Table of Contents
در عصری که دستگاه های تلفن همراه به گسترش زندگی شخصی و حرفه ای ما تبدیل شده اند، حفاظت از اطلاعات حساس سلامت یک مسئولیت غیر قابل مذاکره است. سیستم مراقبت از Medtronic بیماران و پزشکان را قادر می سازد تا پمپ های حفظ حریم خصوصی انسولین و نظارت مستمر گلوکز را از راه دور، ارائه این راحتی با الزامات برای محافظت از داده های جریان از طریق اتصالات تلفن همراه. A. یک رمز عبور ضعیف، نظارت بر امنیت کاربر، و یا پشتیبانی از طریق این اطلاعات شخصی، می تواند به خطر انداختن اطلاعات شخصی شما را با استفاده از طریق اطلاعات شخصی شما را فراهم کند.
استفاده از پسوردهای قوی و منحصر به فرد
خط اول دفاع برای هر حساب دیجیتال یک رمز عبور قوی است.برای CareLink که دارای داده های پزشکی حساس است، یک رمز عبور ضعیف یا استفاده شده دعوت به سازش است. مهاجمین به طور معمول از مواد منفجره استفاده می کنند - تلاش های خودکار با رمز عبور نشت شده از دیگر نقض - برای شکستن حساب ها، ایجاد یک رمز عبور است که طولانی، پیچیده و منحصر به فرد برای مراقبت از لینک است.
- بر پیچیدگی تأکید می کند: موسسه ملی استانداردها و فناوری (NIST) در حال حاضر توصیه می کند که پسوردهای حداقل 12-16 کاراکتر. A passphrase - مانند "Blue-Pineapple-Jumps-42!" - هر دو به یاد ماندنی و امن است.
- الگوهای شخصی: هرگز شامل تولد، نام اعضای خانواده، شماره تلفن، یا کلمات رایج مانند "password" یا "medtronic" نیست.
- از یک مدیر رمز عبور استفاده کنید: خدمات مانند Bitwarden، 1Password یا Apple Key زنجیره ای را تولید می کنند و رمز عبور قوی و تصادفی را برای هر سایت ذخیره می کنند، شما فقط باید یک رمز عبور استاد را به یاد بیاورید.این وسوسه برای استفاده از اعتبار در سراسر سیستم عامل ها را از بین می برد.
- تغییر کلمات عبور به طور دوره ای تنها در صورت به خطر انداختن: [FLT 1] برخلاف توصیه های قدیمی، NIST در حال حاضر می گوید که تغییرات منظم اجباری امنیت را بهبود نمی بخشد و می تواند منجر به کلمات عبور ضعیف تر شود، بلافاصله اگر شما مشکوک به نفوذ یا پس از استفاده از یک کامپیوتر عمومی هستید.
برای راهنمایی های اضافی، به دستورالعمل های هویت دیجیتال مراجعه کنید برای توصیه های به روز در مورد سیاست های احراز هویت و رمز عبور.
• امکان دسترسی به دو-Factor Authentication
احراز هویت دو عاملی (2FA) یک لایه دوم حیاتی از امنیت را فراتر از رمز عبور شما اضافه می کند، حتی اگر یک مهاجم رمز عبور شما را به دست آورد، آنها نمی توانند بدون فاکتور دوم به حساب CareLink شما دسترسی پیدا کنند.
- قوی ترین عامل موجود را بررسی کنید: کلید های امنیتی سخت افزار (به عنوان مثال، یوبی کی) استاندارد طلا هستند، اما همه برنامه ها از آنها پشتیبانی نمی کنند.کد های مبتنی بر SMS بهتر از هیچ چیز نیستند، اما در برابر حملات پیلینگ آسیب پذیر هستند.
- بیومتریک قابل اعتماد که در آن پشتیبانی می شود: بسیاری از دستگاه های تلفن همراه در حال حاضر اجازه می دهند تا تشخیص اثر انگشت به عنوان عامل دوم در برنامه CareLink، این ترکیب چیزی که شما می دانید (رمز) با چیزی که شما (biometric) است.
- از کدهای بازیابی آگاه باشید؛ هنگامی که شما 2FA را فعال می کنید، سرویس آنها را به طور ایمن ذخیره می کند - ترجیحا آفلاین یا در یک مدیر رمز عبور - بنابراین شما می توانید دسترسی خود را اگر شما تلفن خود را از دست بدهید.
احراز هویت دو عاملی به طور چشمگیری خطر ابتلا به حساب را کاهش می دهد.با توجه به کمیسیون تجارت فدرال ، قادر به 2FA بلوک بیش از 99٪ از حملات خودکار و هدفمند فیشینگ.
دستگاه موبایل خود را امن نگه دارید
تلفن یا تبلت شما دروازه فیزیکی داده های CareLink شما است.اگر خود دستگاه به خطر افتاده است، تمام حفاظت های سطح برنامه به صورت موت هستند.
استفاده از یک صفحه قوی Lock
یک PIN شش رقمی (یا طولانی تر) یا یک passphras پیچیده بسیار امن تر از یک PIN چهار رقمی است که احراز هویت بیومتریک را به عنوان یک لایه راحتی فعال می کند، اما به صفحه قفل قوی بر روی iOS و Android باز می گردد، شما می توانید یک PIN طولانی تر را با جدا کردن کد های عبور ساده اجرا کنید.
سیستم عامل و برنامه های به روز رسانی
فروشندگان سیستم عامل موبایل، پچ های امنیتی را ماهانه منتشر می کنند. تاخیر در این به روز رسانی های شناخته شده در معرض قرار می گیرد.در صورت امکان به روز رسانی خودکار را فعال می کنند، به روز رسانی برنامه CareLink خود - هر نسخه جدید احتمالا شامل اصلاحات امنیتی و بهبود انطباق است.
از سرکوب زندان یا ریشه کن کردن
به دست آوردن مجوز های سوپرکار ( ریشه در آندروید، زندان شکن در iOS) بسیاری از ویژگی های امنیتی Sandbox را که در سیستم عامل ساخته شده است حذف می کند. A دستگاه به خطر افتاده می تواند به برنامه های مخرب اجازه دهد تا کلید را از بین ببرند، محتوای صفحه نمایش را ضبط کنند یا داده های برنامه را بخواند.
قابلیت Remote Wipe و Device Encryption
- رمزگذاری کامل غیر دیسک به طور پیش فرض بر روی دستگاه های مدرن iOS و Android فعال می شود، اما این را در تنظیمات خود تأیید کنید.اگر دستگاه شما گم شده یا به سرقت رفته باشد، رمزگذاری تضمین می کند که داده ها بدون رمز عبور قابل خواندن نیستند.
- قابلیت حذف (Find My iPhone یا Find My Device for Android) به شما اجازه می دهد تا دستگاه را از راه دور پاک کنید.در صورت سرقت، این اقدام مانع دسترسی غیر مجاز به هر گونه داده ذخیره شده، از جمله جلسات حافظه کش شده می شود.
با Wi-Fi عمومی آشنا شوید
شبکه های عمومی Wi-Fi – در فروشگاه های قهوه، فرودگاه ها، هتل ها – ذاتاً ناامن هستند.حمله گران می توانند نقاط دسترسی سرکش را با همان SSID به عنوان شبکه های قانونی تنظیم کنند یا می توانند از ابزارهای انسانی-در میانه برای رهگیری ترافیک استفاده کنند.
- از یک VPN قابل اعتماد استفاده کنید: یک شبکه خصوصی مجازی تمام ترافیک بین دستگاه شما و یک سرور امن را رمزگذاری می کند، محافظت از داده های شما از چشم های پر جنب و جوش در شبکه محلی.به دنبال VPN است که از پروتکل های قوی (WireGuard یا OpenVPN) استفاده می کند و یک سیاست دقیق و بدون هیچ گونه رد و دقیق شامل نمونه های Mullvad، ProVPN و OVPN است.
- اتصالات اتوماتیک Wi-Fi را غیرفعال کنید؛ تنظیماتی را که به طور خودکار به شبکه های باز متصل می شوند، جدا کنید.
- ] داده های سلولی را پیشفر کنید: در صورت امکان، از اتصال LTE/5G حامل تلفن همراه خود به جای شبکه های عمومی Wi-Fi استفاده کنید.سلولی به طور کلی امن تر هستند زیرا هر اتصال به صورت جداگانه رمزگذاری شده و معتبر توسط حامل.
- HTTPS را تقویت کنید: حتی در VPN، همیشه بررسی کنید که وب سایت CareLink یا برنامه از HTTPS (به دنبال آیکون قفل) استفاده می کند، با این حال، HTTPS به تنهایی در برابر تمام حملات Wi-Fi محافظت نمی کند (به عنوان مثال SSL)، بنابراین یک VPN گزینه امن تر باقی می ماند.
برای یک شیرجه عمیق تر در امنیت ارتباطات تلفن همراه، با راهنمای نظارت بر خود بنیاد مرزی الکترونیکی در VPN ها مشورت کنید.
به طور منظم App Licenses
سیستم عامل های موبایل کنترل دقیق بر آنچه که هر برنامه می تواند در طول زمان دسترسی داشته باشد، شما ممکن است مجوزهایی را که دیگر لازم نیست، به صورت دوره ای مجوز های اعطا شده به برنامه CareLink را بررسی کرده و هرگونه مجوزی را که برای عملکرد اصلی آن ضروری نیست، مجدداً اصلاح کنید.
- Location: CareLink به طور معمول به مکان دقیق GPS نیاز ندارد مگر اینکه برنامه درمانی شما به طور خاص نیاز به تگ گذاری مکان از داده ها.
- (فَلَهُمَهُمَهُمَهُمَهُمَهُمَهُمَهُمَهُمَهُمَهُوا وَهُمَهُمَهُوا وَهُمْهُمَهُمَهُوا وَهُمَهُمَهُمَهُوا مَهُمَهُمْهُوا مَهُوا مَهُمْهُوا مِهُوا مَهُمْهُمَهُمَهُمَهُمْهُمْهُوا مَهُمَهُمْهُمَهُمَهُوا مَهُمَهُوا مَهُمَهُمَهُمَهُمَهُوا مَهُمَهُمَهُمَهُوَهُمَهُوَهُوَهُمَهُوَهُمَهُوَهُم
- تماس ها و عکس ها: این به ندرت برای برنامه مدیریت دیابت مورد نیاز است، مگر اینکه شما دقیقا بدانید که چرا آن را لازم است.
- Background App Refresh: در حالی که راحت است، دسترسی به داده های پس زمینه می تواند افزایش در معرض محدود کردن فعالیت پس زمینه اگر شما نیاز به به به روز رسانی زمان واقعی زمانی زمانی که برنامه بسته است.
در iOS، به Settings > بروید؛ Privacy & Security > App مجوزهای برای بررسی همه برنامه ها در Android، به Settings > بروید؛ Apps > CareLink > مجوزهای آن را عادت کنید تا حداقل یک بار در ماه این تنظیمات را مرور کنید.
پس از استفاده
ترک جلسه مراقبت از طریق یک دستگاه مشترک یا عمومی فعال است – حتی یک گوشی هوشمند که یک دوست قرض می کند – می تواند به دسترسی تصادفی یا مخرب منجر شود.همیشه به صورت دستی وارد شوید زمانی که شما با استفاده از برنامه به پایان می رسانید، برنامه را برای قفل خودکار پس از یک دوره عدم فعالیت پیکربندی کنید.
- زمان بندی جلسات قابل اعتماد: در تنظیمات برنامه CareLink، تنظیم زمان خودکار به کوتاه ترین گزینه موجود (معمولاً تا 10 دقیقه) این تضمین می کند که حتی اگر فراموش کنید که وارد شوید، جلسه منقضی خواهد شد.
- هیچ رمز عبور ذخیره شده در دستگاه های مشترک: اگر شما باید به CareLink بر روی دستگاه شخص دیگر (به عنوان مثال، یک iPad کلینیک)، هرگز رمز عبور در مرورگر یا برنامه ذخیره کنید. استفاده از حالت ناشناس و داده های مرور واضح پس از آن.
- Log از پشتیبان گیری ابر: اگر شما پشتیبان گیری iCloud یا Google Drive فعال برای برنامه، اطمینان حاصل کنید که این پشتیبان ها نیز با اعتبار قوی امن هستند.
درک روش های رمزگذاری داده ها
دانستن اینکه چگونه CareLink داده های شما را رمزگذاری می کند – هم در حمل و نقل و هم در حالت استراحت – می تواند به شما در اعتماد به سیستم و شناسایی شکاف های بالقوه کمک کند. رمزگذاری درون-Transit (HTTPS/TLS) از داده ها محافظت می کند زیرا بین دستگاه و سرورهای Medtronic حرکت می کند.
- همیشه رمزگذاری را در حمل و نقل تأیید کنید؛ [FLT 1] برنامه باید تنها به URL هایی که با شروع می شوند، متصل شود، اگر شما هرگز یک اتصال HTTP یا یک هشدار گواهی را مشاهده می کنید، استفاده را قطع کرده و بلافاصله پشتیبانی تماس را قطع کنید.
- [FLT: 1] رمزگذاری سطح سطح: [FLT 1] همانطور که قبلا ذکر شد، اطمینان حاصل کنید رمزگذاری کامل غیر دیسک فعال است.این اطلاعات در حالت استراحت محافظت می کند اگر تلفن شما از دست رفته است.
- رمزگذاری پشتیبان گیری ابری: اگر از پشتیبان گیری iCloud یا Google Drive استفاده می کنید، داده های پشتیبان به طور پیش فرض رمزگذاری می شوند، اما کلید رمزگذاری ممکن است توسط ارائه دهنده ابر ذخیره شود، در نظر بگیرید با استفاده از خدمات پشتیبان رمزگذاری شده نهایی یا توزیع پشتیبان ابر برای برنامه های بهداشتی به طور کامل.
- در مورد رمزگذاری نهایی بپرسید: اسناد Medtronic را بررسی کنید تا ببینید آیا CareLink ارائه می دهد رمزگذاری نهایی به پایان (E2EE)، که در آن تنها شما و گیرنده (به عنوان مثال، پزشک شما) می توانید داده ها را رمزگشایی کنید، نه همه برنامه های بهداشتی E2EE پشتیبانی می کنند، بلکه قوی ترین شکل محافظت از داده ها است.
برای یک مرور فنی از بهترین شیوه های امنیتی اپلیکیشن موبایل، [FOWASP Mobile Security Testing Guide یک منبع معتبر است.
شناسایی و اجتناب از تلاش های فیشینگ
مهاجمان اغلب کاربران برنامه های بهداشتی را با ایمیل های فیشینگ یا پیام های SMS که ارتباطات رسمی از Medtronic یا CareLink را تقلید می کنند، هدف قرار می دهند، این پیام ها تلاش می کنند تا شما را به افشای رمز عبور خود، کلیک بر روی لینک مخرب یا نصب بدافزار فریب دهند.
- آدرس فرستنده را بررسی کنید: ایمیل های فیشینگ اغلب از آدرس هایی که شبیه به دامنه های قانونی هستند (به عنوان مثال، medtronic-support.co به جای medtronic.com) می آیند.
- هرگز لینک های ناخواسته را کلیک نکنید: اگر پیامی غیر منتظره دریافت کنید که ادعا می کنید حساب CareLink قفل شده است یا نیاز به تأیید دارد، به جای آن، یک مرورگر را باز کنید و به صورت دستی به صفحه رسمی CareLink بروید.
- برای سلام و فوریت عمومی نگاه کنید: فیشینگ اغلب به جای نام شما از "مشتری عزیز" استفاده می کند و یک حس کاذب از فوریت ("یک بلافاصله برای جلوگیری از تعلیق حساب") ایجاد می کند.
- از برنامه های جعلی استفاده کنید: فقط برنامه CareLink را از فروشگاه های رسمی (Apple App Store یا Google Play Store) دانلود کنید. اپلیکیشن های بارگذاری شده یا کلون شده می توانند اعتبارهای توسعه دهنده (Medtronic، Inc) و تعداد بارگیری قبل از نصب را سرقت کنند.
- ] گزارش فعالیت مشکوک: اگر شما با تلاش فیشینگ مواجه می شوید، آن را به تیم امنیتی Medtronic و گروه کاری ضد فیزیکی (گزارش دادن به@apwg.org) پیش ببرید.
پشتیبان گیری داده های خود را امن کنید
گوشی های هوشمند مدرن به طور خودکار داده های برنامه را به سرویس های ابری (iCloud، Google Drive) باز می گردانند، در حالی که راحت هستند، این پشتیبان ها یک نسخه دیگر از داده های بهداشتی شما را نشان می دهند که باید محافظت شوند.
- رمزگذاری نهایی برای پشتیبان گیری: iCloud ارائه می دهد حفاظت از داده های پیشرفته (در iOS 16.2+)، که اکثر داده ها را با استفاده از رمزگذاری نهایی به پایان رمزگذاری می کند، از جمله پشتیبان گیری داده های برنامه، در Google Drive، پشتیبان گیری Android با یک کلید 256 بیتی AES رمزگذاری شده است که به دستگاه شما وصل شده است، مگر اینکه یک ابزار کلید پشتیبان رمزگذاری شده باشد.
- پشتیبان گیری انتخابی انتخابی Medtronic به طور جایگزین، شما می توانید پشتیبان گیری را برای برنامه CareLink به طور کامل و تنها به همگام سازی ابر خود Medtronic متکی باشید، که احتمالا به شدت کنترل می شود تا این کار را در iOS انجام دهید: Settings >؛ Apple ID >؛ iCloud >؛ مدیریت ذخیره سازی و مراقبت از اتصال؛ و تنظیمات و نحوه استفاده از Android؛ و تنظیمات و نحوه استفاده از آن؛
- پشتیبان گیری از دست رفته: اگر شما نسخه پشتیبان محلی را به یک کامپیوتر (به عنوان مثال، از طریق iTunes یا Windows File Explorer) انجام دهید، اطمینان حاصل کنید که کامپیوتر نیز با رمزگذاری و رمز عبور قوی امن است. An unencrypted محلی پشتیبان یک هدف آسان است اگر دستگاه دزدیده شده است.
- به طور منظم پشتیبان گیری های قدیمی را حذف کنید: خدمات پشتیبان Cloud نسخه های متعدد را حفظ می کنند.مدتا پشتیبان گیری های قدیمی تر را حذف می کنند که دیگر نیازی به کاهش سطح برای نشت داده های بالقوه ندارید.
در مورد به روز رسانی های امنیتی
چشم انداز امنیتی به سرعت در حال تکامل است آسیب پذیری های جدید در سیستم عامل های تلفن همراه، کتابخانه های برنامه یا خدمات ابری به طور منظم کشف می شوند.با این حال، آگاه بودن به شما اجازه می دهد تا به سرعت واکنش نشان دهید و خطرات نوظهور را برطرف کنید.
- کانال های رسمی را دنبال کنید: صفحه مشاوره امنیتی Medtronic (در صورت وجود) و مشترک به اعلان های خود را نظارت کنید.
- به روز رسانی خودکار قابل اعتماد: تلفن خود را تنظیم کنید تا به طور خودکار پچ های امنیتی و به روز رسانی های برنامه را نصب کنید.
- جزئیات به روز رسانی برنامه: هنگامی که برنامه CareLink به روز رسانی، یادداشت های انتشار را بخوانید، به دنبال اشاره به اصلاحات امنیتی یا ارتقاء حریم خصوصی باشید.اگر یک به روز رسانی به یک آسیب پذیری حیاتی پاسخ دهد، بلافاصله آن را نصب کنید.
- از تهدیدات گسترده تر آگاه باشید؛ [FLT 1] منابع خبری امنیتی قابل اعتماد (به عنوان مثال، Krebs در امنیت، Bleeping computer) برای اطلاعات در مورد کمپین های مخرب تلفن همراه بزرگ یا سوء استفاده های صفر روزه که می تواند بر برنامه های بهداشتی تاثیر بگذارد، دنبال کنید.
نتیجه گیری
محافظت از داده های بهداشتی شما در هنگام استفاده از CareLink در دستگاه های تلفن همراه یک زمان نیست، بلکه یک عمل مداوم است.با اجرای استراتژی های ذکر شده - پسوردهای منحصر به فرد مدیریت شده توسط یک مدیر رمز عبور، احراز هویت دو عاملی، امنیت دستگاه دقیق، استفاده از شبکه محتاط، اجازه حسابرسی، مدیریت جلسه، رمزگذاری، شناسایی فیشینگ، امنیت پشتیبان گیری و اطلاع رسانی - شما یک لایه ایجاد می کنید که به طور قابل توجهی خطر دسترسی به عنوان چند دقیقه را کاهش می دهد.