医疗保健提供商网络安全保护白皮书总结
简介
医疗保健提供商积极采用新设备和应用程序以提升患者护理体验,但这也带来了复杂的安全风险。疫情爆发以来,医疗保健行业遭受的网络攻击激增50%,平均每次攻击损失高达713万美元,其中勒索软件攻击最为常见。电子健康记录(EHR)在暗网上的售价达1,000美元,凸显了攻击者的高动机。许多企业尚未做好充分准备,甚至可能已遭攻击却未察觉。
如何防范企业面临的最大网络安全风险
威胁1:网络钓鱼攻击
网络钓鱼攻击通过欺诈性电子邮件或网页骗取敏感数据。攻击者一旦获得单个用户帐户权限,可能操控网络关键部分。防御措施包括:
- 微分段:限制攻击者横向移动,避免进一步破坏。
- 多重身份验证(MFA):要求额外身份验证,防止被盗凭据被利用。
- 员工培训:提高对网络钓鱼的识别能力,简化安全流程。
威胁2:不受支持的遗留软件
过时的软件缺乏安全更新,可能隐藏零日漏洞。高达83%的联网医疗成像设备易受攻击。解决方法包括:
- Zero Trust网络访问(ZTNA):将每个传入请求视为潜在威胁,阻止攻击者在软件过时时入侵。
- 迁移至ZTNA架构:无需停机,保持工作流程灵活性。
威胁3:居家办公和自带设备(BYOD)
居家办公和BYOD增加了网络安全风险,个人设备感染恶意软件可能成为攻击突破口。防御措施包括:
- 紧密监控网络访问:确定访问者地理位置、IP地址和设备信息。
- 远程员工安全解决方案:简化网络访问管理。
- ZTNA、微分段和MFA:严格审查传入请求,限制攻击者权限。
威胁4:糟糕的数据流映射
本地与云端数据流动难以追踪,导致难以保护看不见的资产。解决方法包括:
- 监测工具:绘制联网设备路线图,追踪数据流。
- 微分段:限制攻击者横向移动,保护核心系统和数据。
威胁5:管理网络、应用程序和系统的复杂性
某些应用程序可能读取用户数据,如社交媒体和电子邮件服务。解决方法包括:
- 员工培训:了解使用个人设备的风险,遵守隐私规定。
- 全面监测:监控跨越多个云服务提供商和本地数据中心的网络。
- 统一保护:聘请供应商保护所有系统,不论部署位置。
什么也不做会产生怎样的后果?
不采取行动的代价包括:
- 财务损失:美国医疗保健公司因数据泄露平均损失923万美元。
- 患者安全无法保障:IT系统瘫痪导致患者护理中断,甚至可能引发死亡。
- 丧失患者信任:超过90%的患者在数据泄露后会更换医护机构。
- 收入流失:核心系统宕机导致业务中断,如Scripps Health损失9160万美元。
- 增加开支:招聘和维持网络安全团队成本高昂,攻击者平均潜伏287天。
- 法规罚款:HIPAA违规平均罚款超过120万美元。
如何让医疗保健企业做好应对网络攻击的准备
企业必须实施全面、有战略性的安全保护机制。解决方法包括:
- 混合型数据存储:敏感数据保存在本地,不太敏感的数据存储在云端。
- ZTNA架构:授权用户仅访问必要应用程序,采用MFA增强安全性。
- 整合安全供应商:选择提供托管服务和工程支持的供应商,降低成本。
结论
医疗保健提供商必须重视网络安全,采取综合措施保护患者信息和系统。通过ZTNA、微分段、MFA和员工培训,可以有效降低风险。不采取行动的代价高昂,包括财务损失、患者安全风险和法规罚款。Akamai提供全面的网络安全解决方案,帮助企业应对网络威胁,确保患者安全和业务连续性。