St. Lawrence Health reduziert das Sicherheitsrisiko für IoT- und IoMT-Geräte durch Priorisierung und Schadensbegrenzung

3

Krankenhäuser

144

Betten

3,450+

Geräte

20.000+

Mitarbeiter

Kunde

St. Lawrence Health

Hauptsitz

Potsdam, New York

Branche

Gesundheitswesen

Über

St. Lawrence Health umfasst drei Krankenhäuser, die den ländlichen Raum im Bundesstaat New York versorgen: Canton-Potsdam, Gouverneur und Massena. Im Januar 2021 wurde die Organisation Teil von Rochester Regional Health.

Vollständige Fallstudie herunterladen

St. Lawrence Health wurde im Dezember 2013 mit dem Ziel gegründet, die Gesundheit der Bevölkerung zu verbessern und den Zugang zur Gesundheitsversorgung durch die Koordinierung und Integration von Dienstleistungen zu erweitern. St. Lawrence Health hat seinen Sitz im ländlichen Teil des Bundesstaates New York und umfasst drei Krankenhäuser: das Canton-Potsdam Hospital, das Gouverneur Hospital und das Massena Hospital. Seit Januar 2021 gehört St. Lawrence Health zu Rochester Regional Health (RRH).

„Wir waren 2019 von einem Ransomware-Angriff direkt betroffen, und mein wichtigstes Ziel bei der Einführung von Asimily war es, wieder ruhig schlafen zu können.“

Aaron Scott

Leiter für Systemarchitektur, Technik und Cybersicherheit

St. Lawrence Health

St. Lawrence Health’s Herausforderung

Nachdem St. Lawrence Health im Jahr 2019 Opfer eines Ransomware-Angriffs geworden war, wurde dem Unternehmen bewusst, dass es einen Überblick über die vorhandenen und die fehlenden Schutzmaßnahmen gewinnen musste. Obwohl St. Lawrence Health einen MDR-Anbieter (Managed Detection and Response) hat, der in der Lage ist, medizinische Geräte aktiv zu überwachen, riet der Anbieter vom Einsatz des Dienstes ab, da unklar war, welche Auswirkungen die Überwachung auf die Geräte haben würde. Als Reaktion auf diese Herausforderungen suchte St. Lawrence Health nach einer Lösung, die eine kontinuierliche Überwachung und Erkennung ermöglicht, ohne die Konfigurationen und Dienste der medizinischen Geräte zu beeinträchtigen.

Ähnlich wie bei anderen Gesundheitsdienstleistern (HDOs) fehlte es St. Lawrence Health an einer klaren Zuständigkeit für die Identifizierung medizinischer Geräte, die Erkennung von Bedrohungen, die Behebung von Schwachstellen und die Eindämmung von Angriffen. Während sich das Sicherheitsteam auf die Abwehr von Angriffen konzentrierte, blieben die Aufgaben des Schwachstellenmanagements isoliert im Zuständigkeitsbereich des IT-Teams.

St. Lawrence Health erkannte, dass es eine Lücke bei der Überwachung seines Bestands an medizinischen Geräten gab, insbesondere hinsichtlich fehlender Bedrohungsinformationen in diesem Bereich.

Darüber hinaus war die HDO besorgt über die inhärenten Sicherheitsprobleme, die medizinische Geräte und andere Arten von geschäftskritischer Ausrüstung mit sich bringen. Diesen Technologien fehlt es oft an integrierten Sicherheitsfunktionen; sie verwenden Standard-Benutzernamen und -Passwörter, was die Risiken für die Umgebung von St. Lawrence Health erhöht.

Um diese Risiken zu mindern, suchte das Unternehmen nach einer kostengünstigen Lösung, die folgende Anforderungen erfüllen sollte:

  • Alle an seine Netzwerke angeschlossenen medizinischen Geräte identifizieren und detaillierte Informationen zu Merkmalen wie Hostname, MAC-Adresse und zugewiesener IP-Adresse bereitstellen
  • Die Umgebung passiv auf bekannte Schwachstellen überwachen, ohne den Betrieb der medizinischen Geräte oder die Patientenversorgung zu unterbrechen
  • Bereitstellung von Bedrohungsinformationen, um Einblicke in reale Angriffe zu gewinnen, bei denen Schwachstellen auf Geräten in ihrer Umgebung ausgenutzt werden
  • Priorisieren Sie die Geräte, bei denen Abhilfemaßnahmen erforderlich sind
    Bieten Sie Workflows zur Erkennung von Bedrohungen in Echtzeit und zur Reaktion auf Vorfälle
  • Integration der Dienste des externen Partners für Healthcare Technology Management (HTM)
    Bereitstellung umsetzbarer, klinisch geprüfter Empfehlungen und Maßnahmen zur Behebung von Mängeln

Als St. Lawrence Health erkannte, dass es eine Lösung für die Sicherheit und Überwachung medizinischer Geräte benötigte, nutzte das Unternehmen seine Beziehung zu Crothall Healthcare Technology Solutions, um von dessen neuer Partnerschaft mit Asimily zu profitieren.


Die Projektzielevon St. Lawrence Health

Als kleines Gesundheitssystem im ländlichen New York benötigte St. Lawrence Health eine benutzerfreundliche Lösung, da es mit größeren Personalproblemen zu kämpfen hatte als andere Gesundheitsorganisationen. Zwar betrifft der Fachkräftemangel im Bereich Cybersicherheit alle Gesundheitsorganisationen, doch aufgrund der geografischen Lage von St. Lawrence Health ist es noch schwieriger, Mitarbeiter mit den richtigen Qualifikationen zu finden und einzustellen – insbesondere, da die Mitarbeiter regelmäßig vor Ort sein müssen.

Darüber hinaus benötigte St. Lawrence Health eine Lösung, die dem Unternehmen dabei helfen würde, die Compliance-Ziele verschiedener Vorschriften und Rahmenwerke zu erreichen, darunter:

  • Cybersicherheits-Rahmenwerk des National Institute of Standards and Technology (NIST) 
  • HiTRUST CSF-Rahmenwerk 
  • DNV-Normen mit jährlicher Prüfung 

Nach einer Prüfung des Angebots von Asimily entschied sich St. Lawrence Health für unsere Plattform, da diese folgende Vorteile bietet:

  • Verschaffen Sie sich einen umfassenden Überblick über den Bestand an vernetzten medizinischen Geräten und IoT-Geräten
  • Falsche Schwachstellen-Positivmeldungen herausfiltern, um maximale Effizienz zu erzielen
  • Identifizierung ausnutzbarer Schwachstellen pro Gerät
  • Erkennung und Erfassung von Anomalien und Bedrohungen für eine automatisierte Reaktion auf Vorfälle
  • Risiken für die Cybersicherheit von Medizinprodukten verringern
  • Priorisieren Sie Reparaturmaßnahmen effizient und optimieren Sie die Maßnahmen zur Schadensbegrenzung gemeinsam mit dem Serviceteam für klinische Technik. 
  • Die Entwicklung eines ganzheitlichen, kontinuierlichen Sicherheitsprogramms mit fundiertem Fachwissen vorantreiben
  • Erstellen Sie Benchmark-Berichte, die auf die jeweilige Einrichtung im Gesundheitswesen zugeschnitten sind, um dem Vorstand die Risikominderung und die NIST-Abdeckung darzulegen
Die Lösung und Meilensteine von St. Lawrence Health

St. Lawrence Health stellte fest, dass die Bereitstellung von Asimily ein unkomplizierter Vorgang war, der kaum mehr erforderte als die Einbindung der Appliance in die eigene Umgebung, damit diese mit dem passiven Überwachen des Netzwerks beginnen konnte.

Das Sicherheitsteam stellte fest, dass einige Geräte mit anderen Ländern kommunizierten, was, gelinde gesagt, sehr aufschlussreich war. Das Team ist nun in der Lage, diese Geräte zu untersuchen und angemessen zu sichern.

Darüber hinaus nutzt St. Lawrence Health Asimily für folgende Zwecke:

  • Prüfung verschiedener Berichte, darunter auch des gesperrten FCC-Berichts, um sicherzustellen, dass keiner der Lieferanten Technologien verkauft, die zu Verstößen gegen die Vorschriften führen könnten.
  • Ermittlung von Geräten, deren Standard-Benutzernamen und -Passwörter das Risiko eines unbefugten Zugriffs bergen, darunter Sicherheitskameras und medizinische Geräte
  • Überwachung und Untersuchung der Gerätekommunikation zur Minderung von Risiken, die durch unentdeckte Befehls- und Kontrollkommunikation entstehen
  • Nutzung von Schwachstellenberichten zur Ermittlung und Priorisierung von Abhilfemaßnahmen
  • Erfassung von Risikobewertungen zur Bereitstellung von Leistungskennzahlen zur Sicherheitslage der Organisation im Bereich Medizinprodukte

"Asimily verschafft uns einen Einblick in unsere Umgebung, den wir vorher nicht hatten. Es benachrichtigt uns über Probleme und priorisiert Schwachstellen effizient - eine Zeitersparnis, die mindestens einem Vollzeitmitarbeiter entspricht."

Richard Ingersoll

Leiter der IT-Abteilung

St. Lawrence Health

Jedes IoT-Gerät sichern.
Automatisch.

Cyber-Bedrohungen bewegen sich schnell - das sollten Sie auch. Asimily bietet eine sofortige Bestandsaufnahme und intelligente, nach Prioritäten geordnete Einblicke in die Risikominderung für jedes IoT-, OT- und IoMT-Gerät, sodass Sie Maßnahmen ergreifen können, bevor Bedrohungen auftreten.