diabetic-technology-and-medication
Поради щодо забезпечення конфіденційності даних при використанні посилання на мобільні пристрої
Table of Contents
У епоху, де мобільні пристрої стали розширеннями нашого особистого та професійного життя, забезпечення конфіденційної інформації про здоров’я є непротизованої відповідальності. Система Medtronic CareLink дозволяє пацієнтам та клінікам керувати насосами інсуліну та безперервним рівнем глюкози дистанційно, пропонуючи недорогі зручності. Однак ця зручність поставляється з домішкою для захисту даних, що відбуваються через мобільні з'єднання. Єдиний lapse - слабкий пароль, непродукована Wi-Fi мережі, або з огляду на здійснення допомоги в роботі з додатками, може контролювати інтимні записи для шкідливих акторів. Цей посібник забезпечує дієві, дослідницькі стратегії для збереження ваших даних при використанні цих особистих даних.
Використовуйте міцні, унікальні паролі
Перша лінія захисту для будь-якого цифрового облікового запису є надійним паролем. Для CareLink, які розміщують чутливі медичні дані, слабкий або багаторазовий пароль є запрошення на компроміс. Атакери, що руйнуються, використовують кримінальні начинки, - домовилися спроби з паролями, витікаючи з інших порушень, - перерву на рахунки. Щоб протидіяти цьому, створити пароль, який довгий, складний і унікальний для CareLink.
- Закінчення за складністю: Національний інститут стандартів і технологій (NIST) тепер рекомендує паролі принаймні 12-16 символів. Пасфрак — так як "синій-Пинаспл-Джампер-42!"— Є як пам'ятний і безпечний.
- Авоі персональні візерунки: Ніколи не включають імена, імена членів сім'ї, номери телефонів або загальні слова, такі як "password" або "medtronic".
- Використовувати пароль менеджера: Послуги, як Bitwarden, 1Password, або Apple Keychain генерувати і зберігати сильні, випадкові паролі для кожного сайту. Вам потрібно лише пам'ятати один головний пароль. Це виключає спокусу повторно використовувати облікові дані по платформах.
- Змінити паролі періодично тільки якщо з'явиться компроміс: Контрарія до старих порад, NIST тепер говорить про те, що змінені вимушені зміни не покращують безпеку і можуть призвести до більш слабких паролів. Замість, змінити пароль відразу, якщо ви підозрите порушення або після використання громадського комп'ютера.
Для додаткового керівництва, зверніться до NIST Digital Identity Manual для доопрацювання рекомендацій щодо автентифікації та політики пароля.
Увімкнути двофакторну аутентифікацію
Двофакторна автентитація (2FA) додає критичний другий шар безпеки за вашим паролем. Навіть якщо атакуючий отримує пароль, вони не можуть доступу до облікового запису CareLink без другого фактора. Для даних здоров'я це обов'язкове.
- Виберіть найбільш доступний фактор: Ключі безпеки обладнання (наприклад, YubiKey) є золотом стандартом, але не всі програми підтримують їх. SMS-коди краще, ніж нічого, але вразливі до атак SIM-карти. Додатки аутентифікатора, такі як Google Authenticator або Authy генерувати часові одноразові паролі (TOTPs) і є твердим середнім майданчиком.
- Включені біометрики, де підтримується: Багато мобільних пристроїв тепер дозволяють відбитки пальців або розпізнавання обличчя як другий фактор в додатку CareLink. Це поєднує щось, що ви знаєте (password) з чим ви (біометричний).
- Будь ласкаво просимо коди відновлення: Коли ви ввімкнете 2FA, служба забезпечить резервні копії кодів. Зберігати їх безпечно — швидко в автономному режимі або в паролі менеджера — так ви можете відновити доступ, якщо ви втратите свій телефон.
Двофакторна автентитація різко знижує ризик прийняття облікового запису. За даними Федеральна торгова комісія, що дозволяє блокам 2FA понад 99% автоматизованих облікових записів та найбільш цілеспрямованих спроб фішингу.
Забезпечити безпеку мобільного пристрою
Ваш телефон або планшет - це фізична шлюз до ваших даних CareLink. Якщо сам пристрій є компромісом, всі захисти рівня додатків стають зморожені. Дотримуйтесь цих методів, які витримують практики:
Використовуйте міцний замок екрану
Шість-цифрова PIN (або довше) або комплексний пасивний прохід набагато більш захищений, ніж чотири-цифровий PIN. Увімкнути біометричну автентифікацію як ручний шар, але засніться до міцного екрану блокування. На обох iOS і Android можна використовувати більш тривалий PIN, відключаючи прості паскоди.
Тримати систему та додатки, Оновлені
Мобільні постачальники OS випускають робочі місця безпеки щомісяця. Виявлення цих оновлень залишає відомі вразливості. Увімкнути автоматичні оновлення, якщо це можливо. Аналогічно, оновити додаток CareLink -вчіть нову версію, ймовірно, включає виправлення безпеки і поліпшення відповідності.
Уникайте джейлбрекетів або кореневих
Зберігаючи суперкористувачів (root на Android, джейлбрейк на iOS) видаліть безліч функцій пісочниці безпеки, побудованих в операційну систему. Прометований пристрій може дозволити шкідливі програми для перехоплення клавіш, захоплення вмісту екрана або читання даних додатків. Ніколи не джейлбрейк або корінь пристрою, що використовується для медичного управління.
Увімкнути дистанційне шифрування та пристроїв
- Повний дисковий шифрування включений за замовчуванням на сучасних пристроях iOS та Android, але перевірте це в налаштуваннях. Якщо ваш пристрій втрачено або вкрадене, шифрування забезпечує, що дані не можуть прочитати без коду передачі.
- Ремонт] можливість (Відкривай мій iPhone або Find My Device for Android) дозволяє віддалено виводити пристрій. У разі крадіжки ця дія запобігає несанкціонованому доступу до будь-яких збережених даних, включаючи кеш-Link сеанси.
Будьте обережні з публічним Wi-Fi
Мережа Wi-Fi — в кав'ярні, аеропортах, готелях, властивих неприпустимому. Атакери можуть налаштувати точки доступу до ріжок з тим же SSID як законні мережі, або вони можуть використовувати засоби для взаємодії трафіку. Коли ви отримуєте доступ до CareLink через такі мережі, ваші шекери, паролі та дані про здоров'я можуть бути виявлені.
- Використовувати надійний VPN: Віртуальна приватна мережа шифрує всі трафік між вашим пристроєм та захищеним сервером, знежирюючи ваші дані з цікавих очей на локальній мережі. Подивіться на VPN, яка використовує сильні протоколи (WireGuard або OpenVPN) і має сувору політику відсутності журналів. Приклади включають Mullvad, ProtonVPN та OVPN.
- Автоматичний Wi-Fi підключення: Вимкнено налаштування, яка автоматично приєднується до відкритих мереж. Вибір інструкції дає вам контроль над тим, коли і де ви з'єднаєте.
- Prefer Cell data: Коли це можливо, скористайтеся підключенням мобільного оператора LTE / 5G замість публічного Wi-Fi. стільникові мережі зазвичай більш безпечні, оскільки кожен з'єднання окремо зашифрований і автентифікований перевізником.
- Verify HTTPS: Навіть на VPN, завжди перевірте, що сайт CareLink або додаток використовує HTTPS (локо для значка блокування). Однак, HTTPS окремо не захистить від всіх атак Wi-Fi (наприклад, SSL видалення), тому VPN залишається більш безпечним варіантом.
Для більш глибокого занурення в забезпечення мобільних повідомлень, зверніться до Електронний передній фонд «Сучасний контроль за самозахистом» на VPN.
Регулярно перегляд додатків
Мобільні операційні системи пропонують гранульований контроль над тим, які дані кожен додаток може отримати доступ. Згодом ви можете мати надані дозволи, які більше не потрібні. Періодично перевірте дозволи, наданими на додаток CareLink і відкликати будь-який, що не є важливим для його функції.
- CareLink, як правило, не потребує точного розташування GPS. Доступ до місця розташування, якщо ваш план лікування вимагає розміщення даних.
- Camera і Microphone: Не використовуйте функцію, яка вимагає сканування штрих-коду або запису голосових нот, заперечувати як.
- Контакти та фотографії: Вони рідко необхідні для програми управління діабетом. Доступ до відмов, якщо ви точно знаєте, чому це потрібно.
- Background App Refresh: Під час зручного, фонового доступу може збільшити вплив. Розглянемо обмеження фонової активності, якщо вам не потрібно оновлювальних оновлень при замкненні програми.
На iOS, перейдіть до налаштувань > Конфіденційність & Безпека > Збої на додаток для перегляду всіх додатків. На Андроїд, навігація на налаштування > додатки & gt; CareLink > Збої. Зробіть його звички, щоб переглянути ці налаштування принаймні один раз на місяць.
Зареєструватися
Випробуваючи на сеансі CareLink, активні на спільному або громадському пристрої—навіть смартфон, який запозичує друг — може призвести до випадкового або шкідливого доступу. Завжди ввійдіть вручну, коли ви закінчите за допомогою програми. Додатково налаштуйте додаток для автоматичного блокування після закінчення терміну бездіяльності.
- Включені часи сеансу: В налаштуваннях програми CareLink, встановіть час автоматичного входу в найкоротший доступ (типово 5-10 хвилин). Це забезпечує, навіть якщо ви забули, то сеанс буде завершений.
- Не втрачали паролі на загальнодоступних пристроях: Якщо ви повинні увійти в CareLink на пристрої інших (наприклад, клініка IPad), ніколи не зберігайте пароль в браузері або додатку. Використовуйте вбудований режим і очищайте дані про перегляд після завершення.
- Log з хмарних резервних копій: Якщо у вас є iCloud або Google Drive резервні копії, що ввімкнені для програми, переконайтеся, що ці резервні копії також захищені сильними обліковими записами. Увімкнути хмарний обліковий запис може виводити дані навіть після того, як ви ввімкнено з додатка.
Розумити методи шифрування даних
Знаючи, як CareLink зашифровує ваші дані — через транзит і в іншому місці — допомогти вам довірити систему і визначити потенційні зазори. Заборонененене шифрування (HTTPS / TLS) захищає дані, оскільки він переміщається між вашим пристроєм і серверами Medtronic. За допомогою шифрування захищає дані, що зберігаються на пристрої або в хмарі.
- Alwaysвірити шифрування в транзиті: Додаток повинен підключитися тільки до URL-адрес, які починаються з . Якщо ви коли-небудь бачите підключення HTTP або попередження про сертифікат, негайно припинити використання та контактну підтримку.
- Device-level шифрування: Як згадувалося раніше, забезпечити повне шифрування диска. Це захищає дані в іншому випадку, якщо ваш телефон втрачений.
- Хмарне шифрування: Якщо ви використовуєте резервні копії iCloud або Google Drive, резервні дані зашифровані за замовчуванням, але ключ шифрування може зберігатися хмарним провайдером. Для максимальної безпеки врахуйте використання кінцевих зашифрованих резервних служб або відключення хмарного резервного копіювання для додатків здоров'я, але ключ шифрування може зберігатися хмарним провайдером. Для максимальної безпеки врахуйте використання кінцевих зашифрованих резервних служб або відключення хмарного резервного копіювання для додатків для додатків для здоров'я, але
- Ask про кінцеве шифрування: Перевірте документацію Medtronic, щоб побачити, чи пропонує служба підтримки CareLink кінцевого шифрування (E2EE), де тільки ви і одержувач (наприклад, ваш лікар) може розшифровувати дані. Не всі програми охорони здоров'я підтримують E2EE, але це найсильніша форма захисту даних.
Для технічного огляду кращих практик безпеки мобільних додатків керівництво тестування мобільних пристроїв є авторитетним ресурсом.
Визнайте і не втрачайте фізичну аттемпцію
Атакери часто призначають користувачів програми охорони здоров'я з електронними повідомленнями або SMS, які миможливі офіційні повідомлення від Medtronic або CareLink. Ці повідомлення намагаються зробити вас, щоб розкрити пароль, натиснувши на шкідливе посилання, або встановити шкідливе програмне забезпечення.
- Пошук адреси відправника: Пішінгові листи часто приходять з адрес, які виглядають як законні домени (наприклад, medtronic-support.co замість medtronic.com). Понад ім'я відправника, щоб розкрити фактичну адресу.
- Не натискайте посилання в нескольних повідомленнях: Якщо ви отримали несподіване повідомлення, яке вимагає перевірки, не натискайте на посилання. Замість, відкрийте браузер і вручну навігуйте на офіційну сторінку входу CareLink.
- Погляд за генеричними привітаннями та актуальністю: Пішування часто використовує "Дар Клієнта" замість Вашої назви, і створює помилкове відчуття відриву ("Для того, щоб уникнути підвіски облікового запису"). Компанії Legitimate рідко вимагають невідкладної дії через електронну пошту.
- Поведінка підроблених додатків: Тільки завантажити додаток CareLink з офіційних магазинів (Apple App Store або Google Play Store). Побічні завантаження або застібка додатки можуть крадіжки облікових даних. Перевірте назву розробника (Medtronic, Inc.) і кількість завантажень до установки.
- Репортувати підозрювану діяльність: Якщо ви зіткнулися з спробою фішингу, переадресувавши його в команду безпеки Medtronic і до робочої групи Анти-піхінг ([email protected]).
Захищені резервні копії даних
Сучасні смартфони автоматично завантажують дані програми на хмарні послуги (iCloud, Google Drive). При цьому зручні ці резервні копії представляють собою ще одну копію даних про здоров’я, які повинні бути захищені.
- Enable end-to-end шифрування для резервних копій: iCloud пропонує розширений захист даних (на iOS 16.2+), який охоплює більшість даних з використанням шифрування кінцевого до кінцевого вмісту, включаючи резервні копії даних додатків. На Google Drive, Android резервні копії зашифровані ключем 256-бітних AES, який прив'язується до пристрою PIN. Однак Google зберігає ключ, якщо ви використовуєте сторонній зашифрований інструмент резервного копіювання.
- Вибірний резервний копії: альтернативно, ви можете вимкнути резервну копію для програми CareLink повністю і повністю спиратися тільки на власні хмарні синхронізації Medtronic, які, ймовірно, більш щільно контролюються. Для цього на iOS: Settings > Apple ID > iCloud > Керування зберігання & гt; CareLink & гt; вимкнення. На Android: Settings > Google > Резервне копіювання & гt; Застосунок & гt; Застосунок & гt; toggle for CareLink.
- Покладні резервні копії: Якщо ви виконуєте локальні резервні копії на комп'ютер (наприклад, через iTunes або Windows File Explorer), переконайтеся, що комп'ютер також захищений шифруванням та сильними паролями. Нерозшифрована локальна резервна копія є простим прицілом, якщо машина вкрадена.
- Поранчево видаляти старі резервні копії: Хмарні резервні послуги зберігають декілька версій. Періодично видаліть старі резервні копії, які не потрібно зменшити площу поверхні для потенційних витоків даних.
Про оновлення безпеки
У мобільних операційних системах, бібліотек додатків або хмарних сервісів є можливість швидко реагувати на ризики.
- Флоути офіційних каналів: Bookmark Medtronic's Security Advisory page (якщо є) і підписатися на свої повідомлення. Також моніторіть оновлення безпеки вашого пристрою.
- Включені автоматичні оновлення: Встановити свій телефон для автоматичного встановлення патчів безпеки і оновлення додатків. Виявлення оновлень протягом декількох днів збільшує вікно ризику.
- Оновлення програми: Коли оновлення програми CareLink, читайте ноти релізу. Подивіться на згадування про виправлення безпеки або поліпшення конфіденційності. Якщо оновлення адрес критична вразливість, встановити його відразу.
- Страй усвідомлює більш широкої загрози: // Довіра про безпеку джерел (наприклад, Krebs on Security, BleepingComputer) для інформації про основні мобільні кампанії або нульові денні експлуатації, які можуть вплинути на здорові програми.
Висновок
Захист ваших даних для здоров'я при використанні CareLink на мобільних пристроях не є одноразовою настройкою, але постійною практикою. Запровадження стратегій, викладених - міцними унікальними паролями, керованими паролем, дво-автентифікацією, суворою безпекою пристрою, обережним використання мережі, аудитом дозволу, управління сеансами, обізнаність про шифрування, розпізнавання фішингів, резервна безпека і перебування в повідомленні - ви створюєте шаровану захист, яка значно знижує ризик несанкціонованого доступу. Ці заходи можуть знадобитися кілька додаткових хвилин кожного місяця, але вони зберігають цілісність вашої найбільш особистої інформації: Ваше здоров'я. Як технологія мобільного здоров'я продовжується заздалегідь, ваш проактивний підхід до конфіденційності забезпечує, що ви можете керувати безпекою.