首页> 满足网络安全绩效目标和 HHS 倡议的解决方案

满足网络安全绩效目标和 HHS 倡议的解决方案 

美国卫生与公众服务部(HHS)推出了网络安全绩效目标(CPGs)——这是一组从被广泛采用的 NIST CSF 和 HICP 中优先选出的控制措施,旨在聚焦于提升针对医疗保健领域最高优先级威胁的韧性(如 HHS 发布的《医院网络韧性倡议现状分析》所揭示)。

为什么选择 CPGs?

HHS 网络安全绩效目标的简要历史——从 2015 年的 CSA 法案到 2024 年的 HISAA 法案。

认识到针对关键行业的威胁日益上升,美国国会通过了 CSA。第 405(d) 条旨在建立自愿性的最佳实践,以保护医疗保健组织(HCO)免受网络风险影响。

torn-paper-1

2015

国会通过《网络安全法案》(CSA)

2015

HHS 成立工作组,以应对 CSA 第 405(d) 条下的相关问题

HHS 承担了这一职责,并召集了 405(d) 工作组,该工作组由 150 多名来自网络安全、隐私保护、医疗从业者、IT 及其他主题专家(SME)的成员组成。

该工作组制定了 HICP,这是一份聚焦医疗行业主要威胁的最佳实践指南,并附有 HCO 可遵循的具体实践,以应对这些威胁。此外,HICP 还有助于符合 HIPAA 的安全规则要求。

2018

制定《医疗行业网络安全实践》(HICP)

2018—2022

FBI 表示,医疗保健行业是勒索软件的头号攻击目标

向 HHS 民权办公室(OCR)报告的大型数据泄露事件增加了 93%
涉及勒索软件的大型数据泄露事件增加了 278%

新冠疫情期间,勒索软件攻击影响癌症治疗:

门诊总量下降了 41%

圣地亚哥一家医疗非营利组织遭受重大勒索软件攻击

- 导致收入损失、补救成本及罚款共计 1.12 亿美元

尽管 HICP 已被实施,勒索软件事件仍持续上升,这表明许多 HCO 由于以下限制,难以有效采纳并落实这些标准:

  • HCO 的 IT 团队人员不足,技术人员往往身兼数职。
  • 大多数 IT 预算优先用于电子病历(EHR)实施等大型项目,几乎没有余力满足网络安全需求。
  • 尽管存在多个框架,攻击事件仍然普遍。
  • HHS 开展研究,以了解最主要的威胁以及预防这些威胁所需的控制措施。
  • HHS 在题为《医院网络韧性倡议现状分析》的报告中发布了其研究结果。
  • 该报告揭示了 HCO 当前遵循的网络安全实践中存在的一些令人担忧的缺口,并指出必须优先考虑 HICP 中的某些实践。

报告中的关键发现:

勒索软件:头号威胁

- %

2023 年有 60% 的 HCO 受到影响。

脆弱性评估不足

- %

53% 的医院制定了漏洞响应书面计划。

- %

20% 的医院开展高级漏洞测试。

第三方网关

- %

的勒索软件事件涉及第三方来源。

-

根据 CISO 的说法,这是第三常见的风险向量。

老旧资产

- %

的医院运行着存在已知漏洞的遗留系统。

不断上涨的网络保险保费

- %

2021 年增长,一些医院因此选择自保。

查看 HHS 的详细报告

2023 年 4 月

HHS 开展医院网络韧性倡议态势分析

2024 年 1 月

HHS 发布自愿性网络安全绩效目标(CPG)

  • 基于医院网络韧性倡议态势分析的发现,HHS 发布了一套优先级排序的网络安全实践,称为 CPG。
  • CPG 重点应对困扰医疗行业的主要威胁,并参考了 NIST CSF 和 HICP 中的关键控制措施与实践。
  • 这套自愿性目标分为两类:基础和增强。
  • HHS 正与国会合作,为实施 CPG 制定资助计划。

尽管 HHS 推出了许多举措,医疗行业仍然目睹了网络攻击的增加:

“像 UnitedHealth 这样的巨型企业在网络安全基础课上都不及格,而美国家庭因此正在承受后果……这些都是常识性的改革,其中包括对那些在网络安全问题上向政府撒谎的 CEO 判处监禁。”

Ron Wyden, 
美国参议院财政委员会主席

Change Healthcare 网络攻击:

  • 在已知最大规模的 PHI 泄露事件中,1 亿人受到影响。
  • UnitedHealth 记录其 Change Healthcare 网络攻击造成的总影响达 25 亿美元
2024 年,67% 的 HCO 遭受勒索软件攻击。

为应对威胁,网络安全已成为 HCO 董事会层面的优先事项,KLAS 报告对此有所体现。

2024 年 1 月—2024 年 9 月

美国医疗行业遭遇史上最大规模网络攻击,HCO 的优先事项转向网络安全

2024 年 9 月

《健康基础设施安全与问责法案》(HISAA)意味着更严格的监管和更严厉的罚款

随着网络安全成为国家层面的优先事项,美国参议院提出了 HISAA 法案,对网络安全违规行为规定了严格的监管要求和罚款。

HISAA 的一些亮点包括:

  • HHS 和 HIPAA 对罚款金额的法定上限将被取消,以确保较大的 HCO 面临足够高的处罚,从而遏制松懈的网络安全措施。
  • HISAA 将拨款 13 亿美元以覆盖实施成本,尤其是帮助规模较小的 HCO。
  • 所有 HCO 都必须公开披露合规状态,医疗行业高管应按年度对其进行认证。
  • 任何虚假信息都可能导致最高 100 万美元 的罚款以及最长 10 年 的监禁。
  • HHS 应每年对 HCO 进行审计,并每两年向国会提交摘要。
  • HHS 必须在两年内基于 CPG 制定一套最低和增强安全要求。
  • 在新标准制定完成之前,HCO 应评估对 CPG 的遵循情况。

CPG 是迈向 HISAA 的垫脚石——以下是您如何与其保持一致并做好准备

在 HISAA 针对性的最低安全要求正式生效之前,HCO 应评估其对 CPG 的符合情况。虽然目前满足 CPG 仍属自愿性质,但 HISAA 将在未来强制要求实现这些目标。此外,CPG 采用了 NIST CSF 和 HICP 中的控制措施,并根据医疗行业面临的主要威胁进行了优先级排序,尽早采用将有助于缓解关键威胁,同时帮助您为 HISAA 未来的强制要求做好准备。

使用 ManageEngine Endpoint Central 实施 CPG 相关内容的战术建议

ManageEngine Endpoint Central 可帮助您实现 CPG 中基础目标和增强目标下与终端管理及安全相关的部分。

满足基础目标
CPG 目标 描述 Endpoint Central 如何帮助您
缓解已知漏洞 降低威胁行为者利用已知漏洞入侵可直接从互联网访问的组织网络的可能性。 扫描已知漏洞,并在适用的情况下立即部署补丁进行修复。了解有关漏洞管理的更多信息
电子邮件安全 降低常见电子邮件威胁带来的风险,例如电子邮件伪造、网络钓鱼和欺诈。 通过员工的移动设备分发教育内容,使您的员工持续了解网络钓鱼威胁。了解有关内容管理的更多信息
基础网络安全培训 确保组织用户学习并践行更安全的行为。 通过用户的移动设备分发内容,让他们持续接受网络安全实践方面的教育。了解有关内容分发的更多信息
强加密 部署加密以维护敏感数据的机密性,以及传输中的 IT 和运营技术(OT)流量的完整性。 在设备上强制实施加密,以确保敏感数据的完整性。了解有关加密的更多信息
撤销离职成员的凭证 通过及时移除访问权限,防止前员工、承包商、关联人员和志愿者等已离开组织的成员未经授权访问组织账户或资源。 医疗工作人员在多台共享设备上拥有配置文件。可一次性从所有相关设备中删除这些本地用户配置文件。了解如何跨所有设备删除本地用户配置文件
基础事件规划与准备 确保组织能够对重大网络安全事件作出安全且有效的响应,并完成恢复与修复。
  • 对整个设备群执行漏洞扫描,以识别潜在风险。
  • 自动检测并缓解勒索软件攻击,将设备恢复到最稳定的备份状态。
  • 监控设备中的异常活动,这些活动可能是 IoC。
  • 根据攻击严重程度,远程擦除并重置受损设备。
唯一凭证 在组织网络内部使用唯一凭证,以检测异常活动并防止攻击者在组织内部横向移动,尤其是在 IT 与 OT 网络之间。 通过为所有用户强制执行组织密码策略来实施唯一凭证。了解有关密码策略的更多信息
分离普通用户账户与特权账户 建立辅助账户,以防止常规用户账户被攻陷时,威胁行为者获取特权或管理账户的访问权限。 提供专用仪表板,可快速查看整个设备群中的管理账户。管理 UAC、撤销普通用户的管理权限,并将提升权限的访问严格限制在已批准的应用程序范围内。
供应商/厂商网络安全要求 识别、评估并降低与第三方产品和服务相关的风险。 识别漏洞并轻松为第三方产品打补丁,支持 850+ 款应用程序,以降低与其相关的风险。了解有关补丁和漏洞管理的更多信息
实现增强目标
CPG 目标 说明 Endpoint Central 如何助您一臂之力
资产清单 识别已知、未知(影子)和未受管资产,以更快速地检测和响应潜在风险与漏洞。 获取所有受管设备的全面清单,并与领先的 ITSM 产品集成,提供统一的资产可见性来源。了解有关资产管理的更多信息
第三方漏洞披露 建立流程,及时发现并响应由供应商和服务提供商提供的资产中的已知威胁和漏洞。 持续监控资产,以发现第三方产品中的已知威胁和漏洞。了解有关漏洞管理的更多信息
第三方事件报告 建立流程,及时发现并响应供应商和服务提供商范围内已知的安全事件或泄露。
  • 扫描设备和应用程序,快速发现漏洞,支持风险评估。
  • 通过应用补丁和修复错误配置来处理已知威胁,并支持 1,500+ 个第三方漏洞的修复。

了解有关补丁和漏洞管理的更多信息

网络安全缓解 在内部建立流程,以便快速处理通过渗透测试和攻击模拟发现的优先级漏洞。 为相关漏洞应用补丁并纠正不安全的配置。
检测并响应相关威胁和 TTP 确保组织了解相关威胁和 TTP,并具备在终端检测这些威胁和 TTP 的能力。确保组织能够通过终端保护来保障其网络入口和出口点的安全。 对设备进行实时监控,以检测并响应恶意软件并保护您的终端。了解有关我们下一代防病毒功能的更多信息
集中式事件规划与准备 确保组织持续维护、演练并更新针对相关威胁场景的网络安全事件响应计划。
  • 对整个设备群执行漏洞扫描,以识别潜在风险。
  • 自动检测并缓解勒索软件攻击,将设备恢复到最稳定的备份。
  • 监控设备的异常活动,这些活动可能是 IoC。
  • 根据攻击严重程度远程擦除并重置受影响的设备。
配置管理 一致地定义安全的设备和系统设置,并根据既定基线进行维护。 配置标准系统设置,并使设备符合您组织的基线策略。了解有关配置管理的更多信息

来源: hhscyber.hhs.gov/performance-goals.html

   关于 CPG 和勒索软件影响的调查与同行洞察! 

我们正在发起一项调查,以了解医疗保健 IT 领导者如何应对勒索软件、HISAA 和 CPG 采用。分享您的观点,抢先获取我们的同行洞察,并了解您的组织所处的位置。

如果您是医疗保健企业,了解我们能为您做些什么。

学习与探索

如果在您的采购流程中现在联系我们的产品专家还为时尚早,我们建议您访问我们的内容中心。您可以找到有关如何获得高层管理支持的思想领导力内容、类似案例研究,以及与您相关使用场景的演示视频。

信赖于