Table of Contents
CareLinkがお客様のデータをどのように処理するかを理解する
セキュリティーの練習を実施する前に、CareLinkプラットフォームがお客様の情報を管理する方法について、正確な理解が必要です。このことは、保存されたデータ、アクセスできるデータ、および保持される期間を含みます。プライバシーポリシーおよびサービス利用規約は、この知識の基礎文書です。これらは、出生の名称や日付、血液のブドウ糖の読み取りやインシュリンの配信ログ、デバイス設定、および使用状況などの医療指標を明らかに分類する必要があります。また、正当なデータプロバイダが、特定のデータプロバイダに明示されているか、または識別されるか、または識別されたデータプロバイダが、または識別されるか、または、または識別されるか否かを識別するかどうかを識別します。
[データ暗号化は、調査する最も重要な技術的保護手段の一つです。 AES-256以上の暗号化、トランジットでの暗号化を使用するべきである残りの部分での暗号化に関する明示的な声明を探します。 TLS 1.2以上のものを使用する必要があります。 一部のプラットフォームでは、サービスプロバイダがこれらのフィールドを閲覧できない、という点でエンドツーエンドの暗号化も実装しています。 ポリシー言語が漠然としている場合は、 CareLinkサポートに直接連絡し、これらのプラットフォームを把握したり、これらのプラットフォームを把握したり、これらのプラットフォームを正確に把握したりすることができます。
専門家のようにプライバシーポリシーを読む方法
ほとんどのユーザーは、長期的かつ合法的なため、プライバシー ポリシーをスキップします。文書全体を読む代わりに、特定のキーワードを検索します。暗号化、第三者、共有、保持、非特定化、および侵害通知。また、専用のセキュリティページまたは、または、SOC 2 Type II Report for CareLinkがクラウドインフラストラクチャを使用するかどうかを確認します。ISO 27001やHIPAAなどの規格に準拠した投資プラットフォームは、通常、これらの資格情報を目立たせます。データ処理の慣行に関する明確な言語を見つけることができない場合は、重要な赤字と機密性の高いデータを明確に記述し、機密性の高いデータを保護するプラットフォームを十分に記述してください。
データフローとアクセスポイント
データをソースから最終目的地に移動する方法を正確にマップします。 典型的なパスは、連続的なグルコースモニター、スマートフォンやリーダー、インターネット上のCareLinkサーバー、および最終的にあなたのヘルスケアプロバイダーポータルに行きます。 このチェーンに沿って各ポイントは潜在的な脆弱性です。 チェーン内のすべてのリンクが暗号化を使用することを確認してください。 たとえば、デバイスと電話の間のBluetooth接続は、ペアリング用の安全なPINを必要とするべきであり、アプリは、暗号化されていない場所に通知する必要はありません。 注意: 質問は、これらの情報を転送するかどうかを尋ねます。 注意: 質問は、その連絡先は、その連絡先に問い合わせてください。
認証を強化
パスワードは、健康データへの主要なゲートです。 弱いパスワードまたは再利用パスワードは、アカウントの買収の主要原因です。 少なくとも14文字の文字、完全にランダムでパスワードを作成し、大文字、小文字、数字、および記号を含みます。 個人情報、辞書の単語、または一般的なパターンを避けてください。 より重要なのは、異なるウェブサイト全体で同じパスワードを再利用することはありません。 1つのサイトが侵害されている場合、同じパスワードを使用してすべてのアカウントが脆弱になります。
パスワードマネージャーを使用する
ユニークで複雑なパスワードの数十を思い出させるのは、ヘルプなしでは不可能です。 [[]]パスワードマネージャー]]は、単一のマスターパスワードまたは生体認証ロックの背後にある認証情報を安全に生成、保存、自動充填します。 また、パスワードが既知のデータ侵害に表示されるかどうかを弱点または再使用したパスワードが通知します。 パスワードマネージャを使用して、CeeLinkを含むサイト全体で資格情報を再使用し、最も効果的なセキュリティの1つであるという制限を回避します。
初期化の2要素を有効化
2 要素認証は、アカウントに 2 番目の防御層を追加します。攻撃者がパスワードを盗む場合でも、2 番目の要因なしでログインできません。 CareLink には、いくつかのオプションがあります。
- SMSコード]は、SIMスワップ攻撃に脆弱です。 この方法は、最後のリゾートとしてのみ使用してください。
- [Google Authenticator、Microsoft Authenticator、Authy などのAuthenticatorアプリは、オフラインでタイムベースコードを生成し、SMSよりも大幅に保護されます。
- ] ユビキーやGoogleタイタンのようなハドウェアセキュリティキーは、フィッシングの試みに抵抗し、キーの物理的所有権を必要とするため、最も強いオプションです。 USBまたはNFCでそれらを使用してください。
すぐに、CareLinkセキュリティ設定で2要素認証を有効化します。バックアップコードが提供されている場合は、オフラインの別の場所に保管してください。ヘルスプラットフォームでは、ハードウェアキーは、受容可能なコードのリスクを解消し、フィッシングに耐性があるため、強く推奨されます。
デバイスとネットワークをセキュアに
スマートフォン、タブレット、ノートパソコン、デスクトップなど、アクセスするために使用するデバイスは、攻撃に対して固執しなければなりません。 妥協されたデバイスは、保存された資格情報、セッショントークン、または任意のテキストの医療データを漏洩させることができます。
オペレーティングシステムとアプリの更新を継続
オペレーティングシステム、ブラウザ、およびすべてのアプリケーションの自動更新を有効にします。脆弱性は定期的に発見され、パッチはそれらを修正するためにすぐにリリースされます。 更新を遅延させると、ドアのロック解除を残すのは等しいです。 お使いのデバイスが自動的に更新をインストールするように設定します。特にセキュリティパッチ、既知の悪用から保護されていることを確認してください。
アンチウィルスとエンドポイント保護を使用する
デスクトップコンピュータでは、リアルタイムスキャンとフィッシング保護を含む評判の良いアンチウィルスプログラムをインストールします。モバイルデバイスでは、未知のソースからアプリをサイドロードし、公式アプリストアからのみダウンロードしないでください。アプリの許可を慎重に見直してください。明確な機能を必要としないで、SMS、連絡先、または場所へのアクセスを要求するアプリは疑わしいものであり、調査する必要があります。定期的にマルウェアのすべてのデバイスをスキャンします。
安全なWi-FiとVPNハビットの練習
公共のWi-Fiネットワークカフェ、空港、ホテルは通常、暗号化されていないし、簡単に攻撃者によって監視されます。 リモートでCareLinkにアクセスするとき、常に信頼できるVPNを使用してキルスイッチと厳格なノーログポリシー。 または、モバイル携帯電話携帯電話携帯電話携帯電話ホットスポットを使用して、オープンWi-Fiよりも安全です。 他の人のタスクのための公共ネットワークを使用する場合は、信頼できるネットワーク上にあるまで、機密アカウントにログインしないでください。
モバイルアプリセキュリティ
定期的に更新する必要があります。プラットフォームがサポートしている場合は、指紋や顔認証などの生体認証を有効にします。アプリが無期限にログオンし続けることを許可しないでください。開いているたびに認証を必要とするように設定します。共有デバイスでは、各セッションの後にログアウトし、不正なアクセスを防ぐためのブラウザでパスワード保存を無効にします。
フィッシングや社会工学の認識と回避
Phishingは、ヘルスケアの資格情報を盗むために最もよくある方法の攻撃者です。メール、テキストメッセージは、偽りなく、または電話電話が、偽りなく CareLinkサポート、ヘルスケアプロバイダー、または家族がログインの詳細を明らかにしたり、悪意のあるリンクをクリックしたりするためにあなたに連絡したりします。
赤い旗をスポット化
- 緊急の言語は、アカウントの停止を脅かしたり、資格情報の確認を即時に要求したりします。
- エラー、厄介な文法、または少しオフまたは歪んだ外観のロゴをスペルアップします。
- パスワード、社会保障番号、セキュリティ回答などの機密情報を求める
- 送信者メールアドレスは、@carelink.comの代わりに、[email protected]などの公式ドメインには一致しません。
- 期待外の添付ファイルや、一見のようなログインページにつながるリンク。
クリックする前に確認
迷惑メッセージのリンクをクリックしないでください。代わりに、アドレスを手動で入力することにより、公式のCareLinkウェブサイトに直接移動します。メッセージがサポートから表示される場合は、公式のウェブサイトから既知の電話番号またはメールアドレスを使用して、その正当な確認をしてください。 クリックする前に、実際の宛先URLを参照するためにリンクを経由して、それらをクリックしないでください。
レポートと他を教育
フィッシングメールを[へ転送する][email protected]]とCareLinkセキュリティチームに直接。 偽ページで資格情報を入力すると、パスワードをすぐに変更し、疑わしい活動のためにあなたのアカウントをチェックしてください。 攻撃者がAIを使用して、信頼できる人々の声を模倣する音声通話に社会工学が拡張できることに注意してください。 予期しないリクエストの残虐性を回復し、たとえ彼らがチャンネルから来ている場合でも、別の番号を介して別の通信を経由して別の通信を検証します。
アカウントとデータアクティビティを監視
積極的な監視は、不正なアクセスのための早期警告システムです。 CareLinkは、ログイン履歴やアカウントアクティビティログを提供する場合があります。特定の指標については定期的に確認してください。
- 他社の拠点、デバイス、ブラウザからサインインします。
- 夜中など、珍しい時間に夢中。
- 同じIPアドレスから複数のログインの試みが失敗しました。
- プロフィール情報の変更、メールアドレス、電話番号、パスワードの回復オプションなど。
疑わしいことを発見したら、すぐにパスワードを変更し、未知のデバイスからのアクセスを回復し、CareLinkサポートに連絡してください。プラットフォームがその機能を提供すると、すべての新しいログインのためのメールまたはプッシュ通知を有効にします。不正なアクセスを検出するのが早く、データにダメージが少ない可能性があります。
監査のサードパーティの統合
ほかのヘルスアプリ、フィットネストラッカー、または保険ポータルに接続している場合は、定期的に承認された統合のリストを確認します。使用していない統合を削除したり、認識していない統合を削除します。各統合は攻撃面を拡大しますので、リストを最小限に抑え、強力なセキュリティプラクティスを持つ信頼できるサービスに接続します。
継続教育を通じて情報を提供
データセキュリティの脅威は急速に進化しています。 1年前から静的な知識を頼りにすると、防御力に危険なギャップが残されます。 権威あるソースから学習する投資時間。 以下は、いくつかの推奨リソースです。
- []NIST Cybersecurity Framework[]は、機密データを保護するための組織と個人のためのガイドラインを提供します。
- [OWASP] Webアプリケーションセキュリティプロジェクト]は、最高の慣行を理解するための優れたパスワードと認証チートシートを提供しています。
- [CISA]]サイバーセキュリティおよびインフラセキュリティ庁は、公のタイムリーなアラート、ヒント、およびリソースを提供します。
- [:Coursra、edX、SANSなどのプラットフォームで無料のオンラインコース]は、イントロダクション情報セキュリティコース、健康固有のモジュールを提供しています。
信頼できる組織からセキュリティブログやニュースレターを購読してください。 毎月15分を払い、新しい脅威について学び、セキュリティの姿勢を劇的に改善することができます。
データ・ブレアの準備
システムの安全性は100%です。ケアリンクが侵害を通知した場合、対応方法を知ることで、お客様の個人情報への害を最小限に抑えることができます。
- 侵害通知を慎重にお読みください。名前、医療記録、パスワード、または財務情報などのデータが露出されたかを指定する必要があります。
- パスワードをすぐに変更し、認証を2要素認証が有効化されます。
- 予期しない医療手札、保険補償の変更、または異常なラボの注文を含む身元証明の印のモニター。
- ヘルスケアプロバイダーおよび連邦取引委員会(])に不正な活動を報告する。
- 金融情報が侵害に関与していた場合、不正なアラートや信用を3つの主要な局面でレポートにフリーズします。
また、定期的にCareLinkデータをバックアップすることを検討してください。 プラットフォームがアクセス不能になったり、データが破損している場合には、ローカルコピーを持っているので、健康記録とデバイスログをエクスポートします。
法的権利を把握する
ヘルスケアリンクは、ヘルスケアデータプラットフォームとして、カバーされたエンティティティティとして機能する場合、健康保険の可燃性および会計性法の対象となります。 HIPAA では、お客様のデータに関する特定の権利があります。
- 電子健康記録のコピーを入手してください。
- エラーを見つけたら、データの修正をリクエストします。
- 情報にアクセスした者や目的の情報を提示する開示の経理を受領
- お客様がプライバシーの権利が侵害されたと判断した場合、民権のオフィスに苦情を申し立てます。
HIPAAの公式プライバシールールは、 ]HHS.govで利用できます。 米国外にいる場合は、欧州のGDPRやオーストラリアのプライバシー法などの類似規則を確認してください。 特定の法的権利を知っていると、データが誤って、または露出している場合に行動する権限が付与されます。
コンテンツ
CareLinkで健康データを保護することは、ワンタイムのタスクではありません。継続的な教育と審美的な行動が必要です。プラットフォームがデータを処理する方法を理解することで、強力なパスワードと2要素認証を使用して、デバイスを硬化させ、フィッシングの試みを認識し、アカウントの活動を監視し、信頼できるセキュリティリソースを通じて更新されたままにすることで、プライバシーインシデントのリスクを大幅に削減できます。あなたのデジタルヘルス情報の所有権を把握してください。保護されていないままにするのはあまりにも価値があります。あなたのセキュリティを常に保護するために、あなたのセキュリティを常に進化させ、あなたのセキュリティを常に保護するために努力を続けましょう。