Bastani Security
Замовити кібернавчання
Безкоштовний ресурс · Для стоматологічних і медичних клінік · Торонто та GTA

Записка з вимогою викупу завантажується раніше за розклад. Ось що саме робити в першу годину.

Більшість атак здирницьким ПЗ на клініки починається з одного кліку на стійці реєстрації і закінчується рішенням щодо PHIPA, яке ніхто не репетирував. Цей безкоштовний комплект дає вам три речі, які можна використати вже сьогодні: чек-лист тривожних ознак для вкладень, які ваша стійка реєстрації справді відкриває, односторінковий план «нас заблокували», щоб приклеїти біля телефону, і зрозумілий чек-лист рішень щодо порушення PHIPA та сповіщення IPC. Роздрукуйте, розмістіть - і ваша команда готовіша за більшість клінік на вулиці.

  • Чек-лист тривожних ознак для стійки реєстрації, налаштований на реальні приманки з реєстрацією, результатами аналізів і страхуванням - не загальні поради проти спаму
  • Односторінковий план реагування «нас заблокували», який можна приклеїти біля телефону на стійці реєстрації
  • Чек-лист рішень щодо порушення PHIPA та сповіщення IPC Ontario простою мовою
  • Побудований навколо Dexis, Tracker і AbelDent - і ми ніколи не використовуємо реальну інформацію пацієнтів

Безкоштовно - без обовʼязкової реєстрації. Потрібні редаговувані шаблони чи допомога з упровадженням? Просто запитайте.

01

Тривожні ознаки для стійки реєстрації: чек-лист вкладень і посилань

Ваша стійка реєстрації відкриває десятки вкладень на день - форми реєстрації, результати аналізів, страхові PDF і відповіді за претензіями. Це двері, в які стукають зловмисники. Це 30-секундна перевірка перед кліком, написана для повідомлень, які клініка справді отримує. Якщо дві або більше з цих ознак справджуються, зупиніться і перевірте телефоном, перш ніж щось відкривати.

Ім'я відправника, що відображається, - це відома лабораторія, страховик чи пацієнт, але фактична адреса (наведіть курсор) - це беззмістовний або майже-збіжний домен: «intake@dental-records-secure.com» замість практики чи страховика, яких ви знаєте.
Це «страхова форма», «реєстрація нового пацієнта», «результат аналізу» чи «відповідь за страховою претензією», якої ви не очікували, для пацієнта, якого ви не впізнаєте, або вона надійшла поза звичайними годинами відправника.
Вкладення - це .zip, .html, .htm, .iso або файл, який просить «увімкнути вміст», «увімкнути макроси» чи «увімкнути редагування», щоб переглянути його - справжні файли реєстрації та аналізів цього ніколи не потребують.
Посилання хоче, щоб ви увійшли, аби переглянути документ - а сторінка виглядає як ваша пошта, ваша PMS чи портал, але вебадреса не та, яку ви зазвичай використовуєте. Ідіть на сайт, який знаєте, не переходьте за посиланням.
Повідомлення створює терміновість чи страх: «акаунт буде призупинено», «несплачена претензія», «відповідайте протягом 24 годин», «додано скаргу пацієнта». Тиск - це ознака.
Хтось телефоном або поштою стверджує, що він «ваша ІТ-компанія» чи підтримка ПЗ, і просить когось встановити програму віддаленого доступу, зачитати код чи схвалити запит на вхід, який ви не починали.
QR-код надходить поштою чи на листівці з проханням персоналу відсканувати його, щоб «підтвердити» вхід, претензію чи платіж - ставтеся до QR-коду як до посилання, яке ви не можете прочитати.
У разі сумніву правило одне: не відкривайте, не клікайте, не схвалюйте - перевірте у відправника за номером, який у вас уже є, тоді вирішуйте.
02

Односторінковий план «нас заблокували» - приклейте його біля телефону

Якщо на екрані з'явилася записка з вимогою викупу, або розклад, картки чи знімки не завантажуються більш ніж на одному комп'ютері, ставтеся до цього як до можливої атаки - не як до збою ІТ. Перша година вирішує, наскільки поганим стане день. Розподіліть ці ролі, перш ніж щось станеться; у момент - просто йдіть за списком по порядку.

Зберігайте спокій і припиніть користуватися ураженими комп'ютерами. Нічого не платіть, не відповідайте на записку, не перезавантажуйте і не запускайте «виправлення» - це може знищити докази, які знадобляться згодом.
Від'єднайте, не вимикайте живлення: витягніть мережевий кабель і вимкніть Wi-Fi на уражених машинах, щоб зупинити поширення, але залиште їх УВІМКНЕНИМИ, щоб журнали і криміналістичні докази вціліли (рекомендація Cyber Centre - не стирайте те, що вам знадобиться).
Виведіть решту клініки офлайн: від'єднайте сервер і будь-які інші робочі станції від мережі та інтернету, щоб воно не перестрибнуло з Dexis, Tracker чи AbelDent на наступну машину.
Зателефонуйте своєму ІТ-провайдеру чи MSP зараз - це номер, який уже має бути записаний на цій сторінці - і скажіть, що підозрюєте здирницьке ПЗ, а не повільний комп'ютер.
Почніть письмову хронологію на папері: час, коли ви помітили це, які екрани що показували, хто на що клікнув і коли. Сфотографуйте записку з вимогою викупу телефоном. Цей журнал безцінний для ІТ, вашого страховика і будь-якого рішення щодо PHIPA.
Зателефонуйте своєму кіберстраховому брокеру / гарячій лінії щодо порушень, перш ніж робити великі кроки - багато полісів це вимагають, і вони залучають допомогу з реагування на інциденти. Цей номер теж на цій сторінці.
Вирішіть, хто говорить з пацієнтами в залі очікування і що каже - спокійне «наші системи не працюють, ми вас перезапишемо» - і призначте одну людину, щоб повідомлення лишалося узгодженим.
Не платіть викуп і не ведіть переговорів самостійно. Canadian Centre for Cyber Security радить не платити, а цей дзвінок робить ваш страховик і команда реагування. Повідомте до Canadian Anti-Fraud Centre (1-888-495-8501) і розгляньте місцеву поліцію.
Щойно локалізовано, переходьте до рішення щодо PHIPA нижче - бо блокування, яке розкрило чи могло розкрити записи пацієнтів, - це питання приватності, а не лише технічне.
03

Чек-лист рішень щодо порушення PHIPA (Онтаріо)

За Ontario's Personal Health Information Protection Act (PHIPA) клініка є розпорядником інформації про здоров'я, і здирницьке ПЗ, що торкається записів пацієнтів, може бути порушенням приватності, навіть якщо дані очевидно не викрадено - «несанкціоноване використання чи розкриття» включає записи, які зловмисник зашифрував, отримав до них доступ чи скопіював. Опрацюйте ці питання зі своїм контактом з питань приватності (а для будь-чого юридичного - зі своїм юристом). Це практична готовність, а не юридична порада.

Чи стосувався інцидент персональної інформації про здоров'я взагалі? У клініці здирницьке ПЗ на системі, що керує Dexis, Tracker чи AbelDent, майже завжди стосується - імена, картки, знімки, білінг, номери медичних карток.
Чи було PHI використано, розкрито чи отримано доступ без повноважень, чи викрадено, втрачено або зроблено недоступним? Шифрування зловмисником, або дані, які він міг скопіювати перед блокуванням, зараховуються - «ми не можемо довести, що вони взяли» - це не те саме, що «це не було порушенням».
Визначте, чия інформація постраждала і приблизно скільки пацієнтів - навіть приблизний обсяг формує ваші обов'язки зі сповіщення.
Визначте свій обов'язок сповістити постраждалих пацієнтів: PHIPA вимагає повідомляти осіб за першої розумної нагоди, коли їхнє PHI викрадено, втрачено чи використано/розкрито без повноважень. Сплануйте, хто телефонує чи пише, і що ви кажете.
Визначте свій обов'язок сповістити Information and Privacy Commissioner of Ontario (IPC): PHIPA та його регламент вимагають сповіщати IPC за визначених обставин (наприклад, порушення, пов'язані з крадіжкою, шаблон подібних порушень, або де вимагається звітування регуляторному Коледжу). Перевірте чинні рекомендації IPC і свою ситуацію з юристом.
Розгляньте свій обов'язок сповістити відповідний регуляторний Коледж (наприклад, RCDSO для стоматологів чи CPSO для лікарів), де застосовуються правила звітування PHIPA.
Задокументуйте все: що сталося, яке PHI було залучено, що ви вирішили щодо сповіщення і чому, та дати. PHIPA очікує, що розпорядники відстежуватимуть порушення приватності і щорічно звітуватимуть статистику порушень до IPC.
Перегляньте згодом: який захід зупинив би це - MFA на пошті, перевірені резервні копії, навчання стійки реєстрації - і впишіть це у свій план, щоб наступна відповідь була швидшою. (Див. Cyber Centre та IPC Ontario щодо чинних рекомендацій; підтвердіть деталі зі своїм юристом.)
04

Перед поганим днем: п'ять речей, які варто зробити цього тижня

Цей комплект - для надзвичайної ситуації. Ці п'ять - тихі, нудні заходи, які означають, що надзвичайна ситуація або ніколи не станеться, або ледь зачепить - ті, що з'являються в кожній заявці клініки на кіберстрахування та огляді ризиків PHIPA. Жоден із них не потребує великого проєкту.

Увімкніть багатофакторну автентифікацію (MFA) для пошти і входів у систему керування практикою - більшість проникнень у клініку починається з одного викраденого пароля, а MFA блокує більшість із них.
Переконайтеся, що ваші резервні копії реальні та перевірені: що вони охоплюють Dexis / Tracker / AbelDent та сервер знімків, що принаймні одна копія офлайн чи незмінна, щоб здирницьке ПЗ не могло і її зашифрувати, і що хтось справді відновив файл, аби довести, що це працює.
Запишіть три номери телефонів на односторінковому плані зараз - вашого ІТ-провайдера/MSP, вашого кіберстрахового брокера чи гарячої лінії щодо порушень і вашого контакту з питань приватності/PHIPA - щоб ніхто не шукав їх посеред кризи.
Приділіть стійці реєстрації п'ять хвилин на чек-лист тривожних ознак на командній нараді і узгодьте правило клініки вголос: коли вкладення чи вхід виглядають підозріло, ми спершу перевіряємо, і ніхто не має проблем за те, що сповільнився.
Вирішіть уже сьогодні, хто ухвалює рішення щодо PHIPA і хто говорить з пацієнтами, щоб це не були питання, на які ви відповідаєте вперше, поки зал очікування наповнюється.
Як цим користуватися

Роздрукуйте всі три сторінки, приклейте план «нас заблокували» біля телефону на стійці реєстрації і впишіть свої номери ІТ, страхування та приватності, перш ніж вони знадобляться. Це практична готовність, а не юридична порада - підтвердіть свої зобов'язання за PHIPA зі своїм юристом і чинними рекомендаціями IPC Ontario.

Контрольний список - це початок. Навчання закріплюють результат.

Кіберпожежні навчання проводять ці самі атаки проти вашої команди - безпечно - щоб звички з цього матеріалу (набір інструментів) стали мʼязовою памʼяттю. Три години, на місці, з оціненим планом на 30 днів.

Замовити кібернавчання Переглянути сторінку «стоматологічні та медичні клініки» →
Це справді безкоштовно, і чи торкаєтеся ви коли-небудь наших даних пацієнтів?

Це безкоштовно, і ні - ми ніколи не використовуємо реальну інформацію пацієнтів ні для чого. Цей комплект побудований з публічних рекомендацій PHIPA, IPC Ontario і Canadian Centre for Cyber Security та нашого власного досвіду з клініками. Те саме правило діє на нашому живому навчанні: жодних реальних даних пацієнтів, жодного шкідливого ПЗ, жодного збору паролів, і нікого не називають чи присоромлюють.

У нас уже є ІТ-компанія. Хіба це нас не покриває?

Ваш ІТ-провайдер підтримує роботу систем і саме йому ви телефонуєте в першу годину - він у плані недарма. Але більшість атак здирницьким ПЗ на клініку починається з людського кліку на стійці реєстрації, а рішення щодо PHIPA після цього - ваше, не його. Цей комплект охоплює бік людей і рішень, який ІТ не може зробити за вас. Ваша ІТ-компанія бажана в кімнаті, коли ми навчаємо вашу команду.

Чим це відрізняється від вашого Cyber Fire Drill?

Цей комплект - друкована версія кількох речей, які ми охоплюємо. Cyber Fire Drill - це жива, приблизно тригодинна версія на місці для всієї вашої клініки: ваша стійка реєстрації репетирує момент зі шкідливим вкладенням, ваша команда разом проходить настільну вправу з блокуванням, а керівництво йде з планом, обізнаним про PHIPA, оціненим під те, де ви справді стоїте. Прочитати план - добре; прожити його один раз - це те, що ваша команда запам'ятовує. Забронюйте Cyber Fire Drill або 20-хвилинний дзвінок, коли будете готові.

Більше ресурсів у бібліотеці ресурсів · маєте запитання? contact@bastani.org