见资源库 · 有疑问? contact@bastani.org