日本語版
最新ニュース
健康

CISA、リスクの高い非営利団体向けのガイダンスを発表

サイバーセキュリティ・インフラセキュリティ庁が発表 新しいガイダンス リスクの高い非営利組織やリソースに制約のあるその他のコミュニティ組織が、サイバー脅威を軽減するための理解と取り組みを向上させるために。 しかし、2024年に予定されている選挙は、最近完了したデータ保護に関する国家サイバー演習を含む、いくつかの重要なセクターにおけるセキュリティ上の欠陥に対処するためのCISAの幅広い取り組みに大きな影響を与える可能性があると、ジェン・イースタリー局長は先週上院に報告した。 なぜ重要なのか 特定の医療機関を含む市民社会組織は、ソーシャル エンジニアリングの試みやその他の一般的なサイバー脅威に対して「準備が整っていず、脆弱である」ため、CISA は共著「限られたリソースでのサイバー脅威の軽減: 市民社会のためのガイダンス」を 5 月 14 日に出版しました。 CISA とその国内外の法執行機関および安全保障機関の共著者は、ベストプラクティスをまとめることにより、安全でない通信チャネルに依存しがちで防御能力が低い市民社会組織を支援したいと考えています。 「これらの組織には、悪意のある活動の可能性を防ぐための社内ITサポートと重要なサイバー衛生(ライフサイクル管理、パッチ管理、多要素認証、パスワード管理など)が欠けている」と研究者らは述べた。 これらの脆弱な組織に対して推奨されるアクションと緩和策は、CISA コースや Access Now などの他のリソースにリンクされています。 デジタルセキュリティヘルプラインは、9 か国語で民間団体に 24 時間年中無休のサポートを提供します。 「草の根から世界へ」団体のウェブサイトによると、2時間以内に返答するという。 ただし、脆弱でリスクの高いコミュニティをサイバー攻撃からさらに保護するために、政府機関はベンダーに対し、次のことを公的に約束することも推奨しています。 安全な設計 実践。 「この取り組みには、(1) 顧客のセキュリティ結果に対する説明責任を引き受ける、(2) 徹底した透明性と揺るぎない説明責任を受け入れる、(3) 上から主導し、トップダウンのリーダーシップを導入して、次の目標を達成するための変革を推進するなど、Secure by Design の原則を受け入れることが含まれます。」ソフトウェア開発と展開のあらゆる段階でセキュリティを優先する」とCISAとその共著者は新しい文書で述べた。 ガイド。 彼らは、ソフトウェアベンダーに対し、製品の脆弱性を排除し、多要素認証をデフォルトで有効にし、疑わしいネットワーク動作を顧客に報告し、安全でない構成に対してアラートを設定するよう推奨しています。…

CISA、リスクの高い非営利団体向けのガイダンスを発表

サイバーセキュリティ・インフラセキュリティ庁が発表 新しいガイダンス リスクの高い非営利組織やリソースに制約のあるその他のコミュニティ組織が、サイバー脅威を軽減するための理解と取り組みを向上させるために。

しかし、2024年に予定されている選挙は、最近完了したデータ保護に関する国家サイバー演習を含む、いくつかの重要なセクターにおけるセキュリティ上の欠陥に対処するためのCISAの幅広い取り組みに大きな影響を与える可能性があると、ジェン・イースタリー局長は先週上院に報告した。

なぜ重要なのか

特定の医療機関を含む市民社会組織は、ソーシャル エンジニアリングの試みやその他の一般的なサイバー脅威に対して「準備が整っていず、脆弱である」ため、CISA は共著「限られたリソースでのサイバー脅威の軽減: 市民社会のためのガイダンス」を 5 月 14 日に出版しました。

CISA とその国内外の法執行機関および安全保障機関の共著者は、ベストプラクティスをまとめることにより、安全でない通信チャネルに依存しがちで防御能力が低い市民社会組織を支援したいと考えています。

「これらの組織には、悪意のある活動の可能性を防ぐための社内ITサポートと重要なサイバー衛生(ライフサイクル管理、パッチ管理、多要素認証、パスワード管理など)が欠けている」と研究者らは述べた。

これらの脆弱な組織に対して推奨されるアクションと緩和策は、CISA コースや Access Now などの他のリソースにリンクされています。 デジタルセキュリティヘルプラインは、9 か国語で民間団体に 24 時間年中無休のサポートを提供します。 「草の根から世界へ」団体のウェブサイトによると、2時間以内に返答するという。

ただし、脆弱でリスクの高いコミュニティをサイバー攻撃からさらに保護するために、政府機関はベンダーに対し、次のことを公的に約束することも推奨しています。 安全な設計 実践。

「この取り組みには、(1) 顧客のセキュリティ結果に対する説明責任を引き受ける、(2) 徹底した透明性と揺るぎない説明責任を受け入れる、(3) 上から主導し、トップダウンのリーダーシップを導入して、次の目標を達成するための変革を推進するなど、Secure by Design の原則を受け入れることが含まれます。」ソフトウェア開発と展開のあらゆる段階でセキュリティを優先する」とCISAとその共著者は新しい文書で述べた。 ガイド

彼らは、ソフトウェアベンダーに対し、製品の脆弱性を排除し、多要素認証をデフォルトで有効にし、疑わしいネットワーク動作を顧客に報告し、安全でない構成に対してアラートを設定するよう推奨しています。

CISA は、リソースが不足し脆弱な組織を強化することに加えて、重要なセクター全体でよりリソースが豊富な組織に重点を置くことに注力してきました。

先月、同庁はサイバーストームIX全国サイバー準備演習を開催し、2,200人以上の参加者にクラウドリソースに対するサイバー攻撃への対応をテストする機会を与えた。 定期的な国家キャップストーンサイバー演習では、官民セクターが一堂に会し、国の重要なインフラに影響を与えるサイバー危機への対応をシミュレーションし、報告します。

の参加者 以前の練習 2020年と2022年の対象には、Cleveland Clinic、HCA Healthcare、カンザス大学ヘルスシステムなどのプロバイダー、Nuance、Siemens、CiscoなどのヘルスITベンダー、CrowdStrikeなどのセキュリティ企業、HHSや医療情報共有分析センターなどの調整機関が含まれていました。

今年の演習は「データの機密性、整合性、可用性にさまざまな影響を与えるために、クラウド環境の一般的な構成ミスを攻撃者が悪用することが中心だった」とイースタリー氏は5月16日の記事で述べた。 イベントの要約

ヘルスケア分野は現在、大規模なシステム停止から利益を得ようとするさまざまなランサムウェア グループの包囲下にあるが、たとえば、衰弱させる ALPHV サイバー攻撃により、親会社 UnitedHealth Group は クラウドベースのセキュリティを使用して Change Healthcare システムを再構築する そして 非営利団体アセンションに対する Black Basta ランサムウェア攻撃と推定される2024 年には、政府機関にとってサイバーセキュリティのさらなるハードルをクリアする必要があります。

イースタリー氏は、来たる選挙に対する外国の脅威に関する5月15日の公聴会で上院情報特別委員会に対し、米国の選挙ネットワーク環境はかつてないほど安全になっているものの、「今日の脅威環境はかつてないほど複雑になっている」と語った。

「私たちは現状に満足することはできません」と彼女は著書で述べた。 冒頭陳述、「CISAはこれまで以上に多くの管轄区域でより多くのサービスを提供している」と指摘。

より大きなトレンド

長年にわたる大規模な違反により、長期にわたる医療の中断や方向転換が生じ、患者が危険にさらされており、政府は行動を起こすよう求められている。

昨年の国家サイバーセキュリティ戦略の発表に続き、米国保健福祉省は医療サイバーセキュリティ戦略の概要を説明しました。 アメリカ病院協会からの反発 そして他のグループ。

新品に加えて、 自主的なサイバーセキュリティのパフォーマンス目標HHSは議会と協力して国内の病院のサイバーセキュリティパフォーマンスを向上させるインセンティブを創設し、さらなる説明責任と医療分野との連携が必要になると述べた。

電子データ交換ワークグループは木曜日、保健省長官ザビエル・ベセラに宛てた書簡の中で、連邦政府に対し、新しい「サイバー政策皇帝」が率いる国家サイバーセキュリティ政策局を創設するよう求め、調整を支援するための他のいくつかの勧告を提供した。国家のサイバー対応を主導します

WEDIはHHSやその他の連邦機関に対し、医療システムの運営を維持し、サイバー攻撃が成功した場合の影響を軽減するためにさらに努力するよう求めた。 情報交換機能の確保

CISA と HHS の取り組みに加えて、サイバーおよび新興テクノロジー担当の国家安全保障副補佐官であるアン・ニューバーガー氏は、複数の連邦機関を通じて医療サイバーセキュリティーに焦点を当ててきました。

今月初め、医療リーダーシップ評議会は国家安全保障副大統領補佐官と会談し、オフレコでサイバーセキュリティに関する議論を行った。

「私たちはニューバーガー氏の率直さと、この重要な優先事項について医療リーダーと協力する意欲に感謝しており、医療業界の回復力を強化し、患者の安全を促進するために政権と協力することを楽しみにしています」と評議会は声明で述べた。 オンライン声明

記録上

「このガイドは、 [HHS] サイバーセキュリティのパフォーマンス目標は、リソースが不足している病院がサイバーセキュリティの実践に優先順位を付け、実装のロードマップを作成するのに役立ちます」と、AHA のサイバーセキュリティとリスクの国家アドバイザーであるジョン・リギ氏は述べています。 声明

Andrea Fox は、Healthcare IT News の上級編集者です。
Eメール: [email protected]

Healthcare IT News は HIMSS Media が発行する出版物です。

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。