Table of Contents
فهم المؤسسة: ما يجعل الأمن الخاص بدائرة خدمات الدعم المركزية أمراً حاسماً في علم الإشعاعات عن بعد
وتشكل نظم المحفوظات والاتصال الصورية العمود الفقري للأشعة الحديثة، وتدير هذه النظم تخزين الصور الطبية واسترجاعها وتوزيعها وعرضها، مثل الأشعة السينية، والأشعة السينية، والأشعة المقطعية، والرنين المغناطيسي، والأشعة فوق الصوتية، وعندما يعمل الملوِّثون عن بعد، يصبح منصة PACS الوصلة الرئيسية التي يرونها، وشعارا، وتقريرا عن فقدان البيانات الأمنية.
وقد تسارع التحول نحو علم الإشعاع عن بعد بشكل كبير في السنوات الأخيرة، بسبب الحاجة إلى التغطية على مدار الساعة، والوصول إلى الأخصائيين دون المستوى في المناطق التي لا تحظى بخدمات كافية، وسياسات العمل عن بعد التي تحركها الجائحة، وأظهرت دراسة أجرتها كلية أمريكا للأشعة أن أكثر من 70 في المائة من ممارسات الأشعة توفر الآن نوعا من القراءة عن بعد، ومع ذلك، فإن كل وصلة عن بعد تتسع من نطاق بوابة الهجوم.
ولبناء بيئة آمنة من نظام تقييم الأداء بعدي، يجب على المنظمات أن تبدأ بفهم شامل لمشهد المخاطر، وهذا يعني تقييم برنامج PACS نفسه، وكذلك هيكل الشبكة، والأجهزة النهائية، وآليات التوثيق، وسلوك المستعملين، ولا يمكن التفاوض على دفاع متعدد المستويات.
التحديات الأمنية الرئيسية في مجال الوصول إلى خدمات الاتصالات السلكية واللاسلكية
الوصول غير المأذون به والتهديدات الداخلية
وعندما ينتقل الأطباء المرشدون إلى شبكة الاتصالات السلكية واللاسلكية أو المقاهي أو أجهزة الفنادق، فإن خطر الدخول غير المأذون به قد يكون متعددا، ويمكن سرقة وثائق التفويض، ويمكن اختطاف الأجهزة، ويمكن اختطاف الدورات، وحتى في إطار منظمة للرعاية الصحية، فإن مراقبة الدخول القائمة على الدور غالبا ما تكون غير مهيأة، مما يؤدي إلى تعرض مستعملين متفوقين لخطر خارج نطاق العيادة.
اعتراض البيانات أثناء النقل
الصور الطبية هي ملفات كبيرة، تحتوي في كثير من الأحيان على جيغابايت من بيانات البكسل والبيانات الفوقية، وتحوّل هذه الصور إلى الإنترنت دون تشفير قوي، وتكشفها عن هجمات على الإنسان في الوسط، كما أن المهاجمين يمكن أن يعترضوا مسارات التصوير الرقمية والاتصالات في الطب أو حركة المرور على شبكة الإنترنت لإعادة بناء دراسات المرضى، ولكن الخرق الناتج يمكن أن يشمل أيضا الصور الديمغرافية.
Compliance Burden: HIPAA, GDPR, and Local Regulations
وفي الولايات المتحدة، ينص قانون سلامة التأمين الصحي والمساءلة على ضمانات صارمة للمبادرة الإلكترونية (ePHI). وتقتضي قاعدة الأمن الخاصة بالوكالة المذكورة ضمانات تقنية مثل ضوابط الدخول، وضوابط مراجعة الحسابات، ومراقبة النزاهة، وأمن النقل، وبالمثل، تفرض اللائحة العامة للاتحاد الأوروبي لحماية البيانات غرامات ثقيلة على انتهاكات البيانات التي تنطوي على بيانات صحية، ويمكن أن يكلف عدم الامتثال الملايين ويضر بالسمعة المؤسسية.
الخصومات النهائية
وكثيرا ما يستخدم علماء الإذاعات الحواسيب الشخصية أو الأجهزة المحمولة لقراءة الدراسات، وقد تفتقر هذه النقاط النهائية إلى مضادات الفيروسات أو جدران الحريق أو إدارة التصحيحات، ويمكن أن تكون نقطة النهاية المهددة نقطة محورية في شبكة المستشفيات، وبالإضافة إلى ذلك، يمكن للعمال عن بعد الاتصال عبر شبكة وي - فاي غير آمنة، مما يجعل من قبيل الصدفة بالنسبة للمهاجمين على نفس الشبكة لالتقاط أوراق الاعتماد أو التلف.
الاستراتيجيات التأسيسية لتأمين البقايا الرجعية
1- نشر الشبكات الخاصة الإلكترونية التابعة للمؤسسة التجارية العالمية
وينشئ برنامج شبكة VPN نفق مشفرا بين الجهاز النائي والشبكة الداخلية لمنظمة الرعاية الصحية، ويكفل حماية جميع حركة المرور - بما في ذلك استفسارات اللجنة الخاصة المعنية بنقل الصور وتقديم التقارير - من التنقيب والتنشيط، غير أن شبكات البرامج المواضيعية جميعها متساوية، وينبغي لمنظمات الرعاية الصحية أن تستخدم حلاً قائماً على شبكة الإنترنت يدعم الضوابط القوية على حركة المرور (AES-256)، وأن تمنع التسرب الكامل.
ويتزايد استبدال شبكات الاتصال الحديثة التي لا توجد بها أي ثقة بالشبكة بالشبكة بالشبكة التقليدية للشبكة، وتوثيق نظام رصد الاحتياجات من الطاقة النووية لكل مستخدم أو جهاز قبل إتاحة إمكانية الوصول إلى تطبيقات محددة، دون تعريض الشبكة بأكملها، مما يقلل من مخاطر الحركة الأفقية إذا تعرض جهاز منابع من بعد للخطر.
2- تنفيذ عمليات التوثيق المتعددة العناصر في كل مكان
ولا تكفي كلمة السر وحدها، إذ تطلب وزارة الشؤون الخارجية من المستعملين أن يقدموا ما لا يقل عن اثنين من ثلاثة عوامل ممكنة: شيء يعرفونه (كلمة جوازات السفر)، وشيء لديهم (الهاتف المحمول، والجهاز المركب)، أو ما شابه ذلك (الطباعة، والاعتراف بالوجه) وينبغي إنفاذ نظام تقييم الأداء المالي في بوابة الشبكة العالمية للشبكة، وبوابة شبكة PACS على الشبكة، وأي تطبيقات لمشاهدي نظام المعلومات الإدارية المتكامل، مما يتيح الآن لشركات أوغافورم.
غير أن علماء الأشعة كثيرا ما يشتكون من أن وزارة الشؤون الخارجية تبطئ سير العمل، لا سيما خلال ساعات العمل، ومن النظر في التوثيق التكييفي: لا يتطلب الأمر من وزارة الخارجية سوى قطع الأشجار من مواقع أو أجهزة غير مألوفة، أو استخدام إخطارات الدفع التي يمكن الموافقة عليها بسرعة، كما أن القياسات الحيوية على الأجهزة المحمولة يمكن أن توفر تجربة لا تُستهان بها.
3- البيانات المشفرة في الراحة وفي المرور العابر
فالتشفير هو ضمانة تقنية أساسية في إطار المبادرة المذكورة أعلاه، ويجب أن تُشفَّر البيانات في حالة الراحة - الصور المخزنة في محفوظات نظام تقييم الأداء، أو في محطات العمل المحلية، أو في الدلو السحابية - باستخدام مقاييس قوية (AES-256 هي معيارية) وينبغي إدارة المفاتيح بصورة منفصلة عن البيانات، ويفضل أن تستخدم وحدة أمن المعدات أو خدمة الإدارة الرئيسية السحابية(ج)
وبالإضافة إلى ذلك، النظر في تشفير أحجام التخزين في نقاط النهاية النائية، ويضمن التشفير الكامل (مثلاً، شركة بيت لوكس (PatLocker for Windows)، وشركة FileVault (Vault) أن البيانات، إذا فقدت أو سرقت، لا تزال غير متاحة بدون مفتاح فك التشفير.
4 - ضوابط الوصول الصارمة والإذنات القائمة على أساس الأدوار
ولا يحتاج كل مستخدم إلى الوصول إلى كل دراسة، إذ يكفل مراقبة الدخول القائمة على أساس الأدوار أن ينظر علماء الأشعة فقط إلى الدراسات التي يُعهد بها إليهم، وينظر الأطباء في الحالات التي يُشيرون فيها إلى صور مرضاهم فقط، وأن يتمتع أخصائيو التكنولوجيا بحقوق إدارية محدودة، وينفذون مبدأ الامتياز الأقل حظا: لا يمنحون إلا التصاريح اللازمة لأداء وظائف العمل، ويستخدمون خصائص مثل الإدارة والتخصص والموقع والموافقة على المرضى لزيادة تحسين إمكانية الوصول.
وينبغي إجراء استعراضات دورية للوصول إلى المعلومات من أجل إلغاء حسابات الموظفين المغادرين أو تعديل الأذون عند تغيير الأدوار، ويمكن أن يؤدي توفيرها آلياً وإلغاءها عن طريق أدوات إدارة الهوية (مثلاً، مدير الهوية في ميكروسوفت، سيلبوينت) إلى تخفيف العبء الإداري والخطأ الإنساني.
أفضل الممارسات التشغيلية لبيئة آمنة للإشعاع عن بعد
إدارة المطاعم ومعالجة الضعف
ويجب تحديث برامجيات نظام مراقبة الأداء ونظم التشغيل والهياكل الأساسية الداعمة، كما أن أوجه الضعف غير المأخوذة هي السبب الرئيسي للانتهاكات في مجال الرعاية الصحية، ووضع سياسة رسمية لإدارة الوصلات تشمل إجراء فحص منتظم، وتحديد أولويات للمخاطر، والاختبارات، وبغية معالجة أوجه الضعف الحاسمة في مجال تنفيذ المدونة عن بعد، والإسراع في التصحيح في غضون 24 ساعة، واستخدام أداة مركزية لإدارة التحديث (مثلا، أجهزة الاتصال اللاسلكي، أو أجهزة الاتصال عن طريق طرف ثالث) لضمان جميع الوسائل.
التسجيل والرصد الشاملان للمراجعة
وتقتضي المبادرة ضوابط لمراجعة الحسابات تتبع من يطلع على البيانات، متى ومن أين ينبغي لنظم نظم مراقبة الأصول والخصوم أن تسجل كل وجهة نظر، وأن تنزيل، وتطبع، وحذف، وينبغي تخزين هذه السجلات في شكل وقاية من التلاعب، وإرسالها إلى نظام مركزي للمعلومات الأمنية وإدارة الأحداث، ويمكن أن تبين قواعد الكشف عن هذه الحالة أنماطا غير عادية للوصول إلى الموقع الجغرافي - مثلا، ينبغي أن يقوم أخصائي للشحن قبل نقل 500 دراسة ليلية.
:: إجراء استعراضات منتظمة لسجلات الدخول، على الأقل شهريا، للمساعدة في تحديد الانتهاكات أو حالات الاختلاس المحتملة، وبالنسبة للعمال عن بعد، النظر في عوامل الكشف عن نقاط النهاية والاستجابة التي ترصد عمليات سوء البرمجيات وعمليات المشبوهة والبرامجيات غير المأذون بها.
تدريب الموظفين والتوعية الأمنية
فالتكنولوجيا وحدها لا يمكنها أن تمنع جميع الحوادث، ويجب تدريب المستخدمين على التعرف على المحاولات التلفية والهندسة الاجتماعية والسلوك المحفوف بالمخاطر، بما في ذلك التدريب الأمني السنوي لبرنامج العمل العالي الذي يصمم خصيصاً لتصورات العمل عن بعد، ولا يجوز للمستوصفين أن يتبادلوا كلمات السر، ويغلقوا الشاشات عند مغادرة محطة العمل، وأن يبلغوا عن الأجهزة المفقودة فوراً، ويمكن للحملات المتزامنة أن تعزز الدروس المستفادة وتتعرف على المستعملين الذين يحتاجون إلى التدريب الإضافي.
تأمين مصادرة الأشغال عن بعد
توفير حواسيب محمولة أو أقراص حاسوبية موحدة ومشددة للوصول إلى نظام مراقبة الحركة عن بعد، وينبغي أن يكون لهذه الأجهزة حد أدنى من البصمات البرمجية - لا تطبيقات شخصية، ولا حقوق خاصة للمستعملين - وأن تدار عن طريق منصة إدارة الأجهزة المحمولة أو إدارة تنقل المؤسسات.
منع فقدان البيانات من أجل الصور الطبية
ويمكن لأدوات مكافحة التصحر أن تكتشف وتمنع الإرسال غير المأذون به للصور الطبية عن طريق البريد الإلكتروني، أو قرص المركب، أو تخزين السحاب، أو أجهزة التراسل، أو سياسات الضبط التي تمنع إرسال ملفات الصور خارج القنوات المعتمدة للمنظمة، وعلى سبيل المثال، يمكن لقاعدة بيانات الاتصال الحاسوبي المباشر أن تمنع إرسال بريد إلكتروني خارجي يتضمن مرفقا بملفات البيانات الخاصة بالفريق ما لم يتم تشفيره وتوجيهه إلى مجال معروف، وهذا يحمي من تصفية البيانات العرضية أو الخبيثة.
الهندسة المعمارية للمسجد: السحاب، الهجين، والخيارات على مستوى المباني
وينتقل العديد من عمليات نشر الإشعاع عن بعد إلى نماذج سحابية من نظام مراقبة السلامة أو نماذج الهجينات، وتتيح السحابة إمكانية التصعيد، والتعافي من الكوارث، وتخفيض الصيانة على نطاق الشبكة، غير أن نموذج المسؤولية المشتركة يعني أن منظمة الرعاية الصحية لا تزال مسؤولة عن تأمين مستخدميها وبياناتها، واختيار مزود سحاب يقدم بنية أساسية متوافقة مع برنامج العمل الإنساني (مثلا، شبكة " إيزو " التي تستخدم نظام المعلومات الافتراضية).
وبالنسبة للأجهزة الفرعية لمنع الحمل، كثيرا ما يعتمد تأمين الوصول عن بعد على شبكات البرامج المواضيعية بالإضافة إلى خادم القفز أو مضيف للعزل، وينبغي أن تنهي جميع الاتصالات عن بعد عند العزل، التي تُنفذ بعد ذلك طلبات إلى الخواديم الداخلية لنظام مراقبة السلامة، مما يقلل من سطح الهجوم على الشبكة الداخلية، والنظر في تنفيذ الفصل الجزئي بحيث يتم حتى لو تعرض أحد الخوادم للخطر، احتواء الحركة الأفقية.
الاعتبارات الحقيقية في العالم: تحقيق التوازن بين الأمن وتدفق العمل في علم الإشعاع
والتدابير الأمنية التي تُتخذ في غاية الإفراط في التدخل ستدفع الأطباء إلى البحث عن أماكن عمل - مثل استخدام التخزين غير المعتمد للسحب لتقاسم الصور أو تجاوزها لرسوم السفر وترك الجلسات مفتوحة، والمفتاح هو تصميم الأمن غير المرئي قدر الإمكان مع الحفاظ على الحماية، مثلا، فإن اللافتات الوحيدة التي تحمل علامة على إم بي أو على أول وصول لليوم، ثم فإن إعادة التوثيق الصمت باستخدام أجهزة التحقق يمكن أن تقلل من سياسات الاحتكاك.
كما ينبغي النظر في الحاجة إلى الوصول إلى حالات الطوارئ - في حالة تهدد الحياة، قد يحتاج أخصائي إشعاعي إلى تسجيله بسرعة دون انتظار وجود جهاز تصوير مزود بالأشعة، وتنفيذ إجراءات تكسر الزجاج تتيح إمكانية الوصول إلى عملية مراجعة الحسابات والتبرير في مرحلة ما بعد المحاكمة، ويجب على فريق الحوكمة أن يستعرض هذه الحوادث على وجه السرعة لضمان شرعيتها.
مثال على الحالات: مستشفى مُنتصف المدة لتحسين أمن نظام مراقبة الاتصالات السلكية واللاسلكية
وقد قامت شبكة من المستشفيات الإقليمية تضم 50 أخصائياً من علماء الأشعة عن بعد بوزع هيكل لا يثقوب بالثقة، واستبدلت الشبكة القديمة بالشبكة الوطنية للإحصاء، ونفّذت نظام إدارة المعلومات المالية عن طريق جهاز توثيق متنقل، وأدمجت في دليلها الحالي، وسجلت نقاط نهاية في منصة الإدارة، ودخلت جميع حركة المرور المشبوهة في دائرة الاتصالات السلكية واللاسلكية، وأرسلت سجلات إلى نظام معلومات أساسية غير مأمون، بعد ستة أشهر، انخفض عدد محاولات التثبتة بنسبة 90 في المائة، وتحسس.
الاستنتاج: بناء ثقافة أمنية في علم الإشعاعات عن بعد
إن ضمان الوصول إلى نظام مراقبة الأداء عن بعد ليس مشروعا غير متكرر - بل التزام مستمر - ومع تطور الإشعاع عن بعد، وكذلك التهديدات، وعلى منظمات الرعاية الصحية أن تقوم باستمرار بتقييم موقفها الأمني، وتحديث السياسات، واعتماد تكنولوجيات جديدة مثل عدم الثقة، وكشف التهديدات التي تحركها الوكالة الدولية للطاقة الذرية، والتحريج المتقدم، والهدف هو جعل القراءة عن بعد آمنة كما هو مطالعة في غرفة قراءة المستشفيات، مع التمكين من المرونة والكفاءة في ذلك.
وبجمع الضوابط التقنية القوية (VPN/ZTNA، و MFA، والتشفير)، وأفضل الممارسات التشغيلية (الرسم، ومراجعة الحسابات، والتدريب)، وثقافة أولى أمنية، يمكن للمقدمين حماية بيانات المرضى، وتحقيق الامتثال التنظيمي، وتقديم رعاية عالية الجودة من أي مكان.
External Resources for Further Reading:]
- HIPA Security Series – US Department of Health & Human Services: Security Rule Overview]
- Radiological Society of North America (RSNA) — Remote Radiology Toolkit: RSNA Remote Radiology Toolkit]
- NIST Cybersecurity Framework for Healthcare: NIST Healthcare Cyber Framework]