導入事例

映像アーカイブとコミュニケーションシステム(PACS)は、現代の医療イメージングの骨格になり、放射線学者、臨床医、医療施設がX線、CTスキャン、MRI、超音波などのデジタル画像を保管、取得、共有できるようにしました。医療機関は、ワークフローをデジタル化し、攻撃面が比例して検査します。医療関連文書の機密性は、TCSが、患者のセキュリティ対策に重点を置いています(PCS)。この問題は、セキュリティ対策を優先的に保護し、セキュリティ対策を優先的に向上します。

PACSの共通セキュリティ課題

1. データ ブローチ

PACSへの不正なアクセスは、最も侵襲的な脅威を残します。攻撃者は、弱い認証、非パッチ化された脆弱性、または誤構成されたインターフェイスを利用して、大量の医療画像や関連メタデータを満たすことができます。DDIOM(Digital Imaging and Communications in Medicine)ファイルには、埋め込まれた患者の人口統計と臨床データが含まれているため、単一の違反は数千もの記録を抽出することができます。米国保健省、人保健省によると、医療データ侵害は、セキュリティ侵害の侵害が発生した、Hitoridatorは、または不正なネットワークを監視する可能性があるため、セキュリティ対策やセキュリティ対策を監視するなどの問題が発生した可能性があります。

2. 暴風器攻撃

Ransomwareは、ヘルスケアITシステムに最も破壊的な脅威の1つであり、PACSは例外ではありません。 ransomwareが画像アーカイブやPACSデータベースを暗号化すると、放射線学者は、事前の調査にアクセスできません。診断ワークフローを通じてカスケードを遅延させ、患者ケアは直接妥協しません。 高度プロファイルのインシデントは、主要なU.S.の医療システムに2022攻撃を暗号化するなど、主要なU.S.S.S.の診断部門が数週間にわたってアクセスし、財務および攻撃を追跡し、攻撃を阻止し、多くの場合、攻撃を試みることが多いため、それらは、リモートアクセスし、多くのデータを監視します。

3. インサイダーの脅威

すべてのセキュリティリスクは組織の外に発生しません。インサイダーの脅威は、不当な従業員、不注意なスタッフ、または請負業者から、過度の特権を侵害する可能性があります。 放射線学者は、悪意のあるリンク、技術者共有ログイン資格、またはバックアップの構成ミスがシステム全体を露出できるかどうかを意図的にクリックします。 インサイダー侵害には、個人的利益のためのデータの審議が含まれます。 正当なユーザーは、すでに権利にアクセスしているため、検出は、多くの場合、分析を遅らせることが重要であり、この行動を防止します。

4. レガシーシステムと統合における脆弱性

多くのヘルスケア施設は、まず10年以上前に導入されたPACSを運用し、古いオペレーティングシステムや、DICOMの廃止措置を実行しています。これらのレガシーシステムは、従来の暗号化プロトコル(例えば、TLS 1.2または1.3)に対するサポートが頻繁に欠如し、既知の脆弱性に対してパッチを当てる可能性があります。また、PACSは、分離にはほとんど存在しません。それらは、電子健康記録(EHR)、放射線情報システム(RIS)、およびベンダー - 脳アーキテクチャ(NAV)に、これらの攻撃を防止する可能性がある環境に統合します。

5. クラウドセキュリティに関する懸念

より多くの組織が拡張性とコスト節約のためにPACSをクラウドに移行するにつれて、新しい課題が現れます。 構成されたクラウドストレージバケット、不十分なアクセス制御、および無担保送信リンクは、不適切なデータ露出につながる可能性があります。 クラウドプロバイダは通常、堅牢なインフラストラクチャセキュリティを提供しながら、共有された責任モデルは、ヘルスケアプロバイダは、ユーザーの許可、暗号化キー、ネットワークセグメンテーションを管理する必要があります。 たとえば、パブリックな読み取りアクセスをDICcataによるセキュリティ対策を付与するなど、他のプロバイダは、他の規制や規制を適切に調整する必要があります。 デュース・リエンス・エラー・ブローカーは、他のセキュリティ・ブローカーと統合する必要があります。

PACSセキュリティの緩和戦略

1. 強力なアクセス制御を実施

ロールベースのアクセス制御(RBAC)は、PACSセキュリティの礎です。各ジョブ機能に必要な最小権限を持つ、放射状検査官、技術者、管理者などのロールを定義します。RBACをマルチファクター認証(MFA)と組み合わせることで、すべてのリモートアクセスと特権アクセスを実現します。MFAは、認証されたパスワードが2番目の要因なしでエントリを付与できないため、クレデンシャルベースの攻撃のリスクを大幅に削減します。非常に機密性の高い調査や操作のために、ゼロを継続的に採用するか、またはすべてのデバイスを検証します。

2. 定期的なソフトウェア更新とパッチ管理

パッチを当てられたソフトウェアは、攻撃者にとって最も一般的なエントリポイントの1つです。PACSサーバーをカバーする厳格なパッチ管理サイクルを確立し、ワークステーション、DICOMのモダリティ、および統合システムを表示しています。ベンダーのセキュリティの箇条書きを購読し、重要なパッチを優先します。レガシーコンポーネントがアップグレードできない場合は、ネットワークのセグメンテーションを使用してそれらを分離し、侵入防止システム(IPS)を介して仮想パッチを適用します。ワークフローの中断を回避する前に、非生産環境でパッチをテストすることは役立ちます。

3. データ暗号化

残りと輸送中のすべてのPHIを暗号化します。 残りのデータでは、暗号化されたデータから別々に保存された適切に管理された暗号化キーでAES-256以上を使用します。 トランジットでは、すべてのDICOM通信、Web-ベースのPACSインタフェース、およびEHRとの統合のためにTLS 1.2または1.3を強制します。 多くのレガシープロトコル(例えば、TCP/IP上のDICOM)は暗号化を提供しません。 TLSトンネルや暗号化を介して、または暗号化されていないデータを暗号化しても、暗号化する安全な代替手段でそれらを交換してください。

4. ネットワークの区分および防火壁

特にゲストネットワークと管理ワークステーションから、PACSネットワークを他の病院のITシステムからセグメント化します。PACSサーバーとイメージアーカイブを専用のVLANに置き、必要なトラフィックのみを可能にする(RISや認定ワークステーションから)。侵入検知と防止システム(IDS / IPS)を使用して、異常なアクティビティを監視します。マイクロセグメントは、さらに高値のアセットを分離し、攻撃者がクラウドとネットワークを制限する場合、横の移動を制限することができます。

5. 従業員の訓練と意識

ヒューマンエラーは、セキュリティインシデントの主導的な原因です。すべてのPACSユーザーのための定期的なロール固有のトレーニングを実施します。フィッシング意識の放射性学者、適切な患者データ処理に関する技術者、および安全な構成に関する管理者。フィッシングキャンペーンをシミュレートして学習を強化します。トレーニングは、取り外し可能なメディア、パスワード衛生、および疑わしい活動報告のための適切な手順の危険性をカバーしるべきです。教育された労働力は、社会工学攻撃に対する防衛の最初のラインです。

6. 定期的なセキュリティ監査と継続的な監視

PACSエコシステムに焦点を合わせた定期的な脆弱性評価と浸透テストをスケジュールします。自動ツールを使用して、誤構成、古いソフトウェア、および弱い暗号化を識別します。PACS、ファイアウォール、認証サーバー、エンドポイントからログを収集および照合するために、セキュリティ情報およびイベント管理(SIEM)システムを実装します。異常なパターンのアラートを設定し、技術者が1日で数千件の研究にアクセスしたり、DICOMポートをクエリしたり、外部IPを外部IPとして設定したりします。プロンプトは、迅速な対応を可能にします。

7. 事件対応計画

最善の防衛であっても、侵害が発生する可能性があります。PACSの破壊のために特にインシデント応答計画を開発し、テストします。この計画には、即時の封入手順(例えば、影響を受けるシステムを隔離する)、データバックアップ修復手順、利害関係者と規制当局との通信プロトコル、およびフォレンジック分析ガイドラインが含まれます。オフラインを維持し、画像アーカイブとテスト修復プロセスの暗号化されたバックアップを定期的に維持します。よく回復された応答はダウンタイムを減らし、ビジネスの継続性を保証します。患者の遅延が発生したときには、あらゆる問題が生じる可能性があると予測します。

コンテンツ

映像アーカイブと通信システムを保護することは、臨床およびITチーム間での活力、投資、コラボレーションを要求する継続的なコミットメントではありません。データ侵害やランサムウェアからインサイダーエラーやレガシー脆弱性にまで展開する脅威は、現実的かつ進化しています。 防衛策を採用することで、強力なアクセス制御、暗号化、ネットワークセグメンテーション、定期的なパッチ、従業員のトレーニング、および継続的なモニタリング、および医療組織は、HTC(F)のリスクを低減することができます。 [Fabsing] と、セキュリティ対策は、およびセキュリティ対策を効果的に行うべきではありません。 [FAC]

さらなるガイダンスについては、 []]HIPAA Security Rule[]]、 ]]2023 データのブリーチレポートのコスト]]DICOM セキュリティとプライバシーガイドライン