1718224381
2024-06-12 16:11:12
これはベンダーにとっては非常に便利ですが、IT 管理者にとってはセキュリティ上の悪夢となります。特定のベンダーの介入が要求されない限り、これらのタイプの接続はオンプレミスのファイアウォールでブロックする必要があります。
医療 IT チームは、サポート チケットが閉じられたときに実行するアクションのチェックリストも維持する必要があります。これには、デバイスやネットワーク ファイアウォールへの一時的な構成変更が元に戻されるか、適切に文書化されていることを確認することが含まれます。
IT管理者は、サードパーティベンダーのサポートチームと連携する際の危険性について、チームに特別なトレーニングを提供する必要があります。たとえば、デバイス構成をサードパーティベンダーのサポートサイトにアップロードすることは一般的であり、これには軽い警告も含まれています。 暗号化された パスワード。サードパーティのサポートに関連するリスクを特定して軽減することは、社内のポリシーとトレーニングに含める必要があります。
3. 高度なネットワーク セキュリティはどの程度成熟していますか?
企業のITチームは、ネットワークインフラへの外部からの物理的アクセスが限られていることを前提としていますが、医療ITチームは、いつでもどこでも人が動き回る環境で業務を行っています。このため、 ネットワークセキュリティー 単純なネットワーク アクセス制御ツールを超えています。IoT と同様に、重要な戦略は分離であり、デバイス間の通信を可能な限り厳密に制限することです。
医療ITチームが取り組むべきこと 物理的な存在と 施設内にサードパーティのデバイスを配備し、ネットワーク上にサードパーティのサプライヤーとサポート チームの仮想的な存在を構築します。デバイスの分離レベルが高いため、不正アクセスがネットワーク全体に広がるリスクが最小限に抑えられます。
医療 IT 部門では、さらなる暗号化手順が必要です。物理層のネットワーク暗号化は、以前は馴染みのない軍事専用の要件でしたが、現在ではエンタープライズ ネットワーク ベンダーによってスイッチ間の暗号化を簡単に有効化できるようになりました。
医療 IT 管理者は、この無料機能を活用すべきです。侵入者がスイッチ間の通信にアクセスする可能性は低いですが、発生する可能性はあります。リモート ネットワーク監視ツールを使用すると、以前よりも簡単に侵入できます。
続きを読む: 医療におけるサイバーレジリエンスを向上させるには、これらのベスト プラクティスに従ってください。
4. アプリケーションの暗号化をさらに導入するにはどうすればよいでしょうか?
ネットワーク層の暗号化が導入される一方で、医療環境で使用されるソフトウェアでは、アプリケーション層の暗号化が必須の要件になるはずです。
のために レガシーアプリケーション 暗号化が含まれていない場合、IT チームはアプリケーション配信コントローラ (またはロード バランサ) を使用して暗号化を追加できますが、これは部分的なステップにすぎません。攻撃者の一般的な手法の 1 つは、ローカル ホストまたは仮想化サーバーで「tcpdump」などのパケット スニッフィング ツールを使用することです。トラフィックが ADC までしか暗号化されていない場合、パスワードと患者データは暗号化されずに流れ続けます。
暗号化されていないトラフィックの脆弱性を解消することは、医療 IT チームにとって優先事項であるべきです。これは、明らかな脅威ベクトルという理由だけではありません。暗号化されていないトラフィックは、ベンダーからの確実な安全な開発コミットメントがない、非常に時代遅れのソフトウェアの症状です。ベンダーが暗号化できないと主張する製品は、廃止および交換のリストの最上位に移動する必要があります。
#ヘルスケアのサプライチェーン管理におけるサイバーレジリエンスへの取り組み