MemorialCare erreicht Weltklasse, Top-Perzentil bei der Sicherheit medizinischer Geräte

4

Krankenhäuser

1,018

Betten

52.000+

Vernetzte Geräte

14.000+

Mitarbeiter und Ärzte

Kunde

MemorialCare

Hauptsitz

Long Beach, Kalifornien

Branche

Gesundheitswesen

Über

MemorialCare ist ein führendes gemeinnütziges Gesundheitssystem in den Countys Los Angeles und Orange, das aus vier Krankenhäusern besteht: dem Long Beach Medical Center, dem Miller Children’s & Women’s, dem Orange Coast Medical Center und dem Saddleback Medical Center – und jährlich über 1,7 Millionen Patienten versorgt.

Vollständige Fallstudie herunterladen
Herausforderung

Wie viele andere Einrichtungen im Gesundheitswesen strebte auch MemorialCare danach, die Patientenversorgung durch die Einführung und den sicheren Betrieb moderner medizinischer Geräte zu verbessern. Bereits 2003 wurden mehrere seiner Krankenhäuser in der jährlichen „Health Care’s Most Wired Survey“ von „Hospital & Health Networks“ – einer als Branchenstandard geltenden Benchmark-Studie – als einige der „am besten vernetzten Krankenhäuser“ eingestuft. Das Engagement von MemorialCare für die Patientenversorgung bedeutete, dass das Unternehmen vernetzte medizinische Geräte und IoT-Geräte wirksam absichern musste. Obwohl das Gesundheitstechnologiemanagement an einen externen Anbieter für klinische Technik ausgelagert wurde, fehlte es jedoch an Transparenz hinsichtlich der Anzahl der vernetzten Geräte, einer genauen Klassifizierung und der damit verbundenen Sicherheitsrisiken. Die oberste Führungsebene entwickelte eine strategische Vision, die die Einrichtung eines Ausschusses für Unternehmensrisikomanagement vorsah. Im Rahmen der Umsetzung dieser Ziele legte der CISO dem Ausschuss vierteljährliche Berichte vor, die auch Risikobewertungen enthielten. Im Zuge dieser Bewertung stellte MemorialCare eine Lücke in der Berichterstattung über die Sicherheit seines biomedizinischen Geräteparks fest. Die IT-Sicherheitsabteilung begann, proaktive Maßnahmen zu ergreifen, um diese Geräte in ihr Programm zur kontinuierlichen Sicherheitsüberwachung einzubinden, während der tägliche Betrieb weiterhin dem ausgelagerten klinisch-technischen Team überlassen blieb.

MemorialCare führte eine erste Risikobewertung durch und identifizierte dabei die folgenden Sicherheitsherausforderungen im Bereich IoMT:

  • Es fehlte an Transparenz hinsichtlich der vernetzten medizinischen Geräte und IoT-Geräte sowie der damit verbundenen Sicherheitslücken.
  • Es fehlte ihnen an einer angemessenen Strategie zur Risikostratifizierung und -behebung.
  • Der Bestand an medizinischen Geräten wurde von der Abteilung für Medizintechnik reaktiv verwaltet.
  • Sie suchten nach einer Möglichkeit, die nach Prioritäten geordneten Sanierungsmaßnahmen gemeinsam mit ihrem ausgelagerten Team für klinische Technik zu steuern.

„Mithilfe der Asimily Risk Management-Plattform haben wir einen umfassenden Überblick über die angeschlossenen IoT- und IoMT-Geräte sowie die damit verbundenen Schwachstellen gewonnen. Unser Sicherheitsprogramm erreichte eine NIST-Konformität von 98 %, während der Durchschnitt von 60 ähnlichen Gesundheitsorganisationen bei 71 % liegt.“

Kevin Torres

VP für IT/CISO

MemorialCare

Da die erforderliche Transparenz im Bereich des IoMT fehlte, hatte die IT-Sicherheitsabteilung ständig das Gefühl, immer im Rückstand zu sein und eher reaktiv als proaktiv handeln zu müssen. MemorialCare begann daher mit der Suche nach Lösungsanbietern, um ein Sicherheitsprogramm voranzutreiben, das speziell auf medizinische Geräte zugeschnitten ist und mit den bestehenden Prozessen und Verfahren zur Netzwerksicherheit im Einklang steht.

„Als wachsende Organisation im Gesundheitswesen, die Kliniken übernimmt oder neue Dienstleistungen wie ambulante Kliniken anbietet, muss man den Risiken immer einen Schritt voraus sein. Man muss sicherstellen, dass diese Einrichtungen effektiv integriert werden und ihre Sicherheitsvorkehrungen an die eigenen angepasst werden.“

Kevin Torres

VP für IT/CISO

MemorialCare

Projektziele

MemorialCare verfolgte bei seiner Suche zwei Hauptziele. Erstens benötigte das Unternehmen ein Tool zum passiven Scannen, mit dem sich alle biomedizinischen Geräte und mit dem Netzwerk verbundenen IoT-Geräte sicher identifizieren und klassifizieren ließen, ohne die Patientenversorgung zu beeinträchtigen. Zweitens benötigte es eine Lösung, die umsetzbare Maßnahmen zur Reduzierung der Cybersicherheitsrisiken für das ausgelagerte klinisch-technische Team bot. Gesucht wurde ein Anbieter mit fundiertem Fachwissen, der ein ganzheitliches und effektives, kontinuierlich umgesetztes Sicherheitsprogramm entwickeln und begleiten konnte.

MemorialCare konsultierte sein externes Team für klinische Technik und führte Pilotprojekte mit vier potenziellen Anbietern durch. Obwohl viele Lösungen auf den ersten Blick ähnliche Technologien boten, stellte MemorialCare fest, dass Asimily bei der Ermittlung effizienter Lösungen zur Risikominderung, der Bereitstellung genauer Bestandsdaten und der Erstellung aussagekräftiger Berichte für das Team für klinische Technik und andere Teams überlegen war.

Darüber hinaus entschied sich MemorialCare für Asimily aufgrund folgender Vorteile:

  • Verringern Sie die Cybersicherheitsrisiken bei Medizinprodukten.
  • Verschaffen Sie sich auf sichere Weise einen umfassenden Überblick über Ihren Bestand an vernetzten medizinischen Geräten und IoT-Geräten.
  • Bieten Sie kreative, fundiert recherchierte und zeitsparende Möglichkeiten zur Minderung von Schwachstellen an.
  • Entlasten Sie das Team der Medizintechnik durch klar priorisierte Empfehlungen zur Fehlerbehebung und Risikominderung.
  • Identifizierung ausnutzbarer Schwachstellen pro Gerät
  • Erkennen und erfassen Sie Anomalien und Bedrohungen für eine automatisierte Reaktion auf Vorfälle.
  • Treiben Sie die Entwicklung eines ganzheitlichen, kontinuierlichen Sicherheitsprogramms mit fundiertem Fachwissen voran.
  • Erstellen Sie Benchmark-Berichte, die auf die jeweilige Einrichtung des Gesundheitswesens zugeschnitten sind, um dem Vorstand die Risikominderung und die NIST-Abdeckung darzulegen.

„Es ist von entscheidender Bedeutung, zunächst unternehmensweite Richtlinien zur Cybersicherheit zu erstellen, um die Sicherheitsmaßnahmen zu automatisieren, da manuelle Eingriffe die Integrität dieser Daten potenziell gefährden.“

Robert Segovia

Leiter des Bereichs Cybersicherheitsbetrieb

MemorialCare

Lösung und Meilensteine

„Was Asimily von anderen Anbietern unterscheidet, sind die engagierten Mitarbeiter, die Experten für die Bereitstellung von Cybersicherheitslösungen und -dienstleistungen sind. Die Mitarbeiter von Asimily machen den entscheidenden Unterschied aus.“

Kevin Torres

VP für IT/CISO

MemorialCare

MemorialCare setzte Asimily Insight mit drei Edge-Prozessoren ein, um vernetzte Geräte zu erkennen und wichtige Informationen zu IT-Parametern zu erfassen, darunter IP-Adresse, MAC-Adresse, Portnummern, Anwendungen, Hostname, Betriebssystem und Versionsnummern. Das patentierte, fortschrittliche Schwachstellenmanagement von Asimily identifizierte schnell ausnutzbare Schwachstellen. Anschließend entwickelte MemorialCare unternehmensweite Richtlinien, um Muster und verdächtige Aktivitäten im Netzwerk zu erkennen.

MemorialCare nutzt Asimily für:

  • Vollständige Transparenz und Klassifizierung der angeschlossenen medizinischen Geräte und „Shadow-IoT“-Geräte.
  • Reduzierte Anzahl von Schwachstellen-Benachrichtigungen durch eine praxisorientierte Priorisierung der Schwachstellen.
  • Optimierte und schnellere Behebung von Schwachstellen durch das ausgelagerte Team für Medizintechnik, das klinisch validierte Empfehlungen für die obersten 2 % der in der Praxis auftretenden Schwachstellen anwendet.
  • Maßgeschneiderte Sicherheitsrichtlinien für Unternehmen zum Schutz anfälliger Geräte vor unerwünschtem und/oder verdächtigem Verhalten.
  • Erkennung von Bedrohungen durch anomale und verdächtige Gerätekommunikation sowie automatisierte Reaktion auf Vorfälle.
  • Integration mit McAfee SIEM für Warnmeldungen bei ungewöhnlichen Ereignissen und mit CMMS für den Abgleich von Anlagen und automatisierte Arbeitsaufträge.

Für die Geschäftsleitung und den Vorstand erstellt das MemorialCare-Team anhand der Daten von Asimily einen Bericht, der die Risiken des Unternehmens aufzeigt und diese mit denen von Branchenkollegen vergleicht, wodurch Einblicke in folgende Bereiche gewonnen werden:

  • Geräte, die Sicherheitslücken enthalten
  • Damit verbundene Risikotrends
  • Risikoauswirkungen beim Hinzufügen neuer Geräte zur Umgebung
  • Abdeckung im Vergleich zu anderen Unternehmen der Branche
  • Sicherheitsausgaben im Vergleich zu anderen Unternehmen der Branche

Durch die Einbeziehung der Abdeckung biomedizinischer Geräte in seine Überwachungs- und Berichterstattungsprozesse erlangte MemorialCare einen ganzheitlichen Überblick über sein vernetztes Ökosystem und konnte so nachweisen, dass die Abdeckung bei medizinischen Geräten bei 98 % liegt – im Vergleich zum Durchschnitt der Branchenkollegen von 56 %.

Jedes IoT-Gerät sichern.
Automatisch.

Cyber-Bedrohungen bewegen sich schnell - das sollten Sie auch. Asimily bietet eine sofortige Bestandsaufnahme und intelligente, nach Prioritäten geordnete Einblicke in die Risikominderung für jedes IoT-, OT- und IoMT-Gerät, sodass Sie Maßnahmen ergreifen können, bevor Bedrohungen auftreten.