Лучшие практики ИБ для больниц и медицинских центров
Пару дней
назад европейский регулятор ENISA
выпустил
руководство по обеспечению кибербезопасности при оснащении больниц и
медицинских центров (Procurement Guidelines for Cybersecurity in Hospitals)
В отличие
от других лучших практик и рекомендаций по обеспечению ИБ, в данном документе отдельно
рассматривается процесс оснащения
современным оборудованием, ПО и сервисами больниц и медицинских центров и
даются рекомендации по встраиванию безопасности
в этот процесс.
Рассматриваются
разные виды возможного оснащения
Возможные проблемы, связанные с оснащением разного вида – например,
необходимость проверять производителя и тестировать оборудование с точки зрения
безопасности
Приводится модель угроз для ИТ инфраструктуры и анализ рисков, связанных
с оснащением современным оборудованием
И наконец
приводится набор лучших практик по обеспечению кибербезопасности в больницах, распределенных
по 3-м этапам жизненного цикла оборудования и ПО: планирование, закупка,
управление
Несколько мер,
на которые хотелось бы обратить внимание:
- вовлечение ИТ/ИБ в процессы оснащения оборудованием
- анализ уязвимостей оборудования и после закупки
- внедрение политики обновления мед. оборудования и ПО
- внедрение политики тестирования и тестирование на проникновение
- включение аудита и логирования во всех системах
- сегментирование сети и использование шлюзов безопасности
- установление требований ИБ для подрядчиков и аутсорсеров
- контроль операций по обслуживанию оборудования
- минимизация удаленного доступа
В целом документ интересный, мер немного, все они очевидно нужны,
поэтому медицинским организациям, находящимся в процессе переоснащения или
планирующим оснащение в будущем рекомендую скачать и изучить подробнее.
PS: почитать про другие лучшие практики ИБ можно в моем блоге
Планирую ещё несколько публикаций по обзору лучших практик, для того чтобы не пропустить подпишитесь в вашем любимом канале:
Комментарии