วิศวกรรมซอฟต์แวร์และโปรแกรม
ปัญหา ด้าน ความ ปลอด ภัย ใน ฝูง และ วิธี การ ลด ความ กังวล
Table of Contents
แนะนํา
ภาพ ที่ ทํา ให้ มี การ ติด ต่อ สื่อสาร และ ระบบ สื่อสาร (PATCS) กลาย เป็น ส่วน สําคัญ ของ การ ถ่าย ภาพ ทาง การ แพทย์ สมัย ใหม่ ทํา ให้ สามารถ ติด ต่อ กับ นัก ธรณี วิทยา, คลินิก, และ สถาน พยาบาล เพื่อ เก็บ ข้อมูล และ ร่วม กับ ภาพ ดิจิตอล เช่น XCRE, CT สแกน, และ อัลตราไวโอเลต ที่ มี ความ แม่นยํา มาก ขึ้น เรื่อย ๆ องค์การ สาธารณสุข ต่าง ๆ จะ ปรับ ปรุง ระบบ การ ถ่าย เลือด และ การ ถ่าย เลือด ให้ มี การ ตรวจ สอบ ความ ปลอด ภัย ของ ผู้ ป่วย ใน ปัจจุบัน
ปัญหา ด้าน ความ ปลอด ภัย ทั่ว ไป ใน PACS
1. ข้อมูลผิดพลาด
การเข้าถึง PACS ที่ไม่ได้รับอนุญาตยังคงเป็นภัยคุกคามที่แพร่หลายมากที่สุด การโจมตีอาจจะใช้สิทธิ์ตรวจสอบที่อ่อน, ผลกระทบที่ยังไม่ได้กําหนด หรือส่วนติดต่อที่ผิดพลาดของส่วนติดต่อทางระบบการแพทย์ เพื่อการแทรกซึมของข้อมูลทางการแพทย์และข้อมูลที่เกี่ยวข้อง
2. เครื่อง อุปโภค บริโภค ที่ ถูก โจมตี
แคชแวร์ยังคงเป็นหนึ่งในภัยคุกคามที่รบกวนมากที่สุดต่อระบบสุขภาพของ ICCS และระบบย่อยของ PAS ก็ไม่มีข้อยกเว้นใดๆ เลย เมื่อ server Ware เข้ารหัสข้อมูลหรือฐานข้อมูล PACS ก็ไม่สามารถเข้าถึงข้อมูลได้ก่อนการศึกษานั้น ชะลอการทํางานได้โดยผ่านระบบวินิจฉัยโรค ผู้ป่วยจะลดน้อยลง ผู้ป่วยจะประสบภาวะการกําเริบทันที ผู้ป่วยจะถูกโจมตีโดยตรง ในปัจจุบัน เช่น การจู่โจมระบบสุขภาพ 2022 ระบบกระจายเสียงที่ทําลายระบบการถ่ายภาพและระบบการเงินของสหรัฐอเมริกา
3. ภัยคุกคามภายใน
ไม่ ใช่ ความ เสี่ยง เรื่อง ความ ปลอด ภัย ทุก อย่าง เกิด จาก นอก องค์การ การ คุกคาม ภาย ใน — ไม่ ว่า จะ เป็น การ ทํา ให้ ลูกจ้าง ไม่ พอ ใจ, พนักงาน ที่ ไม่ ระวัง, หรือ ผู้ รับ เหมา ที่ มี สิทธิ มาก เกิน ไป — อาจ ก่อ ความ เสีย หาย ได้ เท่า กัน.
4. ความอ่อนแอในระบบมรดกและการแทรกซึม
หน่วยงานสาธารณสุขหลายแห่ง ดําเนินการ PACS ซึ่งถูกนําไปใช้เป็นครั้งแรกกว่าทศวรรษที่ผ่านมา ทํางานในระบบปฏิบัติการที่ล้าสมัย หรือระบบย่อยสลายของ DICO (DIRC) ระบบข้อมูลเสียงแบบเก่า ระบบข้อมูลข้อมูลข้อมูลเสียง (อังกฤษ), และข้อมูลข้อมูลเชิงพาณิชย์ (Naris) มักจะขาดการรองรับการเข้ารหัสสมัยใหม่ (เช่น PAF 1. 1. 1. 1. 1. 1. 3) และอาจจะมีการต่อต้านการเกิดข้อผิดพลาดที่รู้จักกันของ PASS มักจะถูกขัดจังหวะจากระบบข้อมูลแบบเข้ารหัสแบบ PRCS มักจะถูกผนวกเข้ากับระบบข้อมูลอิเล็กทรอนิกส์ (EHRRR) และข้อมูลเชิงรวม (PR) ส่วนประกอบของข้อมูลข้อมูลเชิงรวม (NASA) จุดอ่อนแต่ละตัว จุดอ่อนแต่ละจุด จุดอ่อนของข้อมูลข้อมูลข้อมูลข้อมูลข้อมูลข้อมูลข้อมูลต่างๆ (APPAT); โดยเฉพาะอย่างยิ่งเมื่อมีการใช้งานไม่ผ่านระบบตรวจสอบแล้ว
5. ความ ห่วงใย เรื่อง ความ ปลอด ภัย ใน เมฆ
เมื่อมีองค์กรอื่น ๆ เคลื่อนย้าย PACS ไปยังกลุ่มเมฆ เพื่อให้มีการประหยัดค่าธรรมเนียมและค่าใช้จ่าย ความท้าทายใหม่จะเกิดขึ้น การทุจริตในการจัดเก็บข้อมูลเมฆ การควบคุมไม่เพียงพอ และการเชื่อมต่อที่ไม่ปลอดภัย สามารถนําไปสู่การปิดข้อมูลได้ แม้ว่าผู้จัดจําหน่ายเมฆมักจะให้ความปลอดภัยด้านโครงสร้างที่ทนทานอย่างทนทาน แบบจําลองของผู้ให้บริการร่วมกันนั้น จะต้องจัดการสิทธิ์ในการดูแลด้านความปลอดภัยที่ผู้ใช้มีสิทธิ์ และส่วนย่อยของเครือข่าย การให้สิทธิ์ในการอ่านข้อมูลทั่วไปของ DIC ส่งผลให้เกิดความเสียหายขึ้น นอกจากนี้ ยังมีการเพิ่มความไม่แน่นอนขึ้นอีก การพึ่งพาผู้จําหน่ายกลุ่มเมฆทั่วไปมักต้องการความรอบคอบอย่างรอบคอบอย่างรอบคอบ
กลยุทธ์การอพยพสําหรับ PACS ความปลอดภัย
1. การ ควบคุม การ เข้า ควบคุม อย่าง เข้ม แข็ง
Rotaffydown access (RBAC) เป็นรากฐานของความปลอดภัยแบบ PACS. บทบาท เช่น คลื่นวิทยุ, บุคลากรเทคนิค, และผู้บริหารที่มีสิทธิ์น้อยที่สุดกับแต่ละการทํางาน ROUND RBC โดยมีการตรวจสอบสิทธิ์หลายระบบ (MFA) สําหรับทุกระบบในการใช้งานระยะไกลและสิทธิ์พิเศษ MAFA จะลดความเสี่ยงในการโจมตีแบบ seconversation เช่น รหัสผ่านที่เสียหาย ไม่สามารถอนุญาตให้เข้าได้โดยไม่ต้องใช้ปัจจัยที่สอง สําหรับการศึกษาที่ละเอียดอ่อน หรือการรับข้อมูลอย่างง่าย การรับข้อมูลอย่างง่าย: ตรวจสอบว่า เข้าถึงได้ที่ใด ๆ นั้น รองรับการใช้งานหรือไม่
2. ปรับปรุงซอฟต์แวร์และจัดการการคอมไพล์แบบธรรมดา
ซอฟต์แวร์ที่ไม่ถูกจัดวางเป็น 1 ในบรรดาจุดที่มีการใช้ร่วมกันมากที่สุดสําหรับการโจมตี ตั้งค่าวงจรการจัดการแพตช์ที่รัดกุม ซึ่งครอบคลุมเซิร์ฟเวอร์ PACS, ดูสถานีทํางาน, DICMMMMMOLS และระบบอื่น ๆ ที่รวมเข้ากับระบบอื่น ๆ การสมัครจําหน่ายข้อมูลข้อมูลความปลอดภัย และการจัดลําดับความสําคัญ หากส่วนประกอบของข้อมูลไม่ได้ทําการปรับรุ่นข้อมูลแบบมาตรฐานให้แยกชิ้นส่วนย่อยและปรับใช้รูปแบบเสมือนกับระบบป้องกัน (ISP) การจัดวางแบบ Prographment pril in a concess ก่อนการแบ่งงานจะบรรเทาการทํางาน
3. การเข้ารหัสข้อมูล
เข้ารหัสทุก PHI ที่พักและอยู่ในระบบ ส่งข้อมูล สําหรับข้อมูลที่เหลือ ให้ใช้ AESC256 หรือสูงกว่านั้น โดยมีการเข้ารหัสที่เข้ารหัสไว้อย่างเหมาะสม ซึ่งจะบันทึกไว้ในข้อมูลแบบเข้ารหัสเอาไว้ในการขนส่ง โดยบังคับใช้ TLS 1. 1 หรือ 1. 3 เพื่อบังคับใช้การสื่อสารทั้งหมด DICP, เว็บคอมฯ และคอมไพล์ด้วย EHRS. โพรโทคอลย่อย ๆ หลายอัน (เช่น DIP/IP) ไม่ให้การเข้ารหัสใด ๆ ที่ถูกแทนที่ด้วยตัวเลือกอื่น ๆ ที่ปลอดภัย เช่น DIP หรือ ไมโครซอฟต์คอมไพล์ เป็นต้น ทําให้แน่ใจว่า ข้อมูลจะถูกขโมยหรือไม่สามารถถูกขัดจังหวะได้
4. เครือข่าย Secmentments and Fireวอลล์
Seckment the PACS เครือข่ายจากโรงพยาบาลอื่น ๆ โดยเฉพาะระบบย่อยของข้อมูล ICT โดยเฉพาะอย่างยิ่งระบบย่อยของข้อมูลการรับแขก และบริการจัดการ place Profiles ที่สถานที่ให้บริการและข้อมูลต่าง ๆ ในระบบไฟล์ที่มีการใช้งานอย่างเข้มงวด ซึ่งมีข้อกําหนดเฉพาะที่อนุญาตให้การจราจรได้จํากัด (เช่น ระบบ Vis และระบบการทํางานที่ได้รับอนุญาต) ใช้การตรวจจับและป้องกันระบบ (IDS/ISPS) เพื่อตรวจสอบกิจกรรมที่ผิดพลาด ไมโครซอฟอเรชั่นสามารถแยกทรัพย์สินที่มีคุณภาพสูงได้ในภายหลัง หากผู้โจมตีประนีประนอมจะประนีประนอมการเคลื่อนตัวการเกิดการเกิดการเกิดการเกิดการเกิดการเกิดการเกิดการเกิดการเกิดการเกิดการเกิดการเกิดการเกิดเมฆขึ้นของกลุ่มเมฆ สําหรับการใช้งาน, การใช้ระบบย่อยข้อมูลเครือข่ายเสมือน (CL).
5. การ ฝึก อบรม และ การ รู้ จัก ประมาณ ตน ของ ผู้ ทํา งาน
การ ฝึก อบรม ควร เป็น ส่วน สําคัญ ของ การ ป้องกัน การ ถูก ทํา ร้าย ทาง วิศวกรรม สังคม
6. การรักษาความปลอดภัยตามปกติ Audits และการตรวจสอบต่อเนื่อง
การประเมินความเปราะบางของระยะของตารางการทํางาน และการเจาะระบบ โฟกัสไปที่ระบบ PACS ใช้เครื่องมืออัตโนมัติในการระบุการปรับค่าผิดพลาด, ซอฟต์แวร์ที่หมดอายุ, และการเข้ารหัสแบบเก่า อาจจะทําให้ข้อมูลความปลอดภัยและการจัดการเหตุการณ์ลดลง ระบบตรวจสอบความปลอดภัย (SIM) จะทําการรวบรวมและประมวลผลแฟ้มบันทึกการทํางานจาก PACS, ไฟร์วอลล์, แม่ข่ายบริการการตรวจสอบสิทธิ์ และจุดสิ้นสุด การตั้งค่าการแจ้งเตือนรูปแบบที่ผิดปกติ เช่น การเข้าถึงอุปกรณ์หลายพันครั้งในวันเดียว หรือการสอบถามจากภายนอกของพอร์ต DICCC การแจ้งเตือน ส่งผลให้เกิดความเสียหายอย่างรวดเร็วก่อนที่จะมีการตอบโต้อย่างรวดเร็ว
7. การวางแผนตอบโต้ที่ไม่คาดคิด
การ ตรวจ สอบ และ การ ตรวจ สอบ ดู ว่า มี การ ทํา อะไร บ้าง เพื่อ ป้องกัน การ แทรกซึม ของ PACS
รูปแบบการวน
การจําแนกภาพจากระบบข้อมูลและการสื่อสาร ไม่ใช่งานเดียว แต่เป็นการบังคับอย่างต่อเนื่องที่ต้องใช้ความเอาใจใส่ การลงทุน และความร่วมมือจากทีมการแพทย์และไอที
สําหรับคําแนะนําเพิ่มเติมนี้ จงอ้างอิงถึง [FLT: 0] กฎความปลอดภัย HIPAA] 2023 ราคาของรายงานการฝ่าฝืนข้อมูล และ ความปลอดภัยและคําแนะนําเชิงรุก (FLTT:5).