Table of Contents
مقدمه مقدماتی
سیستم های بایگانی تصویر و ارتباطات (PACS) به ستون فقرات تصویربرداری پزشکی مدرن تبدیل شده اند، رادیولوژیست ها، پزشکان و امکانات بهداشتی را قادر می سازد تا ذخیره، بازیابی و به اشتراک گذاری تصاویر دیجیتال مانند اشعه ایکس، اسکن های CT، MRI و سونوگرافی با سرعت و دقت بی سابقه، زیرا سازمان های مراقبت های بهداشتی به طور فزاینده ای جریان کار خود را بررسی می کنند و اتخاذ می کنند PACS حمله قوی - تصاویر امنیتی بیمار را گسترش می دهد - و تصاویر امنیتی دقیق (I)
چالش های امنیتی مشترک در PACS
۱- Data Breaches
دسترسی غیرمجاز به PACS همچنان فراگیرترین تهدید است.حمله کنندگان ممکن است از احراز هویت ضعیف، آسیب پذیری های غیرمشروط، یا رابط های پیکربندی شده برای جلوگیری از حجم زیادی از تصاویر پزشکی و داده های مرتبط بهره برداری کنند، زیرا DICOM (تصویر برداری دیجیتال و ارتباطات در پزشکی) فایل ها اغلب شامل نقض های جمعیتی و داده های بالینی هستند، یک نقض منفرد می تواند هزاران پرونده از طریق اطلاعات سرقت نشده را افشا کند.
۲- حمله های مخرب
Ransomware یکی از مخرب ترین تهدیدات برای سیستم های IT مراقبت های بهداشتی است و PACS استثنا نیست، هنگامی که باج افزار آرشیو تصویر یا پایگاه داده PACS را رمزگذاری می کند، رادیولوژیست ها نمی توانند به مطالعات قبلی دسترسی پیدا کنند، تاخیر در طول عملیات تشخیصی، و مراقبت از بیمار به طور مستقیم به خطر می افتد - مانند حمله به سیستم بهداشت عمده ایالات متحده که بعدا بخش تصویربرداری از راه دور را فلج می کند - و اغلب به دست آوردن اطلاعات دسترسی به ایمیل های دسترسی گسترده و یا ایمیل های دسترسی به ایمیل های مسدود کردن.
۳- تهدید های خود
همه خطرات امنیتی خارج از سازمان ایجاد نمی شود تهدیدات خود را - چه از کارکنان ناراضی، کارکنان بی سرپرست، و یا پیمانکاران با امتیازات بیش از حد - می تواند به همان اندازه آسیب برساند. A رادیولوژیست به طور ناخواسته یک لینک مخرب، یک تکنسین به اشتراک گذاری اعتبار ورود تکنسین، یا یک مدیر اشتباه می تواند کل سیستم را افشا کند. نقض های داخلی همچنین شامل سرقت اطلاعات آگاهانه برای به دست آوردن کاربران قانونی است، زیرا من اغلب به تأخیر انداختن دسترسی ضروری و تجزیه و تحلیل های ضروری است.
۴ آسیب پذیری در سیستم های میراث و ادغام
بسیاری از امکانات بهداشتی PACS را که برای اولین بار در طول یک دهه قبل مستقر شده بودند، اجرا در سیستم عامل های منسوخ شده یا روش های DICOM منسوخ شده، این سیستم های میراث اغلب فاقد پشتیبانی از پروتکل های رمزگذاری مدرن (به عنوان مثال، TLS 1.2 یا 1.3) هستند و ممکن است در برابر آسیب پذیری های شناخته شده بی طرف باشند؛ PACS به ندرت در انزوا وجود دارد؛ آنها با سوابق سلامت الکترونیکی (EHR)، سیستم های شناسایی و بهره برداری بالقوه (سیستم های اتصال به طور خاص) ادغام می شوند.
۵- نگرانی های امنیتی Cloud Security
از آنجا که سازمان های بیشتر PACS را به ابر برای مقیاس پذیری و صرفه جویی در هزینه مهاجرت می کنند، چالش های جدید ظهور می کنند. سطل های ذخیره سازی ابری پیکربندی شده، کنترل های دسترسی ناکافی و پیوندهای انتقال امن می تواند منجر به قرار گرفتن در معرض داده های غیر قابل پیش فرض شود، در حالی که ارائه دهندگان ابر معمولا امنیت قوی را ارائه می دهند، مدل مسئولیت مشترک به این معنی است که ارائه دهندگان مراقبت های بهداشتی هنوز باید مجوزهای کاربر، رمزگذاری و مثال تقسیم بندی شبکه را مدیریت کنند - برای اطمینان از یک روش های امنیتی غیر فاجعه بار دیگر.
استراتژی های پذیرش برای امنیت PACS
۱- پیاده سازی کنترل های دسترسی قوی
کنترل دسترسی مبتنی بر نقش (RBAC) پایه امنیت PACS است. تعریف نقش هایی مانند رادیولوژیست، تکنسین و مدیر با حداقل مجوزهای لازم برای هر تابع کار. ترکیب RBAC با احراز هویت چند عاملی (MFA) برای تمام دسترسی از راه دور و ممتاز. MFA به طور قابل توجهی خطر حملات مبتنی بر اعتبار را کاهش می دهد، زیرا حتی کلمات عبور به خطر نمی تواند بدون استفاده از اصول دسترسی کاربر یا تأیید دقیق از هر عامل دسترسی به طور مداوم.
۲- به روزرسانی های نرم افزار منظم و مدیریت پچ
نرم افزار Unpatched یکی از رایج ترین نقاط ورود برای مهاجمان است.ایجاد یک چرخه مدیریت پچ دقیق که سرور PACS را پوشش می دهد، مشاهده ایستگاه های کاری، روش های DICOM و هر سیستم یکپارچه به گلوله های امنیتی فروشنده و اولویت بندی پچ های حیاتی اگر اجزای میراث نمی تواند ارتقا یابد، جدا کردن آنها با استفاده از شبکه تقسیم بندی و استفاده از پچ مجازی از طریق سیستم های پیشگیری از نفوذ (IPS) تست کردن در محیط کار غیر جریان کار کمک می کند.
۳- رمزگذاری داده ها
رمزگذاری تمام PHI در استراحت و در حمل و نقل.برای داده ها در استراحت، استفاده از AES-256 یا بالاتر با کلیدهای رمزگذاری به درستی ذخیره شده به طور جداگانه از داده های رمزگذاری شده، اجرای TLS 1.2 یا 1.3 برای تمام ارتباطات DICOM، رابط های PACS مبتنی بر وب، و ادغام با EHRs TLS (به عنوان مثال، DICOM بیش از ساده / IP) ارائه می دهد که آنها را جایگزین می کند، حتی اگر ایمیل های رمزگذاری غیر قابل سرقت شده یا جایگزین باشد.
بخش بندی شبکه و فایروال
شبکه PACS را از دیگر سیستم های IT بیمارستان، به ویژه شبکه مهمان و ایستگاه های کاری اداری. Place PACS و بایگانی تصویر در VLAN اختصاصی با قوانین فایروال سخت که تنها اجازه ترافیک لازم (به عنوان مثال، از RIS و ایستگاه های کاری مجاز) استفاده از نفوذ و سیستم های پیشگیری (IDS / IPS) برای نظارت بر فعالیت های میکروارگانیسم های مجازی (به عنوان مثال، دسترسی به اشتراک گذاری بالا، اگر محدودیت های دسترسی به لینک های خصوصی، استفاده از دسترسی به اتصال به اتصال به یک سیستم های خصوصی).
آموزش کارکنان و آگاهی کارکنان
خطای انسانی همچنان یک علت اصلی از حوادث امنیتی است که به طور منظم، آموزش خاص برای همه کاربران PACS: رادیولوژیست ها در مورد آگاهی فیشینگ، تکنسین ها در مورد کنترل داده های مناسب بیمار و مدیران در پیکربندی امن است. Simulate فیشینگ کمپین های برای تقویت یادگیری.آموزش همچنین باید خطرات رسانه های قابل جابجایی، بهداشت رمز عبور و روش مناسب برای گزارش فعالیت های مشکوک را پوشش دهد.
۶- حسابرسی های امنیتی منظم و نظارت مستمر
ارزیابی های آسیب پذیری دوره ای و تست های نفوذ متمرکز بر اکوسیستم PACS.استفاده از ابزارهای خودکار برای شناسایی پیکربندی های نادرست، نرم افزار منسوخ و رمزگذاری ضعیف. پیاده سازی اطلاعات امنیتی و سیستم مدیریت رویداد (SIEM) برای جمع آوری و ارتباط با نفوذ از PACS، فایروال، سرورهای تأیید و پایان دادن هشدار برای الگوهای غیر معمول - مانند یک مطالعه تکنسین دسترسی به هزاران نفر در یک روز یا آسیب سریع.
برنامه ریزی پاسخ
حتی با بهترین دفاع، یک نقض ممکن است رخ دهد.توسعه و آزمایش یک طرح پاسخ حادثه به طور خاص برای اختلال های PACS.برنامه باید شامل مراحل فوری مهار (به عنوان مثال، منزوی کردن سیستم های آسیب دیده)، روش های بازیابی پشتیبان گیری داده، پروتکل های ارتباطی با ذینفعان و تنظیم کنندگان، و دستورالعمل های تجزیه و تحلیل قانونی.
نتیجه گیری
انتقال تصویر سیستم های بایگانی و ارتباطات یک کار یک بار نیست، بلکه تعهد مداوم است که نیاز به هوشیاری، سرمایه گذاری و همکاری در تیم های بالینی و IT دارد.تهدیدها - از نقض داده ها و باج افزار تا خطاهای درونی و آسیب پذیری های میراث - واقعی و در حال تحول است.با اتخاذ یک روش تشخیص عمیق دفاعی که ترکیب کنترل های دسترسی قوی، رمزگذاری، تقسیم بندی منظم شبکه، و نظارت بر امنیت بیمار به طور قابل توجهی می تواند به طور قابل توجهی کاهش دهد.
در این راستا، به |HIPAA Rule]] مراجعه کنید و به ، هزینه یک گزارش دسترسی داده]] و DICOM Security and Privacy Guidelines مراجعه کنید.