美国新规要求医疗机构 72 小时内恢复数据并加强年度网络安全审计

卫生医疗 2025-01-01 79

美国卫生与公共服务部(HHS)民权办公室(OCR)提议对医疗机构实施新网络安全规定,以保护患者数据免受网络攻击。

该提案旨在修订1996年《健康保险流通与问责法案》(HIPAA),作为加强关键基础设施网络安全广泛行动的一环,OCR指出。

新规将通过升级HIPAA安全标准,强化电子保护健康信息(ePHI)的安全防护,以“更有效地应对医疗行业日益严峻的网络安全挑战。”

据此,提案要求医疗机构审查技术资产清单和网络图,识别电子信息系统潜在漏洞,并建立72小时内恢复特定电子信息系统及数据的流程。

其他关键条款包括:每年至少实施一次合规审计,确保静态及传输中的ePHI加密,强制采用多因素认证,部署反恶意软件保护,并清理电子信息系统中的冗余软件。

《拟议规则通知》(NPRM)还要求医疗实体实施网络分段,建立备份与恢复技术控制,至少每六个月进行一次漏洞扫描,及每年至少一次渗透测试。

此举措出台之际,医疗行业正频繁遭受勒索软件攻击,不仅造成经济损失,还因破坏诊断设备和患者医疗记录系统访问,危及患者生命。

微软2024年10月指出,医疗组织因存储高度敏感数据而成为勒索软件攻击目标,但更大风险在于可能承担的巨额财务赔偿。

勒索软件事件还导致周边医疗设施不堪重负,因急需治疗的患者涌入而无法及时响应。

据网络安全公司Sophos数据,2024年67%的医疗机构遭遇勒索软件攻击,较2021年的34%显著上升,主要归因于漏洞利用、凭证泄露及恶意邮件。

其中,53%的机构在数据被加密后支付了赎金以恢复访问,赎金中位数达150万美元。

同时,勒索软件攻击后的恢复时间也在延长,仅22%的受害者在一周内完全恢复,远低于2022年的54%。

Sophos首席技术官John Shier表示:“医疗信息的高度敏感性和对即时访问的需求,使医疗行业始终成为网络犯罪分子的攻击目标。遗憾的是,许多医疗组织准备不足,恢复时间不断延长。”

上月,世界卫生组织(WHO)将针对医院和医疗系统的勒索软件攻击视为“生死攸关”,呼吁国际社会共同应对这一网络安全威胁。

消息来源:The Hacker News, 编译:zhongx;

AI+OSINT:2025年最值得关注的新兴威胁
« 上一篇 2025-01-01
WPA3协议存在安全漏洞,黑客可获取WiFi密码
下一篇 » 2025-01-02

文章评论