CSIRT CeZ przygotował zalecenia bezpieczeństwa dla producentów oprogramowania, dostawców platform IT i operatorów systemów wykorzystywanych w ochronie zdrowia. Dokument obejmuje m.in. kontrolę dostępu, uwierzytelnianie wieloskładnikowe, bezpieczeństwo API oraz monitorowanie dostępu do danych.
Z tego artykułu dowiesz się…
- Kogo obejmują zalecenia bezpieczeństwa przygotowane przez CSIRT CeZ.
- Jakie zabezpieczenia systemów i danych medycznych uwzględniono w dokumencie.
- Jak placówki medyczne mogą wykorzystać zalecenia podczas współpracy z dostawcami IT.
- Jaką rolę w zaleceniach odgrywają MFA, bezpieczeństwo API i monitoring dostępu do danych.
CSIRT CeZ przygotował zalecenia dla dostawców systemów medycznych
Bezpieczeństwo elektronicznej dokumentacji medycznej i innych danych pacjentów zależy nie tylko od zabezpieczeń stosowanych bezpośrednio przez szpitale, przychodnie czy inne podmioty lecznicze. Istotne są również rozwiązania wykorzystywane przez firmy dostarczające oprogramowanie, platformy informatyczne i usługi chmurowe.
CSIRT CeZ przygotował dokument „Zalecenia bezpieczeństwa dla dostawców platform IT w ochronie zdrowia – w pigułce”. Ma on pomóc w ocenie stosowanych zabezpieczeń, wskazaniu obszarów wymagających poprawy oraz planowaniu dalszego rozwoju mechanizmów chroniących systemy i dane.
Zalecenia nie zastępują obowiązków wynikających z przepisów prawa. Mają pełnić funkcję praktycznego wsparcia przy organizowaniu i rozwijaniu zabezpieczeń.
Zalecenia można pobrać: TUTAJ.
Kogo dotyczą zalecenia CSIRT CeZ?
Dokument został przygotowany przede wszystkim dla producentów oprogramowania, dostawców platform IT oraz operatorów systemów wspierających udzielanie świadczeń zdrowotnych. Dotyczy również rozwiązań integrujących się z platformą e-zdrowia P1 oraz systemami informatycznymi placówek medycznych.
Zakres zaleceń jest szeroki – obejmuje bezpieczeństwo danych, aplikacji, infrastruktury i interfejsów API, a także współpracę z dostawcami i podwykonawcami oraz zapewnienie ciągłości działania usług.
CSIRT CeZ zachęca jednocześnie podmioty lecznicze, aby przekazywały informacje o zaleceniach swoim partnerom technologicznym. Kwestie związane z cyberbezpieczeństwem powinny być również brane pod uwagę podczas współpracy z firmami odpowiadającymi za systemy wykorzystywane przez placówki.
MFA, bezpieczeństwo API i kontrola dostępu do danych
Jednym z głównych obszarów opisanych w dokumencie jest zarządzanie bezpieczeństwem informacji oraz ocena ryzyka. Zalecenia dotyczą również kontrolowania dostępu do systemów, zarządzania uprawnieniami użytkowników i stosowania uwierzytelniania wieloskładnikowego (MFA).
Osobną grupę zagadnień stanowią mechanizmy pozwalające rejestrować i analizować zdarzenia zachodzące w systemach. Ma to znaczenie m.in. dla wykrywania prób przełamania zabezpieczeń oraz identyfikowania nieprawidłowego dostępu do informacji.
CSIRT CeZ zwraca też uwagę na bezpieczeństwo API, ochronę kopii zapasowych, kryptografię oraz zarządzanie kluczami. Zalecenia obejmują ponadto monitorowanie nietypowych wyszukiwań, pobrań i eksportów danych. Takie mechanizmy mogą pomóc wykrywać sytuacje, w których użytkownik uzyskuje dostęp do informacji w zakresie wykraczającym poza typowe wykorzystanie systemu.
Placówki medyczne mogą wykorzystać dokument przy ocenie dostawców
Zalecenia mogą być przydatne nie tylko dla samych firm technologicznych. Dla szpitali, przychodni i innych podmiotów leczniczych dokument może stanowić praktyczną listę kontrolną podczas oceny zabezpieczeń stosowanych przez dostawców oprogramowania i usług IT.
Wdrożenie rekomendowanych mechanizmów może zwiększyć odporność systemów na cyberataki, ułatwić wykrywanie prób naruszania zabezpieczeń oraz zmniejszyć ryzyko nieuprawnionego lub nadmiernego dostępu do danych pacjentów.
CSIRT CeZ wspiera sektor ochrony zdrowia
CSIRT CeZ jest zespołem reagowania na incydenty bezpieczeństwa komputerowego działającym w sektorze ochrony zdrowia. Wspiera podmioty medyczne zarówno w zapobieganiu cyberzagrożeniom, jak i podczas obsługi incydentów oraz działań służących zwiększaniu bezpieczeństwa systemów i danych.
Główne wnioski
- CSIRT CeZ przygotował zalecenia bezpieczeństwa dla producentów oprogramowania, dostawców platform IT i operatorów systemów wykorzystywanych w ochronie zdrowia.
- Dokument obejmuje m.in. MFA, bezpieczeństwo API, kopie zapasowe, kryptografię i zarządzanie uprawnieniami oraz monitorowanie nietypowych wyszukiwań, pobrań i eksportów danych.
- Zalecenia dotyczą także systemów integrujących się z platformą e-zdrowia P1 oraz systemami informatycznymi placówek medycznych.
- Podmioty lecznicze mogą wykorzystać dokument jako praktyczną listę kontrolną przy ocenie zabezpieczeń dostawców IT.
Źródło:
- https://ezdrowie.gov.pl//portal/home/zalecenia-csirt-cez-dla-dostawcow-oprogramowania-medycznego

