勒索信比预约表先加载出来。 这里正是第一小时该做的事。
大多数诊所勒索软件都始于前台的一次点击,止于一个没人演练过的 PHIPA 判定。这份免费工具包给你三样今天就能用的东西:一份针对前台真正会打开的附件的危险信号清单、一页贴在电话旁的“我们被锁定了”应对计划,以及一份用大白话写的 PHIPA 泄露判定与 IPC 通报清单。打印它、张贴它,你的团队就比街上大多数诊所更有准备。
- 一份前台危险信号清单,针对真实的接诊、化验结果和保险诱饵调校--而非泛泛的垃圾邮件建议
- 一页“我们被锁定了”的应对计划,你可以贴在前台电话旁
- 一份用大白话写的 PHIPA 泄露判定与安大略省 IPC 通报清单
- 围绕 Dexis、Tracker 和 AbelDent 打造--而且我们绝不使用真实患者信息
免费提供--无需注册。需要可编辑模板或希望有人帮忙落地实施?直接问我们就好。
前台危险信号:附件与链接清单
你的前台每天要打开几十个附件--接诊表、化验结果、保险 PDF 和理赔答复。那正是攻击者敲的门。这是点击前要做的 30 秒检查,是为诊所真正会收到的消息而写的。如果以下两条或以上成立,就停下,在打开任何东西之前先用电话核实。
一页“我们被锁定了”应对计划--把这个贴在电话旁
如果屏幕上出现勒索信,或者预约表、病历或影像在不止一台电脑上加载不出来,就把它当作一次可能的攻击--而不是一次 IT 小故障。第一小时决定这一天会糟到什么地步。在任何事发生之前就分配好这些角色;到那个当口,只需按顺序照着清单做。
PHIPA 泄露判定清单(安大略省)
根据安大略省《个人健康信息保护法》(PHIPA),诊所是健康信息受托人,而触及患者记录的勒索软件即便没有明显数据被盗,也可能构成隐私泄露--“未经授权的使用或披露”包括记录被攻击者加密、访问或复制。请与你的隐私联系人(涉及任何法律事项时,还要与你的律师)一起逐条走完这些问题。这是实用的应对准备,不是法律意见。
在坏日子到来之前:本周值得做的五件事
这份工具包是为紧急情况准备的。而这五件事是那些安静、乏味的控制措施,正是它们让紧急情况要么根本不发生、要么几乎不成气候--也正是它们会出现在每一家诊所的网络保险申请和 PHIPA 风险评估里。没有一件需要一个大项目。
把这三页全部打印出来,把“我们被锁定了”计划贴在前台电话旁,并在你需要它们之前就填好你的 IT、保险和隐私电话号码。这是实用的应对准备,不是法律意见--请与你自己的律师及当前的安大略省 IPC 指引确认你的 PHIPA 义务。
清单只是开始,演练才能真正养成习惯。
网络消防演练会以安全的方式,把这些真实攻击直接演练给您的团队,让这份工具包中的习惯成为肌肉记忆。三小时,现场进行,并附带一份带评分的 30 天计划。
这真的免费吗,你们会碰我们的患者数据吗?
免费,而且不会--我们绝不为任何用途使用真实患者信息。这份工具包是基于公开的 PHIPA、安大略省 IPC 和加拿大网络安全中心指引,以及我们自己的诊所经验编写的。同一条规矩在我们的现场培训中同样成立:没有真实患者数据、没有恶意软件、不窃取密码,也不会点名或羞辱任何人。
我们已经有一家 IT 公司了。这不就够了吗?
你的 IT 供应商负责让系统运转,也正是你在第一小时要打给的人--他们在计划上是有原因的。但大多数诊所勒索软件都始于前台一次人为点击,而事后的 PHIPA 判定是你的责任,不是他们的。这份工具包覆盖的是 IT 无法替你做的人与决策这一面。我们为你的团队做培训时,欢迎你的 IT 公司到场。
这跟你们的网络消防演练有什么不同?
这份工具包是我们所涵盖的几样东西的印刷版。网络消防演练是为你整个诊所提供的现场、约三小时、上门版--你的前台演练恶意附件的那一刻,你的团队一起走完被锁定的桌面推演,管理层带走一份对照你实际处境打了分、且具备 PHIPA 意识的计划。读计划很好;亲身经历一次才是你的团队会记住的。准备好时,就预约一场网络消防演练,或一通 20 分钟的通话。
更多资源请见资源库 · 有疑问? contact@bastani.org