التحديات الأمنية الرئيسية في باكس وكيف يمكن التخفيف منها

مقدمة

وقد أصبحت نظم المحفوظات والاتصال الصورية العمود الفقري للصور الطبية الحديثة، مما مكّن علماء الأشعة والعيادات ومرافق الرعاية الصحية من تخزين واسترجاع وتشاطر الصور الرقمية مثل الأشعة السينية، والأشعة السينية، والأشعة المقطعية، والأشعة المقطعية، والأشعة المقطعية، والأشعة فوق الصوتية ذات السرعة والدقة غير المسبوقة، حيث أن منظمات الرعاية الصحية تضفي طابعاً رقمياً على تدفقات عملها وتعتمد عقوبات مشددة.

التحديات الأمنية المشتركة في نظام تقييم الأداء

1 - ختان البيانات

ووفقاً لإمكانية الوصول غير المأذون به إلى نظام تقييم الأداء، فإن الوصول إلى نظام المعلومات المسبقة عن علم يظل أكثر التهديدات انتشاراً، وقد يستغل المهاجمون ضعف التوثيق، أو أوجه الضعف غير المثبتة، أو الوصلات البينية الخاطئة لإخراج كميات كبيرة من الصور الطبية والبيانات الوصفية المرتبطة بها، ولأن ملفات التأمين ضد الأمراض التي تُعدّ صوراً طبية مضرة، والتي تنطوي على آثار ضارة في صحة المرضى وبيانات طبية.

2 - الهجمات بالثدييات

ولا تزال راندوموار واحدة من أكثر التهديدات اضطراباً التي تتعرض لها نظم تكنولوجيا المعلومات في مجال الرعاية الصحية، ولا تعتبر هذه النظم استثناءً، وعندما تُشفِر محفوظات الصور التي تستخدم الفدية أو قاعدة بيانات نظام مراقبة السلوك، لا يستطيع علماء الأشعة الوصول إلى الدراسات السابقة، ويتأخرون في التعاقب من خلال تدفق العمل التشخيصي، وكثيراً ما تتعرض الرعاية للمرضى للخطر، كما أن الحوادث الكبيرة جداً - مثل الهجوم الذي وقع في عام 2022 على نظام صحي رئيسي تابع للضغط.

3- التهديدات الداخلية

ولا توجد جميع المخاطر الأمنية خارج المنظمة، بل إن التهديدات الداخلية - سواء من الموظفين المهجورين أو الموظفين المهتمين أو المقاولين الذين يتمتعون بامتيازات مفرطة - يمكن أن تلحق ضرراً مماثلاً، كما أن أخصائي الإشعاع يضغط عن غير قصد على رابطة خبيثة، أو تقني يتقاسم وثائق التفويض بالقطع، أو مدير يسيئ التداول في نظام احتياطي يمكن أن يعرض النظام بأكمله، كما أن الخروقات الداخلية تشمل سرقة البيانات لأغراض كسب شخصي.

4- أوجه الضعف في نظم الجلايات والتكامل

وهناك العديد من مرافق الرعاية الصحية التي تعمل بنظام PACS والتي تم نشرها لأول مرة منذ عقد مضى، وهي تعمل على نظم تشغيلية قديمة أو على طرائق متقادمة، وكثيرا ما تفتقر هذه النظم القديمة إلى الدعم لبروتوكولات التشفير الحديثة (مثلاً، TLS 1.2 أو 1.3)، وقد لا تُستخدم في مواجهة أوجه الضعف المعروفة، وعلاوة على ذلك، نادراً ما توجد هذه النظم في عزلة؛ وهي تدمج في السجلات الصحية الإلكترونية، ونظم المعلومات المتعلقة بالأشعة والمورد.

5 - الشواغل الأمنية السحابية

ونظراً لأن منظمات أخرى تهاجر نظام تقييم الأداء إلى السحب من أجل تحقيق وفورات في التكاليف والتقسيم، فإن التحديات الجديدة تنشأ، كما أن عدم كفاية ضوابط الدخول، وعدم ضمان وصلات النقل يمكن أن يؤدي إلى تعرض البيانات عن غير قصد، وفي حين أن مقدمي الخدمات السحابية يقدمون عادة أمناً قوياً في مجال البنية التحتية، فإن نموذج المسؤولية المشتركة يعني أن مقدم الرعاية الصحية لا يزال يدير تراخيص المستخدمين، ومفاتيح التشفير، وتركيب البيانات عن طريق الشبكة.

استراتيجيات التخفيف من آثار الكوارث

1- تنفيذ ضوابط قوية للوصول إلى الأسواق

إن مراقبة الدخول القائمة على أساس الأدوار هي حجر الزاوية لأمن نظام مراقبة المواد الكيميائية، وتحديد الأدوار مثل أخصائي الإشعاع والفني والمدير الذي لديه الحد الأدنى من التصاريح اللازمة لكل وظيفة من وظائف العمل، وتجميع هذه المواد التي تتضمن توثيقا متعدد العناصر لجميع وسائل الوصول عن بعد أو المميز، وتخفض بشدة من خطر الهجمات القائمة على الإبداع، حيث لا يمكن حتى أن تُحد من مبادئ المرور الحساسة أن تُدخل دون إجراء دراسات ثانية.

2 - تحديثات البرامج الحاسوبية المنتظمة وإدارة المشاهد

ويعد البرنامج الحاسوبي غير المجهز من أكثر نقاط الدخول شيوعا للمهاجمين، ويُنشئ دورة دقيقة لإدارة الوصلات تغطي خادم نظام مراقبة السلامة والأمن، وينظر إلى محطات العمل، وطرائق التقييم الذاتي، وأي نظم متكاملة، ويُستعان في نشرات أمن البائعين، ويعطي الأولوية للقطع الحرجة، وإذا تعذر تحسين المكونات القديمة، يعزلها باستخدام تقسيم الشبكة، ويطبق التصحيح الافتراضي من خلال نظم منع التطفل، ويساعد الاختبارات على تهيئة بيئة عمل غير موجودة.

3- تشفير البيانات

(ب) أن تستخدم جميع أجهزة الاستنشاق في الإجازات وفي المرور العابر، أما بالنسبة للبيانات في الراحة، أو تستخدم الرقم AES256 أو أكثر بمفاتيح التشفير المدارة على نحو سليم، التي تخزن منفصلة عن البيانات المشفرة، في حالة العبور، أو إنفاذ النظام TLS 1.2 أو 1.3 بالنسبة لجميع الاتصالات التي تقوم بها اللجنة، والوصلات البينية لشبكة الاتصالات السلكية واللاسلكية القائمة على الشبكة، والإدماجات مع نظم المعلومات الاقتصادية.

4 - تقسيم الشبكات وخطوط إطلاق النار

:: إقامة شبكة من نظم تكنولوجيا المعلومات في المستشفيات الأخرى، ولا سيما شبكة الضيوف ومراكز العمل الإدارية، ووضع خواديم ومحفوظات صور في شبكة مصممة من شبكة VLAN، مع قواعد واضحة جدارية لا تسمح إلا بالحركة اللازمة (من نظام إدارة المخاطر المؤسسية ومراكز العمل المأذون بها)، واستخدام نظم الكشف عن نقاط الدخول ومنعها لرصد أنشطة هجومية كبيرة.

5- تدريب الموظفين وتوعيتهم

ولا يزال الخطأ البشري سببا رئيسيا في الحوادث الأمنية، إذ يجري التدريب المنتظم والمحدد الأدوار لجميع مستخدمي نظام مراقبة السلوك: علماء إذاعية بشأن إذكاء الوعي، وفنيون على مناولة بيانات المرضى السليمة، ومديرون على تشكيل مأمون، ويُزمع تنظيم حملات تهذيب لتعزيز التعلم، كما ينبغي أن يشمل التدريب مخاطر وسائط الإعلام القابلة للتشهير، والنظافة على كلمة السر، والإجراءات المناسبة للإبلاغ عن الهجمات المشبوهة، كما أن قوة العمل المتعلم هي الخط الأول في مجال الدفاع الاجتماعي.

6 - مراجعة الحسابات الأمنية المنتظمة والرصد المستمر

وقد ركزت عمليات تقييم الضعف واختبارات الاختراق الدورية على النظام الإيكولوجي لنظام مراقبة السلوك، واستعمال أدوات آلية لتحديد حالات الاختلال غير المشروع، والبرامجيات القديمة، والتشفير الضعيف، وتنفيذ نظام للمعلومات الأمنية وإدارة الأحداث لجمع وربط سجلات من نظام PACS، وجداول الحماية، وخواديم التوثيق، ونقاط النهاية، ووضع تنبيهات بشأن أنماط غير عادية مثل الدراسات الخارجية التي تقوم على تقنيات واحدة للحصول على آلاف من الاستفسارات.

7 - تخطيط الاستجابة للحوادث

وحتى مع أفضل وسائل الدفاع، يمكن أن يحدث خرق، ووضع واختبار خطة للاستجابة للحوادث، وتحديداً فيما يتعلق باضطرابات نظام مراقبة السلوك، وينبغي أن تشمل الخطة خطوات الاحتواء الفوري (مثل عزل النظم المتأثرة)، وإجراءات إعادة البيانات الاحتياطية، وبروتوكولات الاتصال مع أصحاب المصلحة والمنظمين، والمبادئ التوجيهية لتحليل الطب الشرعي.

خاتمة

(ج) ضمان [نظم المحفوظات والاتصال الصورية] ليست مهمة ذات مرة واحدة، بل هي التزام مستمر يتطلب اليقظة والاستثمار والتعاون بين الأفرقة الطبية وأفرقة تكنولوجيا المعلومات، فالتهديدات الناشئة عن خروقات البيانات وبرمجيات الفدية إلى أخطاء داخلية ومواطن ضعف متوارثة، هي مخاطر حقيقية ومتطورة، وذلك باعتماد نهج معمق في مجال الدفاع يجمع بين ضوابط قوية على الوصول، والتشفير، والتقسيم الشبكي، والتدريب المستمر إلى حد كبير.

For further guidance, refer to the HIPA Security Rule], the ]2023 Cost of a Data Breach Report, and DICOM Security and Privacy Guidelines.