Zum Hauptinhalt springen

Signal-Briefing / Institutionelle Trends in Nordamerika

Ignorieren Sie Onkel Sams Cybersicherheitsziele? Vorsicht, nicht verletzt zu werden!

Kritisches Cybersicherheits-Leistungsziel: Wenn Sie für die Informationssicherheit in einem US-Krankenhaus oder einer anderen Gesundheitseinrichtung verantwortlich sind und die neuen „freiwilligen“ Cybersicherheits-Leistungsziele (CPG) der Regierung als, nun ja, freiwillig betrachten, ignorieren Sie die Warnsignale. „Der Vorteil der CPG ist…“

Ignorieren Sie Onkel Sams Cybersicherheitsziele? Vorsicht, nicht verletzt zu werden!
Kategorie
Institutionelle Trends in Nordamerika

„Ignore Uncle Sam’s cybersecurity goals? Careful about getting hurt!“ wird als eine Institution der Internet-Infrastruktur im Ökosystem der Internet-Infrastruktur verfolgt.

Inhaltstyp
Veranstaltung
Primäre Domain
Markt
Auswirkungen
Mittel
Konfidenz
Konfidenz-Score-Leitfaden
Begrenzte Konfidenz (80%)

Mehrere öffentliche Quellen

„Ignore Uncle Sam’s cybersecurity goals? Careful about getting hurt!“ wird von BTW Media profiliert, weil veröffentlichte Beweise es mit Internet-Infrastruktur, Governance, betrieblichen Abhängigkeiten oder Marktsichtbarkeit verbinden.

Die neuen Cybersicherheits-Leistungsziele der Regierung sind wichtig für den für die Informationssicherheit verantwortlichen Dienst in einem US-Krankenhaus oder einer anderen Gesundheitseinrichtung. Im Januar veröffentlichte das US-amerikanische Ministerium für Gesundheit und Soziale Dienste (HHS) freiwillige, speziell auf das Gesundheitswesen zugeschnittene Cybersicherheits-Leistungsziele (CPG). Es gibt zwei Arten von Zielen: grundlegende Ziele und fortgeschrittene Ziele.

Kritisches Cybersicherheits-Leistungsziel: Wenn Sie für die Informationssicherheit in einem US-Krankenhaus oder einer anderen Gesundheitseinrichtung verantwortlich sind und die neuen „freiwilligen“ Cybersicherheits-Leistungsziele (CPG) der Regierung als, sagen wir, freiwillig betrachten, ignorieren Sie die Warnsignale. „Der Vorteil der CPG ist, dass sie zeigen, wohin der Wind weht und welche Normen und Erwartungen bestehen, woran Organisationen arbeiten sollten“, sagt Taylor Lehmann, Director im Büro des Chief Information Security Officer von Google Cloud.

„Es passiert vielleicht nicht heute, aber was im Dokument von HHS steht, könnte letztendlich zu einer endgültigen Regulierung oder neuen regulatorischen Anforderungen mit Gesetzeskraft werden“, erklärte Taylor Lehmann. „Wenn Sie denken, dass Freiwilligkeit nicht bedeutet, dass Sie etwas tun müssen, irren Sie sich wahrscheinlich. Das freiwillige Ziel wird verbindlich – das ist bei anderen Sicherheitsregulierungen im Gesundheitswesen oft der Fall.“ Die Informationssicherheit bleibt eine Herausforderung.

Anfang Januar, während eine Rekordzahl von 46 Gesundheitsnetzwerken (entspricht 141 Krankenhäusern) noch immer von Ransomware-Infektionen und Datendiebstählen aus dem Jahr 2023 betroffen war, kursierten Gerüchte, dass das Weiße Haus bald von US-Krankenhäusern die Einhaltung grundlegender Cybersicherheitsstandards verlangen würde, bevor sie Bundesmittel erhalten. In dieser Zeit nutzten die für die Einbrüche verantwortlichen Kriminellen zunehmend gefährlichere Erpressungsmethoden, um Krankenhäuser zur Zahlung von Lösegeldern zu zwingen.

Auf Anfrage zu Krankenhausregulierungen verwiesen die Centers for Medicare and Medicaid Services (CMS) auf ein im Dezember veröffentlichtes Konzeptpapier, das die Cybersicherheitsstrategie des US-Gesundheitsministeriums (HHS) beschreibt. Zwei Ziele Später im Januar veröffentlichte das Gesundheitsministerium einen freiwilligen, gesundheitsspezifischen CPG. Diese Ziele sind in zwei Kategorien unterteilt: grundlegende und fortgeschrittene, und jede Kategorie umfasst zehn spezifische Maßnahmen, die Sie ergreifen können, um sich besser vor Cyberangriffen zu schützen.

Die grundlegenden Ziele ähneln elementaren Sicherheitsmaßnahmen, von denen man hofft, dass sie in Krankenhäusern und Kliniken bereits vorhanden sind. Aber laut Taylor Lehmann basieren sie alle auf tatsächlichen Angriffen und Kompromittierungen. „Ich würde gerne sagen, dass alles sehr offensichtlich ist, aber offensichtlich wurden nicht alle öffentlich gemacht“, sagte er.

Dazu gehören die Behebung bekannter Schwachstellen, die Verwendung von Multi-Faktor-Authentifizierung, die Implementierung von E-Mail-Sicherheit, die Schulung von Mitarbeitern in sicherem Verhalten, die Verschlüsselung sensibler Daten und die Entfernung von Zugangsdaten von Mitarbeitern, Auftragnehmern und Freiwilligen, wenn sie die Organisation verlassen. Grundlegende Incident-Response-Planung, die Verwendung eindeutiger Identifikatoren, die Trennung von Benutzer- und privilegierten Konten sowie die Risikobewertung von Drittanbietern gehören alle zu den grundlegenden Zielen.

Ein weiteres wichtiges Ziel – die Entfernung der Zugangsdaten eines Mitarbeiters bei seinem Ausscheiden – ist nicht so einfach, wie es scheint. „Wenn Sie ein universitäres Gesundheitssystem sind und fünf oder mehr Hochschuleinrichtungen haben, wissen Sie nicht, wann diese Studenten ihren Abschluss machen und wann sie gehen“, sagte Lyman. Datenschutz und der Schutz personenbezogener Daten (PII) von Patienten sowie Gesundheitsdaten wurden lange Zeit als das einzige Ziel zur Sicherstellung der Gesundheitsversorgung angesehen, da die Nichteinhaltung des Schutzes vertraulicher Informationen zu Problemen mit Regierungsbehörden führen kann.

„Verfügbarkeit ist genauso wichtig, wenn nicht sogar wichtiger, als Vertraulichkeit“, sagte Lehmann. Er fügte hinzu, dass viele Gesundheitseinrichtungen sich nicht ausreichend weiterentwickelt haben, um Sicherheit auf diese Weise zu betrachten. „Es kümmert mich, ob meine Daten kompromittiert sind, aber es kümmert mich noch mehr, daran zu sterben.“

Signalbericht

  • Signal: Ignorieren Sie Onkel Sams Cybersicherheitsziele? Vorsicht, nicht verletzt zu werden!
  • Region: Global
  • Marktklasse: Institutionelle Trends in Nordamerika

Betriebspräsenz

  • Veröffentlichte Quellen sollten die betroffenen Parteien, den Betriebsfußabdruck und die Marktexposition identifizieren, bevor diese Trendkarte als vollständig betrachtet wird.

Marktkontext

  • Operative Relevanz: Mittel
  • Zeithorizont: Nächstes Quartal

Was ansehen?

  • Achten Sie auf offizielle Stellungnahmen, regulatorische Aktualisierungen, Gefährdung von Kunden oder Partnern sowie ergänzende Offenlegungen.

Mitgliederbriefing

Vertiefter Trendkontext

Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.

Nur für Strategic Circle

Strategic Circle

Offen für alle Leser. Schalten Sie Trend-Briefings nach Beitritt und Anmeldung frei.

Strategic Circle beitreten

Nur für Leadership Alliance

Leadership Alliance

Für Betreiber, Investoren und Politikteams, die Belege für Beziehungen, Fehlerpfade und Quellennotizen benötigen. Melden Sie sich an, um freizuschalten.

Leadership Alliance beitreten
ZurückMehr Berichterstattung: Institutionelle Trends in Nordamerika