메인 콘텐츠로 건너뛰기
Tanium 블로그

HIPAA 규정 준수를 쉽게: Tanium의 혁신으로 관리하기

의료 산업의 혁신과 규정 준수

The use of big data to assist providers with patient care decisions, 3D printed skin for burn victims and enabling patients’ instant access to their medical records are just some examples of amazing technology advances transforming the healthcare industry. 그러나 이러한 모든 기술은 환자의 사생활과 보호 대상 건강 정보(PHI)에 잠재적인 위험을 초래하며, 이러한 위험에 따라 미국 내 모든 ‘ ’ 의료 기관 은 ‘건강보험 이동성 및 책임법(HIPAA)’을 비롯한 관련 규정을 준수해야 합니다.

의료 기관이 규정 준수를 달성하기 위해 적절한 HIPAA 보안 보호 조치를 구체적으로 이행하는 것을 ‘보안 규칙(Security Rule)’이라고 합니다. HIPAA 준수 규정이 끊임없이 늘어나면서, 조직들은 엔드포인트 관리에 대한 사고방식 측면에서 끊임없이 도전에 직면하고 있습니다.

모바일 근무 인력이 증가함에 따라, 특히 의료 기관 사용자들 사이에서 네트워크상의 모든 엔드포인트 기기를 정확하게 추적하는 것이 어려운 과제가 되고 있습니다. 기기들은 네트워크 내에서, 네트워크 밖으로, 집이나 커피숍, 또는 VPN 연결 상태에서 끊임없이 이동합니다. 이처럼 변동성이 매우 큰 환경을 파악하기는 어렵고, 기업에서 현재 사용하고 있는 도구들은 데이터를 충분히 신속하게 수집하지 못할 뿐만 아니라 데이터의 정확성에 대한 높은 신뢰도를 제공하지도 못합니다.

실제로 KlasResearch는 600개 이상의 의료 기관을 대상으로 실시한 연구에서, 의료 기기 보안 분야에서 가장 큰 어려움은 도구의 부족과 secured1을 준수해야 하는 기기의 수가 방대하여 자산 및 재고에 대한 가시성이 부족하다는 점이라고 밝혔습니다. 정확하고 최신 상태의 자산 목록이 없다면, 환경에 대한 적절한 위험 분석을 수행하거나, 취약점을 완화하기 위해 기기에 패치를 적용하거나, 표준에 따라 기기를 적절하게 구성하는 것은 거의 불가능합니다.

사용자 환경의 취약점 및 위험 평가

HIPAA 보안 규정은 의료 기관이 자체 환경 내의 취약점과 위험을 평가하고, 이를 해결하기 위한 정책과 절차를 마련할 것을 요구하고 있습니다. 너무 많은 조직이 어떤 패치가 누락되었는지, 얼마나 취약한지, 그리고 어떤 엔드포인트에 어떤 구성이 적용되어 있는지 파악하지 못하고 있습니다. 이는 보안 사고나 침해로 인해 엔드포인트가 PHI 유출 위험에 노출될 수 있게 하므로 막대한 위험을 초래합니다.

오늘날 엔드포인트 관리 시스템의 현실은, 상당수가 데이터 수집 속도가 너무 느리거나, 신속하게 조치를 취하지 못하거나, 더 이상 의도된 대로 작동하지 않는다는 점입니다. With zero-day vulnerabilities being released and exploited on average 22 days after found2, organizations are often required to break traditional monthly patch cycles or vulnerability assessment and move quickly. 이러한 딜레마는 대규모 환경에서 적절한 확장성을 갖추지 못하고, 필요한 패치 적용이나 취약점 스캔을 실제로 수행하는 데 너무 오랜 시간이 걸리는 구식 도구들로 인해 더욱 심화되고 있습니다.

이에 대한 예로, 2017 년에 전 세계 수많은 병원이 패치가 적용되지 않은 systems3로 인해 EternalBlue 취약점 공격과 WannaCry 랜섬웨어의 피해를 입은 사건이 있습니다. 이로 인해 병원들은 운영 중단 사태를 겪었고, 환자 안전에 차질이 빚어졌으며, 많은 병원이 환자 수용을 거부해야만 했다. 조직들이 엔드포인트의 실시간 상태를 파악하고, 그 결과를 바탕으로 신속하고 광범위하게 즉각적인 조치를 취할 수 있었다면 랜섬웨어의 피해를 피할 수 있었을 것입니다.

Tanium을 활용하여 HIPAA 규정 준수를 관리하는 데 도움이 될, 오늘 바로 실천할 수 있는 세 가지 권장 조치를 소개합니다:

  • 보유 중인 기기의 100%에 대한 가시성을 확보하세요. Tanium Discover를 사용하면 하루에 여러 번 전사적인 지속적인 스캔을 실행하여 모든 장치를 파악하고 엔드포인트를 효과적으로 관리할 수 있습니다. 제어 권한을 확보하면 Tanium Asset은 소프트웨어, 하드웨어 및 사용자 정보와 관련된 기기의 모든 데이터에 대한 접근 권한을 제공합니다. 이를 통해 PHI에 노출된 기기의 세부 정보를 파악함으로써 즉각적인 확신을 얻을 수 있습니다.
  • 모든 기기의 패치 및 취약점 상태를 즉시 파악하세요. Tanium Comply를 사용하면 모든 취약점의 현재 상태를 확인할 수 있습니다. 그런 다음 Tanium Patch는 해당 시스템에 몇 분 만에 OS 패치를 배포하여 취약점을 완화합니다. Tanium Deploy는 의 타사 소프트웨어 패치 를 Adobe, Java, Chrome, Firefox와 같은 모든 취약한 소프트웨어에 똑같이 신속하게 배포합니다.
  • 모든 엔드포인트의 구성 상태를 파악하여 모든 곳에서 보안 규칙에 따른 보호 조치를 추적할 수 있도록 합니다. Tanium Comply는 모든 구성 상태에 대한 즉각적인 가시성을 제공하며, 시간의 경과에 따른 엔드포인트 보안 구성을 추적합니다.

의료 기관이 보안 규정을 보다 효과적으로 준수할 수 있도록 돕기 위해, 당사의 ‘ ’ 솔루션 개요(의료 분야용)를 확인해 보시기 바랍니다. 언제든지 무료로 다운로드할 수 있습니다.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.

1 “의료 서비스 제공 기관은 의료 산업 사이버 보안 관행(HICP)과 얼마나 부합하는가” https://klasresearch.com/report/how-aligned-are-provider-organizations-with-the-health-industry-cybersecurity-practices-hicp-guidelines/1587.
2 “‘제로 데이즈, 수천 개의 밤: 파인딩 #5”’ https://www.rand.org/content/dam/rand/pubs/research_reports/RR1700/RR1751/RAND_RR1751.pdf.
3 ““NHS에 대한 사이버 공격 - Parliament.uk.” https://publications.parliament.uk/pa/cm201719/cmselect/cmpubacc/787/787.pdf.