W ostatnich tygodniach obserwujemy coraz większą aktywność cyberprzestępców w sektorze medycznym. Kolejne podmioty prywatne padają ofiarą ataków i dlatego cały sektor musi ze zdwojoną siłą podejmować działania zabezpieczające.
Instytucje odpowiedzialne za cyberbezpieczeństwo państwa regularnie przekazują wytyczne i zalecenia w zakresie zabezpieczeń infrastruktury sieciowej oraz oprogramowania. W ostatnim czasie, 16 września takie zalecenie dla podmiotów medycznych opracował CSiRT CeZ. Materiał ma pomóc w ocenie poziomu zabezpieczeń, wykrywaniu potencjalnych słabości oraz planowaniu dalszego rozwoju mechanizmów ochronnych.
Zalecenia koncentrują się na obszarach, które mają kluczowe znaczenie dla ochrony elektronicznej dokumentacji medycznej. Obejmują
m.in. kontrolę dostępu i uwierzytelnienie wielkoskładnikowe, rejestrowanie oraz analizę zdarzeń, bezpieczeństwo API, ochronę kopii zapasowych, kryptografię, a także zarządzanie kluczami i monitorowanie nietypowych wyszukiwań, pobrań oraz eksportów danych.
Cyberbezpieczeństwo systemu ochrony zdrowia jest wspólną odpowiedzialnością instytucji publicznych, podmiotów leczniczych oraz dostawców technologii, dlatego kluczowe jest wzmacnianiu ochrony danych medycznych oraz budowanie odpornych usług cyfrowych.
Ministerstwo Cyfryzacji pracuje obecnie nad nowymi przepisami, które wzmocnią ochronę i bezpieczeństwo danych medycznych, to między innymi obowiązkowa certyfikacja i limity przetwarzania danych medycznych przez podmioty prywatne.
Przypominam, że wszystkie incydenty bezpieczeństwa cyberprzestrzeni należy bezwzględnie zgłaszać do właściwych jednostek CSiRT, aby mogły one udzielić zaatakowanym podmiotom niezbędnego wsparcia. Każda firma może też skorzystać z bezpłatnych narzędzi
moje.cert.pl udostępnionych przez NASK. Ukrywanie przez firmy ataków to największy błąd, bo zawsze wystawiają na niebezpieczeństwo obywateli. Próba ochrony reputacji przez zatajanie incydentów cyber ostatecznie dla firm kończy się jeszcze większą utratą zaufania.
Służby państwa działają w trybie 24/7 ścigając każdego cyberprzestępcę, a złapani będą ponosić konsekwencje karne. Nikt nie uniknie odpowiedzialności.