Table of Contents
モバイルデバイスが個人や専門的生活の拡張性を生み出す時代では、機密性の高い健康情報を保護することは、非交渉可能な責任です。MedtronicのCareLinkシステムは、患者や臨床医がインシュリンポンプと継続的なグルコースモニターを遠隔で管理し、非推奨の利便性を提供します。しかし、この利便性は、これらのモバイル接続を介してデータフローを保護するために不可欠です。単一のラプス - 弱いパスワード、無担保Wi-Fiネットワーク、または親密なセキュリティ対策を監視する機能が、あなたのプライバシー保護機能が不可欠です。
強力なユニークなパスワードを使用する
あらゆるデジタルアカウントに対する防衛の最初の行は、堅牢なパスワードです。 機密医療データを保持するCareLinkでは、弱く、再利用されたパスワードは妥協する招待状です。 攻撃者は、定期的に認証を使用するか、他の違反から漏れたパスワードで自動試みを使用してアカウントに分割します。 これに反するには、長持ちするパスワード、複雑でユニークなパスワードを作成します。
- [ 複雑性を上回る長さ:[]] 国立標準技術研究所は、少なくとも12-16文字のパスワードをお勧めします。 パスフレーズ - 「ブルーパイナップル - ジャンプ - 42!」のような - 記憶に残ると安全です。
- []個人的なパターンがない場合:[])、家族のメンバーの名前、電話番号、または「パスワード」や「医学」などの一般的な単語は含まれません。
- [パスワードマネージャを使用します:[]])Bitwarden、1Password、またはApple Keychainなどのサービスが各サイトの強力なランダムなパスワードを生成すると保存します。 1つのマスターパスワードを覚えるだけです。 これは、プラットフォーム間で資格を再使用するための制限を排除します。
- [ 暗示された場合にのみ、パスワードを定期的に変更します。[] 古いアドバイスに反して、NISTはルーチン強制的な変更がセキュリティを改善し、パスワードの弱いにつながる可能性があると述べています。 代わりに、侵害を疑ったり、パブリックコンピュータを使用していたら、パスワードをすぐに変更します。
追加案内については、認証・パスワードポリシーに関する最新の推奨事項について、NIST Digital Identity Guidelinesを参照してください。
2 要素認証を有効にします。
2 要素認証(2FA)は、パスワードを超えてセキュリティの重要な 2 番目の層を追加します。 攻撃者がパスワードを取得しても、第 2 因子なしで CareLink アカウントにアクセスできません。 健康データの場合、これは必須です。
- []最も強力な利用可能な要因を選択します:[ハードウェアセキュリティキー(例えば、YubiKey)は金標準ですが、すべてのアプリがそれらをサポートするわけではありません。 SMSベースのコードは、SIMスワッピング攻撃に脆弱なものよりも優れています。 Google AuthenticatorやAuthyなどの認証アプリは、タイムベースのワンタイムパスワード(TOTP)を生成し、固体の中間地面です。
- []:]をサポートする、多くのモバイルデバイスは、CareLinkアプリ内の2番目の要素として指紋や顔認識を許可します。 これは、あなたが知っている(パスワード)あなたが(偏向)何かをあなたが(偏向)しているものに結合します。
- [リカバリーコード:[の心に留めてください。 2FAを有効にすると、サービスはバックアップコードを提供します。 オフラインまたはパスワードマネージャで、確実に保存してください。電話を失うと、アクセスを取り戻すことができます。
2 要素認証により、アカウントの買収リスクが大幅に低減されます。 [] 連邦取引委員会]によると、自動認証機能の攻撃の 99% を超える 2FA ブロックと、最も標的フィッシング試みが可能になります。
モバイルデバイスを安全に保つ
お使いの携帯電話やタブレットは、あなたのCareLinkデータへの物理的なゲートウェイです。 デバイス自体が妥協されている場合、すべてのアプリレベルの保護は、モットになります。 これらのデバイス硬化の慣行に従ってください:
強力なスクリーン ロックを使用して下さい
6桁のPIN(または長)または複雑なパスフレーズは、4桁のPINよりもはるかに安全です。バイオメトリック認証を利便性層として有効化しますが、強力なロック画面に戻ります。iOSとAndroidの両方で、単純なパスコードを無効にすることで、より長いPINを強制することができます。
オペレーティングシステムとアプリの更新を継続
モバイルOSベンダーは、毎月セキュリティパッチをリリースします。 これらの更新を遅延すると、既知の脆弱性が露出します。 必要に応じて、自動更新を有効にします。 同様に、CARELinkアプリ自体を更新します。各新しいバージョンには、セキュリティ修正とコンプライアンスの改善が含まれます。
脱獄やルート化を避ける
ユーザ権限を獲得 (Android 上でルート, iOS 上でジェイルブレイク) オペレーティング システムに構築されたセキュリティサンドボックス機能の多くを削除します。. 妥協されたデバイスは、悪意のあるアプリがキーストロークを回避することができます。, 画面のコンテンツをキャプチャ, またはアプリデータの読み込み. 決してジェイブレイクまたは医療管理に使用されるデバイスを根絶しないでください。.
リモートワイプとデバイス暗号化を有効にします
- [] 完全ディスク暗号化[]]は、最新のiOSおよびAndroidデバイスでデフォルトで有効になっていますが、設定でこれを検証します。 デバイスが紛失または盗難された場合、暗号化により、パスコードなしでデータが読み込まれることができないことを確認します。
- []リモートワイプ[]機能(My iPhoneをFindするか、Android用のMy Deviceを探す)を使用すると、デバイスをリモートで消去できます。盗難の場合、このアクションは、キャッシュされたCareLinkセッションを含む、保存されたデータへの不正なアクセスを防ぐことができます。
公共Wi-Fiで慎重になる
コーヒーショップ、空港、ホテル、ホテル、公衆Wi-Fiネットワークは、本質的に無担保です。攻撃者は、正当なネットワークと同じSSIDでローグアクセスポイントを設定したり、トラフィックを介入するために、男性イン・ザ・ミドルツールを使うことができます。このようなネットワーク上でCareLinkにアクセスすると、セッショントークン、パスワード、健康データが露出できます。
- [信頼できるVPNを使用します。]]仮想プライベートネットワークは、デバイスと安全なサーバー間ですべてのトラフィックを暗号化し、ローカルネットワーク上の詮索する目からデータを保護します。強力なプロトコル(WireGuardまたはOpenVPN)を使用して、厳格なノーログポリシーを持つVPNを探します。例には、Mulvad、ProtonVPN、OVPNが含まれます。
- []:自動Wi-Fi接続が無効になっています。[:オープンネットワークに自動的に結合する設定を無効にします。手動選択は、接続時に制御できます。
- [ セルラーデータ:[]] を転送します。 可能であれば、パブリックWi-Fiの代わりにモバイルキャリアのLTE/5G接続を使用します。 セルラーネットワークは、各接続が個別に暗号化され、キャリアによって認証されるため、一般的により安全です。
- [HTTPS:]を検証します。 VPNでも、常に、CareLinkのウェブサイトやアプリがHTTPS(Pocket iconの参照)を使用していることを確認します。ただし、HTTPSだけでは、すべてのWi-Fi攻撃(例えば、SSLストリッピング)から保護されません。そのため、VPNはより安全なオプションです。
モバイル通信の確保により深くダイブするには、]]の電子フロンティア財団の監視セルフ防衛ガイド(VPN)を参照してください。
定期的にAppの許可を見直します
モバイルオペレーティングシステムは、各アプリがアクセスできるデータに対して、詳細な制御を提供します。 時間が経つにつれて、もはや必要とされていない許可が付与されることがあります。 定期的に、CeeLinkアプリに付与された権限を監査し、コア機能には不可欠でないことを再考します。
- []位置:]]) 注意リンクは、通常、正確なGPS位置を必要としません。 治療計画が具体的にデータの位置のタグ付けを必要とする場合を除き、位置情報アクセスを回復します。
- [カメラとマイク:[]])バーコードをスキャンしたり、音声メモを録音したりする機能を使用せずに、両方の音を否定します。
- []コンタクトと写真:[]は、糖尿病管理アプリにはまれに必要です。 必要な理由を正確に知らない限り、拒否アクセス。
- []背景アプリがリフレッシュ:[]]。 便利なが、背景データアクセスは露出を増やすことができます。 アプリが閉じられたときにリアルタイムの更新を必要としないと、背景アクティビティを制限することを検討してください。
iOS で, 設定 > に移動します。 プライバシー & セキュリティ > アプリの許可 すべてのアプリを見直します。. Android で, 設定 > に移動します。; アプリ > 注意リンク > 許可. 少なくとも 1 ヶ月に一度これらの設定を見直しる習慣をします。.
利用後のログアウト
共有デバイスまたは公開デバイスで、CareLinkセッションをアクティブにさせる。友人が借りるスマートフォンでさえ、偶然または悪意のあるアクセスにつながる可能性があります。アプリを使用して終了したときに手動でログアウトします。さらに、アプリをアクティビティの期間後に自動ロックするように設定します。
- []セッションのタイムアウトの有効化:[:[[[FLT]:1]]を、[CeereLinkアプリの設定]で、利用可能な最短オプション(通常5〜10分)に自動ログアウト時間を設定します。 これにより、ログアウトを忘れた場合であっても、セッションは期限が切れます。
- []共有デバイスでパスワードを保存しない:[ 他の人のデバイス(例えば、クリニックのiPad)でCareLinkにログインする必要がある場合は、ブラウザまたはアプリでパスワードを保存しないでください。 その後、incognitoモードと明確なブラウジングデータを使用します。
- [クラウドバックアップからログアウト:[]]。 iCloudまたはGoogleドライブバックアップがアプリのために有効になっている場合、それらのバックアップは強力な認証情報で保護されていることを確認してください。 ログオンクラウドアカウントは、アプリからログアウトした後であってもデータを露出することができます。
データ暗号化の練習を理解する
注意リンクがデータを暗号化する方法を知っています。 トランジットと休息時に、システムを信頼し、潜在的なギャップを特定できます。 転送暗号化(HTTPS / TLS)は、デバイスとMedtronicのサーバー間でデータを転送するので、データを保護します。 暗号化の制限は、デバイスに保存されたデータをクラウドで保護します。
- [] 常に、Transit で暗号化を検証します。[] で始まる URL のみに接続します。HTTP 接続や証明書警告が表示された場合、使用を中止し、サポートをすぐに連絡してください。
- デバイスレベルの暗号化:[]]]は、前述の通り、完全な暗号化が有効になっていることを確認します。 これは、あなたの携帯電話が失われた場合は、残りの部分でデータを保護します。
- [クラウドバックアップ暗号化:]]]:iCloudまたはGoogleドライブバックアップを使用する場合、バックアップデータはデフォルトで暗号化されますが、暗号化キーはクラウドプロバイダによって保存されます。 最大セキュリティのために、エンドツーエンド暗号化されたバックアップサービスを使用して検討するか、または健康アプリのクラウドバックアップを完全に無効化する。
- [エンドツーエンド暗号化に関するAsk:[]] エンドツーエンド暗号化(E2EE)が提供されているかどうかを確認するMedtronicのドキュメントをチェックし、あなたと受信者(例えば、あなたの医者)だけがデータを復号化することができます。 すべての健康アプリはE2EEをサポートしているだけでなく、データ保護の最も強力な形式です。
モバイルアプリのセキュリティのベストプラクティスの技術的概要については、 ]OWASPモバイルセキュリティテストガイドは、権限のあるリソースです。
フィッシングアテンプを認め、避ける
攻撃者は、MedtronicまたはCareLinkから公式通信を模倣するメールやSMSメッセージをフィッシングしたり、ヘルスケアアプリのユーザーをターゲットにしています。 これらのメッセージは、パスワードを明らかにしたり、悪意のあるリンクをクリックしたり、マルウェアをインストールしたりしようとします。
- [ 送信者のアドレスをチェック:[ 頻繁にメールをフィッシングすると、正当なドメイン(例えば、medtronic-support.co ではなく、medtronic.com)に似ているアドレスが来ます。 送信者名を上回って、実際のアドレスを明らかにします。
- [] 迷惑メッセージのリンクを常にクリックします。[] 。あなたのCeereLinkアカウントを主張する予期しないメッセージを受信したり、検証を必要としている場合は、任意のリンクをクリックしてはいけません。代わりに、ブラウザを開き、公式のCareLinkログインページに移動します。
- [ 一般的な挨拶と緊急性を探します:[ フィッシングは、多くの場合、あなたの名前の代わりに「Dear Customer」を使用して、緊急の緊急の行動を電子メールで受け止めることはほとんどありません。
- [偽アプリの注意してください:[]のみ、公式ストア(Apple App StoreまたはGoogle Play Store)からCareLinkアプリをダウンロードします。 サイドロードまたはクローンされたアプリは、資格情報を盗むことができます。 開発者名(メドトロニック、Inc.)とインストールする前にダウンロード数を確認してください。
- 疑わしい活動報告:[] フィッシングの試みに遭遇したら、Medtronicのセキュリティチームに転送し、アンチフィッシングワーキンググループ([email protected])に転送します。
データのバックアップを保護
現代のスマートフォンは、アプリデータをクラウドサービス(iCloud、Googleドライブ)に自動的にバックアップします。 便利な間、これらのバックアップは保護しなければならないあなたの健康データの別のコピーを表します。
- []バックアップ用のエンドツーエンド暗号化を有効にします:[] iCloudは、アプリのデータバックアップを含むエンドツーエンド暗号化を使用して、ほとんどのデータを暗号化する高度なデータ保護(iOS 16.2 +)を提供しています。 Googleドライブでは、Androidバックアップは、デバイスPINに縛られている256ビットAESキーで暗号化されています。 ただし、サードパーティの暗号化バックアップツールを使用せずに、Googleはキーを保持しています。
- [コンシーダー選択バックアップ:または、完全にCareLinkアプリのバックアップを無効にし、Medtronicの独自のクラウド同期のみに依存して、より堅く制御される可能性があります。 iOSでこれを行うには:設定> Apple ID> iCloud>を管理します。 ストレージ>を管理します。 オフにします。 Android:設定> Google> バックアップをオフにします。 データをオフにします。 注意: 注意> 注意> オフ; 。
- [ローカルバックアップ:]]]ローカルバックアップをコンピュータ(例えば、iTunesまたはWindows File Explorer経由で)に実行すると、コンピュータが暗号化と強力なパスワードで保護されていることを確認します。 暗号化されていないローカルバックアップは、マシンが盗難された場合に簡単にターゲットです。
- []通常、古いバックアップを削除:[[クラウドバックアップサービスが複数のバージョンを保持します。 潜在的なデータ漏洩のための表面領域を削減する必要はありません古いバックアップを定期的に削除します。
セキュリティ更新について情報を受け取る
セキュリティのランドスケープは急速に進化しています。モバイルオペレーティングシステム、アプリライブラリ、クラウドサービスの新たな脆弱性が定期的に発見されています。情報を入手すると、急速に反応し、新興リスクをパッチ化できます。
- []Follow公式チャンネル:[]ブックマークMedtronicのセキュリティアドバイザリーページ(利用可能な場合)と通知を購読します。 また、デバイスのメーカーのセキュリティ更新を監視します。
- []自動更新を有効にする:[]]あなたの携帯電話は、自動的にセキュリティパッチとアプリの更新をインストールします。 数日間の更新を遅延すると、リスクウィンドウが増加します。
- [アプリ更新の詳細:[]]をReview Appが更新されたときに、リリースノートをお読みください。 セキュリティ修正やプライバシー強化の言及を探します。 更新が重要な脆弱性を解決する場合は、すぐにインストールします。
- [:より広い脅威の注意:[ 信頼性の高いセキュリティニュースソース(セキュリティ上のKrebs、BleepingComputer)をフォローして、主要なモバイルマルウェアキャンペーンや健康アプリに影響を与える可能性のあるゼロデイ悪用に関する情報を送信します。
コンテンツ
携帯電話デバイスで CareLink を使用して、健康データを保護することは、ワンタイムの設定ではなく、継続的な実践ではありません。 戦略を実装することで、パスワード マネジャー、二要素認証、厳格なデバイスセキュリティ、慎重なネットワーク使用、許可監査、セッション管理、暗号化意識、フィッシング認識、バックアップセキュリティ、および滞在情報によって管理される強力なユニークなパスワードが、不正なアクセスのリスクを大幅に低減します。 これらの対策は、特定の月間、特定の期間を制限する必要がありますが、あなたのプライバシー保護は、あなたの健康管理を継続します。 ほとんどのセキュリティが、あなたの健康管理を促進します。