Джейсон Тауле, директор по информационной безопасности, Luminis Health
По мнению Джейсона Тауле, директора по информационной безопасности Luminis Health, региональной больничной системы по всей Средней Атлантике, лидеры службы безопасности здравоохранения должны переосмыслить свой подход к проверке личности в эпоху, когда традиционные периметры исчезли, а поддельные учетные данные легко доступны в даркнете.
Проверка личности имеет основополагающее значение для безопасности с тех пор, как древние цивилизации хранили ценности в укрепленных зернохранилищах, но современные организации здравоохранения сталкиваются с беспрецедентными проблемами в подтверждении того, кто имеет доступ к конфиденциальной информации о пациентах. Распространение удаленной работы и облачных систем сделало дистанционную проверку личности нормой, однако многие организации полагаются на неадекватные методы, которые создают опасные уязвимости.
Подкаст: Играть в новом окне | Скачать (Продолжительность: 1:02:22 — 42,8 МБ)
Подписаться: Apple Подкасты | Спотифай
Проблема поддельных учетных данных
Организации здравоохранения сталкиваются с серьезной угрозой со стороны сложных поддельных документов, которые могут обмануть стандартные процессы проверки. В версии Reddit в темной сети, известной как DRED, злоумышленники могут приобрести так называемый «полный пакет» — водительские права, кредитную карту и документ социального страхования, соответствующие имени, которые позволяют кому-либо пройти типичные процедуры проверки сотрудников.
«Мы проходим процесс проверки сотрудников I-9, на котором обычно основывается вся наша последующая проверка личности», — сказал Тауле. «И как я узнаю, что смогу сделать это правильно, особенно когда вы представляете потенциально поддельные документы?»
Задача выходит за рамки первоначального найма. Когда сотрудникам необходимо удаленно выполнять рискованные операции, например обновлять номера телефонов, связанные с системами многофакторной аутентификации, организациям необходимо внедрить дополнительные уровни проверки. Команда Тауле требует видеоверификации, при которой сотрудники должны показывать свои бейджи прямо на лице, чтобы предотвратить дипфейковый обман, который, по его словам, «поразительно легко» создать с помощью обычных инструментов смартфона.
Сотрудникам службы поддержки необходима институциональная поддержка для обеспечения соблюдения протоколов безопасности, даже когда они сталкиваются с давлением со стороны разочарованных пользователей. Руководители службы безопасности должны предоставить четкие пути эскалации и гарантировать, что сотрудники, работающие на переднем крае, понимают, что они не столкнутся с последствиями за соблюдение установленных процедур, даже если эти процедуры создают временные неудобства для старших врачей или руководителей.
Информирование о решениях, основанных на рисках, на предприятии
Сотрудники службы безопасности не должны выступать в роли посредников, которые просто одобряют или отклоняют запросы. Роль заключается в том, чтобы обеспечить лицам, принимающим решения, полную информацию о рисках, связанных с бизнес-стратегиями и выбором технологий. Каждое важное бизнес-решение несет в себе компоненты риска, и эти риски должны быть четко сформулированы, прежде чем организации смогут оценить, оправдывают ли предлагаемые меры контроля свои затраты как с точки зрения денег, так и с точки зрения операционного воздействия.
Организациям следует начать с формулирования бизнес-целей, затем разработать ИТ-стратегии для поддержки этих целей и, наконец, пригласить соответствующие заинтересованные стороны для обсуждения связанных с ними рисков. Такой подход позволяет руководителям служб безопасности представлять варианты на разных уровнях: хорошие, лучшие и лучшие. Иногда разговор может показать, что определенные бизнес-цели следует полностью пересмотреть, когда последствия для безопасности станут ясными.
«Как мы, директора по информационной безопасности, можем позволить бизнесу делать то, что ему нужно, таким образом, чтобы не подвергать риску ни нас, ни наших пациентов, ни их данные?» – сказал Тауле. «Это итерация, как по решениям, так и по стратегии и, возможно, по самим первоначальным целям».
Руководители служб безопасности должны бороться за места за столом принятия решений, даже если это означает, что они будут выступать в качестве советников. Присутствие во время стратегических обсуждений позволяет экспертам в области безопасности предоставлять информацию для бесед до того, как будут приняты обязательства. Альтернатива — получение информации о крупных инициативах после подписания контрактов — подвергает организации рискам, которые можно было бы смягчить или полностью избежать.
Управление ИИ без подавления инноваций
Преимущества генеративного и агентного искусственного интеллекта в здравоохранении слишком убедительны, чтобы от них отказываться, но организации не могут внедрять эти технологии без соответствующего контроля. Эта проблема напоминает прежнюю борьбу с теневым ИТ, когда бизнес-подразделения заключали контракты с поставщиками облачных услуг без ведома или контроля ИТ-отдела. Теперь организации сталкиваются с теневым ИИ, когда сотрудники используют инструменты ИИ, встроенные в различные приложения, без централизованного контроля и управления.
Руководителям службы безопасности необходимы возможности обнаружения и централизованного контроля для инструментов искусственного интеллекта, так же, как и для других ИТ-ресурсов. Многие существующие инструменты управления теневыми ИТ, возможно, еще не распознают приложения ИИ, а это означает, что организациям приходится либо приобретать специализированные инструменты управления ИИ, либо оказывать давление на нынешних поставщиков, чтобы они включили обнаружение ИИ в свои планы.
“Что вы делаете? Это в вашей дорожной карте? Где оно? Если нет, то лучше, иначе я начну искать в другом месте”, – сказал Тауле, описывая разговор, который руководители служб безопасности должны вести с существующими поставщиками.
Организации должны внедрить три категории средств контроля для ИИ: обнаружение и надзор, усиление защиты и защита во время выполнения, а также обнаружение входных данных с помощью ограждений. Третья категория действует как брандмауэр для подсказок, не позволяя сотрудникам случайно передать защищенную медицинскую информацию или другие конфиденциальные данные системам искусственного интеллекта. Этот контроль должен быть основан на политике, а не на индивидуальном уровне, обеспечивая централизованное управление.
Организациям здравоохранения следует создать советы по управлению ИТ, которые будут широко заниматься технологиями. Риски, связанные с ИИ — раскрытие данных, непреднамеренное раскрытие, загрязнение обучающих данных — применимы ко всем областям технологий. Будущие технологии будут создавать аналогичные проблемы, делая широко применимые структуры управления более устойчивыми, чем подходы, ориентированные на конкретные технологии.
Требования к киберстрахованию
Страховые компании стали основными драйверами повышения безопасности в здравоохранении, но их растущие требования создают проблемы для организаций, которым приходится внедрять меры контроля в сжатые сроки. Страховщики выучили такие сокращения, как MFA, а теперь и PAM и PIM, переводя эти аббревиатуры в расчеты премий, которые наказывают организации, не имеющие специальных средств контроля.
Организации должны подходить к заявкам на страхование стратегически, понимая, как страховщики будут интерпретировать ответы. Клиент-производитель с 10 000 сотрудников ответил, что 2 000 сотрудников имели MFA, что страховщики интерпретировали как значительную подверженность риску. Реальность заключалась в том, что 8000 заводских рабочих не имели доступа к компьютеру, требующего аутентификации, а это означало, что 100 процентов сотрудников, которым требовался MFA, имели MFA. Добавление уточняющего контекста предотвратило повышение страховых взносов без изменения базовой ситуации с безопасностью.
«Вы должны описать то, что существует сегодня», — сказал Тауле. “Если вы не ответите таким образом, это называется страховым мошенничеством. Вы солгали в заявлении, и, кстати, это влечет за собой юридические санкции, включая тюремное заключение”.
Руководители службы безопасности должны сами проверять заявки на страхование или, как минимум, просматривать ответы перед их подачей. Они должны предвидеть, как страховщики будут интерпретировать ответы через призму оценки рисков, добавляя контекст и пояснения, где это необходимо. Организациям также следует убедиться, что их полисы страхования директоров и должностных лиц охватывают конкретно должность директора по информационной безопасности, поскольку некоторые полисы могут не распространяться на руководителей служб безопасности, не имеющих официальных должностей директоров.
Страховые компании должны принять модели ценообразования, аналогичные модели страхования жизни, где предпочтительные премии достаются организациям, отвечающим особым требованиям контроля, аналогично тому, как некурящие получают более высокие тарифы по страхованию жизни. Такой подход предоставит директорам по информационной безопасности четкий анализ затрат и выгод для инвестиций в безопасность и приведет к реальному улучшению состояния безопасности в отрасли.
Убери это
Руководители службы безопасности могут укрепить безопасность своих организаций, одновременно обеспечивая достижение бизнес-целей, реализуя следующие подходы:
- Требовать видеоверификацию с физическим отображением значка для удаленных запросов, связанных с рискованными операциями, такими как смена номера телефона, чтобы предотвратить подделку.
- Установите четкие пути эскалации для сотрудников службы поддержки, чтобы они могли обеспечивать соблюдение протоколов безопасности, не опасаясь последствий при возникновении давления со стороны старших сотрудников.
- Присоединяйтесь к обсуждению стратегического планирования заранее, даже в качестве советника, чтобы определить последствия для безопасности до того, как будут приняты обязательства.
- Оказать давление на существующих теневых ИТ-поставщиков, чтобы они добавили возможности обнаружения ИИ в свои дорожные карты.
- Внедрите обнаружение входных данных на основе политик и защитные меры для систем искусственного интеллекта, чтобы предотвратить непреднамеренный обмен сотрудниками защищенной медицинской информации.
- Просматривайте заявки на киберстрахование напрямую или проверяйте ответы перед отправкой, добавляя контекст, чтобы предотвратить неправильное толкование мер безопасности.
- Пропагандировать среди страховых компаний принятие предпочтительных моделей ценообразования премий, основанных на конкретной реализации контроля.
- Согласуйте условия контракта с поставщиками, отвергая такие положения, как постоянные VPN-соединения, которые создают ненужные угрозы безопасности.
- Наладьте отношения с заместителями и вторыми должностями в организации, чтобы создать неформальный совет по рискам для межфункционального сотрудничества.
- Документируйте основные решения и реализации безопасности, чтобы продемонстрировать постоянное улучшение и защититься от потенциальной ответственности.
Ситуация в области безопасности продолжает меняться, но фундаментальные принципы остаются неизменными. Тауле подчеркнул важность настойчивости в стимулировании перемен в отрасли: “Мы не должны просто сидеть сложа руки, ожидая, что это произойдет. Мы должны быть активными участниками, помогая объяснить, почему это имеет смысл, как это лучше для всех”.
2026-01-06 12:00:00
1768178281
#Идентичность #основная #киберпроблема #здравоохранения
Продолжение темы


