Записка с требованием выкупа загружается раньше, чем расписание. Вот что именно делать в первый час.
Большинство атак программ-вымогателей на клиники начинаются с одного клика на стойке регистрации и заканчиваются решением по PHIPA, которое никто не репетировал. Этот бесплатный комплект даёт вам три вещи, которыми можно воспользоваться уже сегодня: чек-лист тревожных признаков для вложений, которые ваша стойка регистрации реально открывает, план «нас заблокировали» на одну страницу, чтобы приклеить у телефона, и понятный чек-лист принятия решения о нарушении PHIPA и уведомления IPC. Распечатайте, разместите - и ваша команда будет готова лучше, чем большинство клиник по соседству.
- Чек-лист тревожных признаков для стойки регистрации, настроенный на реальные приманки с приёмными формами, результатами анализов и страховкой, - а не общие советы про спам
- План реагирования «нас заблокировали» на одну страницу, который можно приклеить рядом с телефоном на стойке регистрации
- Чек-лист принятия решения о нарушении PHIPA и уведомления IPC Онтарио простым языком
- Построен вокруг Dexis, Tracker и AbelDent - и мы никогда не используем реальную информацию пациентов
Бесплатно - без обязательной регистрации. Нужны редактируемые шаблоны или помощь с внедрением? Просто спросите.
Тревожные признаки на стойке регистрации: чек-лист вложений и ссылок
Ваша стойка регистрации открывает десятки вложений в день - приёмные формы, результаты анализов, страховые PDF и ответы по претензиям. Это дверь, в которую стучатся злоумышленники. Вот 30-секундная проверка, которую нужно провести перед кликом, написанная для сообщений, которые клиника реально получает. Если верны два или более пункта - остановитесь и проверьте по телефону, прежде чем что-либо открывать.
План «нас заблокировали» на одну страницу - приклейте это у телефона
Если на экране записка с требованием выкупа или расписание, карты или снимки не загружаются более чем на одном компьютере, относитесь к этому как к возможной атаке, а не как к сбою IT. Первый час решает, насколько плохим станет день. Распределите эти роли до того, как что-либо случится; в момент просто следуйте списку по порядку.
Чек-лист принятия решения о нарушении PHIPA (Онтарио)
Согласно Закону Онтарио о защите персональной медицинской информации (PHIPA), клиника является хранителем медицинской информации, и программа-вымогатель, затрагивающая записи пациентов, может быть нарушением конфиденциальности, даже если данные явно не были украдены, - «несанкционированное использование или раскрытие» включает случаи, когда записи зашифрованы, к ним получен доступ или они скопированы злоумышленником. Проработайте эти вопросы с вашим ответственным за конфиденциальность (а по всему юридическому - с вашим юристом). Это практическая готовность, а не юридическая консультация.
До плохого дня: пять вещей, которые стоит сделать на этой неделе
Этот комплект - для экстренной ситуации. А эти пять - тихие, скучные меры, благодаря которым экстренная ситуация либо вообще не случается, либо едва задевает, - те самые, что фигурируют в каждой кибер-страховой заявке клиники и в проверке рисков по PHIPA. Ни одна из них не требует большого проекта.
Распечатайте все три страницы, приклейте план «нас заблокировали» рядом с телефоном на стойке регистрации и впишите телефоны вашего IT, страховщика и ответственного за конфиденциальность до того, как они понадобятся. Это практическая готовность, а не юридическая консультация - согласуйте свои обязанности по PHIPA со своим юристом и актуальными рекомендациями IPC Онтарио.
Чек-лист - это начало. Учения закрепляют результат.
Кибернетические учения проводят эти же атаки против вашей команды - безопасно - чтобы навыки из этого материала (набор инструментов) стали мышечной памятью. Три часа, на месте, с оценённым планом на 30 дней.
Это действительно бесплатно, и трогаете ли вы когда-нибудь данные наших пациентов?
Это бесплатно, и нет - мы никогда не используем реальную информацию пациентов ни для чего. Этот комплект построен на публичных рекомендациях PHIPA, IPC Онтарио и Канадского центра кибербезопасности и на нашем собственном опыте работы с клиниками. То же правило действует и в нашем живом обучении: никаких реальных данных пациентов, никакого вредоносного ПО, никакого сбора паролей, и никого не называют и не унижают.
У нас уже есть IT-компания. Разве это нас не покрывает?
Ваш IT-провайдер поддерживает работу систем и это именно тот, кому вы звоните в первый час, - он в плане не просто так. Но большинство атак программ-вымогателей на клиники начинаются с человеческого клика на стойке регистрации, а решение по PHIPA после - ваше, а не его. Этот комплект охватывает сторону людей и решений, которую IT за вас сделать не может. Ваша IT-компания приветствуется в зале, когда мы обучаем вашу команду.
Чем это отличается от ваших Кибер-пожарных учений?
Этот комплект - печатная версия нескольких вещей, которые мы разбираем. Кибер-пожарные учения - это живая версия примерно на три часа, на месте, для всей вашей клиники: ваша стойка регистрации репетирует момент с вредоносным вложением, ваша команда вместе проходит настольное упражнение «нас заблокировали», а руководство уходит с планом с учётом PHIPA, оценённым по тому, где вы реально стоите. Читать план - хорошо; прожить его один раз - вот что ваша команда запомнит. Забронируйте Кибер-пожарные учения или 20-минутный звонок, когда будете готовы.
Больше ресурсов в библиотеке ресурсов · вопросы? contact@bastani.org