Ниже приводится гостевая статья автора Мэтт Стерн, директор по информационной безопасности компании Хипори
Развертывание «Принеси свое собственное устройство» сегодня является обычным явлением в здравоохранении. Между консультациями врачи просматривают карты на личных телефонах. Медсестры координируют уход с помощью мобильных инструментов обмена сообщениями. Администраторы утверждают рабочие процессы с планшетов дома в нерабочее время. Современная организация здравоохранения зависит от мобильности, чтобы функционировать со скоростью, необходимой для ухода за пациентами.
Тем не менее, поскольку здравоохранение перешло на BYOD, его стратегии мобильной безопасности в значительной степени не успевают за ним. Персональные смартфоны и планшеты никогда не предназначались для использования в качестве надежных конечных точек предприятия. Это потребительские устройства, созданные для удобства, персонализации и постоянного подключения, а не для защиты регулируемой медицинской информации. Несмотря на это, многие организации здравоохранения продолжают полагаться на модели безопасности, ориентированные на устройства, которые предполагают, что конечные точки можно контролировать, отслеживать и доверять им так же, как корпоративным ноутбукам.
BYOD превратила персональные устройства в конечные точки первичной медико-санитарной помощи
В сфере здравоохранения мобильные устройства теперь находятся непосредственно на передовой клинической практики. Электронная почта, доступ к EHR, безопасный обмен сообщениями, инструменты координации ухода и даже привилегированный доступ к системе осуществляются через устройства, которыми организация не владеет и не может полностью контролировать.
Это значительно расширяет поверхность атаки. Скомпрометированный личный телефон может стать путем к клиническим системам, записям пациентов и операционной инфраструктуре.
Конечно, это не отказ пользователей. Врачи и персонал не проявляют небрежности или халатности. Проблема архитектурная. Группы безопасности в сфере здравоохранения пытаются ввести контроль корпоративного уровня над потребительским оборудованием в средах, где права собственности, полномочия и доверие фундаментально не совпадают.
Мобильные устройства теперь являются предпочтительным вектором атаки
Здравоохранение уже давно является важной целью для злоумышленников, а мобильные конечные точки стали одним из самых простых способов проникновения. Персональные устройства регулярно отстают от исправлений, подключаются к ненадежным сетям и запускают десятки приложений с непрозрачными методами сбора данных. Фишинг превратился в атаки на основе смишинга и обмена сообщениями, которые обходят традиционную защиту электронной почты. Вредоносные ссылки поступают через текстовые сообщения, приложения чата и QR-коды — каналы, которые многие службы безопасности с трудом контролируют.
После взлома мобильного устройства злоумышленники могут получить учетные данные, токены сеансов и артефакты аутентификации, даже не взламывая сеть больницы напрямую. В средах BYOD каждый неуправляемый телефон фактически становится частью поверхности атаки предприятия, независимо от того, намерены ли этого руководители службы безопасности или нет.
Наиболее распространенной реакцией было удвоение внимания к инструментам, ориентированным на устройства, таким как управление мобильными устройствами (MDM) и управление мобильными приложениями (MAM). Эти платформы пытаются воссоздать корпоративную собственность, применяя конфигурации, отслеживая соответствие, ограничивая приложения и сохраняя возможность удаленного удаления данных.
В здравоохранении такой подход создает новые проблемы, а не решает существующие.
Во-первых, доверие разрушается. Понятно, что врачи испытывают дискомфорт от инвазивного контроля на персональных устройствах. Даже если политика тщательно написана, восприятие слежки имеет значение. Опасения по поводу конфиденциальности, видимости данных и случайной потери данных во время удаленного удаления вызывают сопротивление. Набор учащихся снижается, исключений становится больше, а теневые ИТ-отделы заполняют пробелы.
Во-вторых, оффбординг становится хрупким. Когда врачи покидают или меняют роли, отзыв доступа зависит от инструментов, которые должны работать на устройствах, которые организация физически не контролирует. Профили задерживаются. Кэшированные данные сохраняются. Правоприменение зависит от сотрудничества именно в тот момент, когда сотрудничество наименее гарантировано.
Самое главное, что безопасность, ориентированная на устройства, основана на ошибочной предпосылке. Предполагается, что самой конечной точке можно доверять. В эпоху сложных мобильных вредоносных программ и эксплойтов на уровне прошивки эта предпосылка больше не верна. Если устройство скомпрометировано ниже уровня операционной системы, никакая политика, профиль или контейнер не смогут защитить данные, к которым осуществляется доступ через него.
Переосмысление мобильной безопасности путем удаления данных с устройства
Есть более простой и надежный подход. Прекратите переносить конфиденциальные медицинские данные на персональные устройства. Когда приложения и данные остаются изолированными в контролируемых средах, персональное устройство становится интерфейсом доступа, а не местом хранения. Информация отображается, а не сохраняется. Никакие данные пациентов не обрабатываются, не кэшируются и не сохраняются локально. Конечную точку достигает только зашифрованный визуальный вывод.
Этот архитектурный сдвиг фундаментально меняет уравнение риска. Взломанный телефон больше не раскрывает данные пациента, поскольку на нем нет ничего, что можно было бы украсть. Обнаружение угроз, мониторинг и применение политик возвращаются в среду, которую организации здравоохранения уже понимают и контролируют. Безопасность становится последовательной, а не вероятностной.
Эта модель также решает одно из самых постоянных противоречий в сфере здравоохранения: конфиденциальность и безопасность. Когда организациям больше не нужна прозрачность личных устройств, доверие пользователей повышается. Проблемы с регистрацией падают. Клиницисты сохраняют автономию в отношении своих устройств, а организации сохраняют контроль над своими данными. Безопасность BYOD перестает быть враждебной и становится совместной.
С точки зрения соответствия этот подход естественным образом соответствует реалиям регулирования здравоохранения. HIPAA, принципы минимизации данных и растущие ожидания конфиденциальности — все это приносит пользу, когда конфиденциальная информация вообще никогда не покидает контролируемые системы.
Выход за пределы контроля конечных точек
Контроль конечных точек имел смысл в более раннюю эпоху, когда устройства принадлежали предприятиям и были относительно однородными. В сегодняшней среде здравоохранения, характеризующейся мобильностью, потребительским оборудованием и постоянным подключением, это устаревшая концепция, которая больше не масштабируется. Будущее мобильной безопасности в сфере здравоохранения не будет построено за счет попыток приручить персональные устройства. Он будет создан путем разработки систем, предполагающих, что эти устройства не заслуживают доверия и не имеют отношения к защите данных.
Организации здравоохранения, которые отделяют безопасность от конечной точки, снизят риски, улучшат качество работы врачей и избегают бесконечного цикла установки исправлений и обработки исключений, который сегодня определяет ориентированную на устройства BYOD.
Ежедневно получайте свежие новости о здравоохранении и ИТ
Присоединяйтесь к тысячам ваших коллег в сфере здравоохранения и HealthIT, которые подписываются на нашу ежедневную рассылку новостей.
2026-03-12 14:00:00
1773373760
#Безопасность #мобильных #устройств #ориентированная #на #устройства #создает #большие #риски #средах #BYOD #сфере #здравоохранения
По теме

