Cloudflare

Securing the Healthcare Industry is a Tall Order

การรักษาอุตสาหกรรมการดูแลสุขภาพให้ปลอดภัยเป็นสิ่งที่ทำได้ยาก

Jonathon-Dixon-Cloudflare
Attributed to Jonathon Dixon, Vice President and MD, APJC, Cloudflare

The healthcare industry in Asia Pacific is growing to become one of the key drivers of the region’s economy, with a projected value of USD115.9 billion by 2027. In Thailand, healthcare is a huge and booming market, with the country recognized as one of the world’s most competitive destinations for high-quality and affordable care.

An essential, evolving sector that requires continuous innovation, the healthcare ecosystem is made up of various stakeholders such as doctors, nurses, technicians, and administrators. They generate, store, and share a vast amount of data daily, such as medical records, treatment plans, test results, and billing information. Undoubtedly, the smooth flow of this data is crucial for efficient healthcare delivery, but it also brings to the fore significant security and privacy concerns.

Examining the cybersecurity landscape in Thailand and the impact on the healthcare industry today

Ensuring there are strong measures to protect data security and privacy is key as the overall cybersecurity landscape has become more challenging. A new study conducted by Cloudflare in July 2023 involving a wide range of industries, including healthcare, found that 6 in 10 (57%) of respondents from Thailand organizations experienced more than 10 cybersecurity incidents in the last year. These incidents also proved costly for organizations in Thailand, with two-thirds (65%) of respondents incurring a financial impact of at least US$1 million in the last 12 months. Within the healthcare industry, cybercriminals are targeting healthcare organizations due to the rewards that can be reaped from obtaining patient data for identity theft, financial fraud, or ransomware attacks.

Another issue stems from intricate healthcare systems composed of multiple stakeholders, such as healthcare providers, insurers, pharmaceutical companies, and third-party suppliers. Each entity requires access to sensitive patient data, which increases the likelihood of insider threats and accidental data breaches caused by human error or improper authorization. While electronic health records (EHRs), telemedicine, and other digital systems have simplified data access, sharing, and storage, they have also introduced new risks for cyberattacks and data breaches.

The frequency and sophistication of cybersecurity risks within the healthcare industry in Thailand are growing, fuelled by the industry’s continued innovation. With more digital touchpoints introduced, malicious actors gain more potential avenues to launch their attack. Yet, less than half (48%) of respondents indicated they were highly prepared to prevent cybersecurity incidents.

When medical devices are vulnerable to cyberattacks, patient safety is compromised. Clearly, it has become more important than ever for healthcare organizations to adopt a holistic and proactive approach to cybersecurity to safeguard sensitive personal and medical data, ensure the continuous availability of healthcare without disruptions, and protect patients from malicious activities by cybercriminals.

Securing the healthcare ecosystem

One Thai organization that has leveraged technology to secure access while maintaining strict patient health information standards is Bumrungrad International Hospital. The hospital has been at the forefront of medicine in Thailand for over 40 years, serving over a million patients from 190 countries annually.

As a leading medical provider in a highly regulated sector, Bumrungrad needs to prioritize patient confidentiality across all its operations. The hospital partnered with Cloudflare as its security partner, putting in place CDN, Web Application Firewall (WAF), and Bot Management services that are consistent with US Health Insurance Portability and Accountability Act (HIPAA) and HITECH requirements. When it comes to mitigating volumetric threats like bots and DDoS attacks, the Cloudflare WAF, bot management, and rate limiting stop an average of 37,000 threats to the hospital site and web applications each month. Evidently, a secure network perimeter is key, so that the hospital can continue focusing on delivering quality healthcare and maintaining patient trust.

Here are a few crucial cybersecurity solutions that healthcare organizations should consider implementing:

Zero Trust framework: The Zero Trust approach verifies all users and devices regardless of location, implementing strict access controls to reduce unauthorized access and enhance security.

Network and endpoint security: Implementing advanced measures like firewalls, intrusion detection systems, and secure network architecture strengthens the healthcare ecosystem against cyber threats. Endpoint protection solutions, such as antivirus software and encryption, safeguard against malware, data breaches, and unauthorized access.

Regular security audits and penetration testing: Frequent audits and testing identify vulnerabilities, allowing proactive strengthening of security infrastructure and minimizing data breach risks.

Employee training and awareness: Educating employees on cybersecurity best practices, like identifying phishing emails and handling sensitive data securely, is crucial for risk mitigation and creating a cybersecurity-aware culture.

Data encryption and privacy measures: Encrypting data at rest and in transit protects patient information. Robust privacy measures, including access controls and audit logs, ensure compliance and maintain patient trust.

The evolving security landscape and increasing complexity of healthcare systems present significant challenges and risks. However, by adopting these solutions, healthcare organizations in Thailand can enhance their cybersecurity posture and mitigate cyberattacks.

Collaboration among healthcare stakeholders will be key in establishing industry-wide standards and best practices to address cybersecurity risks, maintain patient safety and privacy, and ensure the always-on availability of medical services By proactively addressing these challenges and implementing effective solutions, the Thai healthcare industry in this region can ensure the secure access, sharing, and storage of sensitive patient information, while continuing to deliver high-quality care and maintaining trust in the healthcare ecosystem.

 

Jonathon-Dixon-Cloudflare
โดย Jonathon Dixon รองประธานและกรรมการผู้จัดการประจำภูมิภาคเอเชียแปซิฟิก ญี่ปุ่น และจีนของ Cloudflare

อุตสาหกรรมการดูแลสุขภาพหรือ Healthcare กำลังเติบโตกลายเป็นหนึ่งในตัวขับเคลื่อนสำคัญของเศรษฐกิจในภูมิภาคเอเชียแปซิฟิก ด้วยมูลค่าที่คาดว่าจะสูงถึง 115,900 ล้านดอลลาร์สหรัฐในปี 2027 สำหรับประเทศไทย ธุรกิจการดูแลสุขภาพเป็นตลาดขนาดใหญ่และกำลังเฟื่องฟู โดยประเทศไทยได้รับการยอมรับว่าเป็นหนึ่งในตลาดที่มีการแข่งขันรุนแรงที่สุดในโลกสำหรับการดูแลสุขภาพที่มีคุณภาพสูงและมีราคาเหมาะสม

ระบบนิเวศด้านการดูแลสุขภาพเป็นภาคส่วนสำคัญที่กำลังพัฒนาและต้องการนวัตกรรมอย่างต่อเนื่อง ประกอบด้วยผู้มีส่วนได้ส่วนเสียต่าง ๆ หลากหลายกลุ่ม เช่น แพทย์ พยาบาล ช่างเทคนิค และผู้บริหาร บุคลากรเหล่านี้เป็นผู้จัดทำ จัดเก็บ และเผยแพร่ข้อมูลจำนวนมหาศาลทุกวัน เช่น เวชระเบียน แผนการรักษา ผลตรวจ และข้อมูลการเรียกเก็บเงิน ซึ่งไม่ต้องสงสัยเลยว่าข้อมูลที่รับส่งได้อย่างราบรื่นมีความสำคัญอย่างยิ่งต่อการให้บริการด้านการดูแลสุขภาพที่มีประสิทธิภาพ แต่ขณะเดียวกันก็ทำให้เกิดข้อกังวลด้านความปลอดภัยและความเป็นส่วนตัวด้วยอย่างมาก

สำรวจภูมิทัศน์ความมั่นคงทางไซเบอร์ในประเทศไทยและผลกระทบต่ออุตสาหกรรมการดูแลสุขภาพในปัจจุบัน

การกำหนดมาตรการที่เข้มงวดไว้คอยปกป้องความปลอดภัยและความเป็นส่วนตัวของข้อมูลเป็นกุญแจสำคัญในขณะที่ภูมิทัศน์ด้านความมั่นคงทางไซเบอร์โดยรวมมีความท้าทายมากขึ้น เมื่อเดือนกรกฎาคม 2566 Cloudflare ทำการศึกษาครั้งใหม่เกี่ยวข้องอุตสาหกรรมหลายประเภท รวมถึงการดูแลสุขภาพ และพบว่า 6 ใน 10 (57%) ของผู้ตอบแบบสำรวจจากองค์กรในประเทศไทยประสบปัญหาภัยคุกคามทางไซเบอร์มากกว่า 10 ครั้งในปีที่แล้ว และยังทำให้องค์กรต่าง ๆ ในประเทศไทยเสียเงินจำนวนมาก โดยผู้ตอบแบบสำรวจสองในสาม (65%) ได้รับผลกระทบทางการเงินอย่างน้อย 1 ล้านดอลลาร์สหรัฐในช่วง 12 เดือนที่ผ่านมา ภายในอุตสาหกรรมการดูแลสุขภาพ อาชญากรทางไซเบอร์กำลังมุ่งเป้าไปที่องค์กรด้านการดูแลสุขภาพ เนื่องจากผลตอบแทนก้อนโตที่จะได้จากข้อมูลผู้ป่วยมาเพื่อการโจรกรรมเอกลักษณ์บุคคล การฉ้อโกงทางการเงิน หรือการโจมตีแรนซัมแวร์

ปัญหาอีกประการหนึ่งมาจากระบบการดูแลสุขภาพที่ซับซ้อน ซึ่งประกอบด้วยผู้มีส่วนได้ส่วนเสียหลายราย เช่น ผู้ให้บริการด้านการดูแลสุขภาพ บริษัทประกัน บริษัทยา และซัพพลายเออร์บุคคลที่สาม ผู้มีส่วนได้ส่วนเสียแต่ละรายจำเป็นต้องเข้าถึงข้อมูลผู้ป่วยที่มีความละเอียดอ่อน ซึ่งเท่ากับการเพิ่มโอกาสที่จะเกิดภัยคุกคามจากคนในและการละเมิดข้อมูลโดยไม่ได้ตั้งใจ ซึ่งล้วนมีสาเหตุมาจากข้อผิดพลาดของมนุษย์หรือการอนุญาตที่ไม่เหมาะสม แม้ว่าบันทึกสุขภาพอิเล็กทรอนิกส์ (EHR), การแพทย์ทางไกล และระบบดิจิทัลอื่น ๆ จะเอื้อต่อการเข้าถึง แบ่งปัน และจัดเก็บข้อมูล แต่ทั้งหมดนี้ก็ยังเพิ่มความเสี่ยงใหม่ ๆ ให้เกิดการโจมตีทางไซเบอร์และการละเมิดข้อมูลอีกด้วย

อุตสาหกรรมการดูแลสุขภาพในประเทศไทยกำลังเผชิญกับความเสี่ยงด้านความมั่นคงทางไซเบอร์ที่เพิ่มและซับซ้อนยิ่งขึ้น เนื่องจากมีนวัตกรรมสำหรับภาคอุตสาหกรรมออกมาอย่างต่อเนื่องซึ่งได้เพิ่มความยุ่งยากเข้าไปอีก และการมี Digital Touchpoint ที่มากขึ้นยิ่งทำให้ผู้ไม่หวังดีมีช่องทางโจมตีเพิ่มขึ้นด้วย แต่ผู้ตอบแบบสำรวจจำนวนน้อยกว่าครึ่ง (48%) เท่านั้นที่ระบุว่าตนเองเตรียมพร้อมป้องกันอุบัติการณ์ด้านไซเบอร์ซีเคียวรีตี้เป็นอย่างดี

เมื่ออุปกรณ์ทางการแพทย์เสี่ยงต่อการโจมตีทางไซเบอร์ ผู้ป่วยก็ปลอดภัยน้อยลง เห็นได้ชัดว่า เรื่องที่มีความสำคัญมากกว่าที่เคยสำหรับองค์กรด้านการดูแลสุขภาพคือการนำแนวทางด้านความมั่นคงทางไซเบอร์แบบองค์รวมและเชิงรุกมาใช้ปกป้องข้อมูลทางการแพทย์และข้อมูลส่วนบุคคลที่ละเอียดอ่อน เพื่อให้แน่ใจว่าการดูแลสุขภาพจะพร้อมให้บริการอย่างต่อเนื่องโดยไม่หยุดชะงักและปกป้องผู้ป่วยจากกิจกรรมที่เป็นอันตรายของเหล่าอาชญากรไซเบอร์

รักษาความปลอดภัยให้ระบบนิเวศด้านการดูแลสุขภาพ

องค์กรไทยแห่งหนึ่งที่ใช้เทคโนโลยีเพิ่มมาตรการป้องกันขณะเข้าถึงข้อมูลควบคู่กับการรักษามาตรฐานข้อมูลด้านสุขภาพของผู้ป่วยอย่างเข้มงวดคือโรงพยาบาลบำรุงราษฎร์ อินเตอร์เนชั่นแนล โรงพยาบาลแห่งนี้เป็นผู้นำด้านการแพทย์ของประเทศไทยมานานกว่า 40 ปี และให้บริการผู้ป่วยปีละกว่าล้านรายจาก 190 ประเทศทั่วโลก

ในฐานะผู้ให้บริการทางการแพทย์ชั้นนำที่มีมาตรการควบคุมที่เข้มงวด โรงพยาบาลบำรุงราษฎร์จำเป็นต้องให้ความสำคัญกับการรักษาความลับของผู้ป่วยในระหว่างการดำเนินการต่าง ๆ ทั้งหมด โรงพยาบาลได้ร่วมมือกับ Cloudflare ในฐานะพันธมิตรด้านความปลอดภัย จัดระบบการให้บริการ CDN, Web Application Firewall (WAF) และการจัดการบอทให้พร้อมใช้งานและสอดคล้องกับข้อกำหนด Health Insurance Portability and Accountability Act (HIPAA) และ HITECH ของสหรัฐอเมริกา เมื่อกล่าวถึงการบรรเทาภัยคุกคามในเชิงปริมาณ เช่น บอทและการโจมตี DDoS สิ่งที่เห็นคือ Cloudflare WAF, การจัดการบอท และการจำกัดอัตราจะช่วยหยุดภัยคุกคามที่มุ่งเจาะเว็บไซต์ของโรงพยาบาลและเว็บแอปพลิเคชันในแต่ละเดือนได้เฉลี่ย 37,000 รายการ เห็นได้ชัดว่าขอบเขตของเครือข่ายที่ปลอดภัยมีความสำคัญอย่างยิ่งที่จะช่วยให้โรงพยาบาลหันมามุ่งเน้นการให้บริการการรักษาพยาบาลที่มีคุณภาพและรักษาความไว้วางใจของผู้ป่วยไว้ต่อไป

โซลูชันด้านไซเบอร์ซีเคียวรีตี้ที่สำคัญที่องค์กรด้านการดูแลสุขภาพควรพิจารณานำไปปรับใช้:

กรอบการทำงาน Zero Trust: แนวทาง Zero Trust จะตรวจสอบผู้ใช้และอุปกรณ์ทั้งหมดไม่ว่าจะอยู่ที่ใด พร้อมใช้การควบคุมการเข้าถึงที่เข้มงวดเพื่อลดปริมาณการลอบเข้าถึงข้อมูลและเพิ่มความปลอดภัย

การรักษาความปลอดภัยเครือข่ายและอุปกรณ์ปลายทาง: การใช้มาตรการขั้นสูง เช่น Firewall ระบบตรวจจับการบุกรุก และสถาปัตยกรรมเครือข่ายที่ปลอดภัย เปรียบเสมือนเกราะป้องกันที่เข้มแข็งของระบบนิเวศด้านการดูแลสุขภาพจากภัยคุกคามทางไซเบอร์ โซลูชันการป้องกันอุปกรณ์ปลายทาง เช่น ซอฟต์แวร์ป้องกันไวรัสและการเข้ารหัส จะช่วยป้องกันมัลแวร์ การละเมิดข้อมูล และการเข้าถึงที่ไม่ได้รับอนุญาต

การตรวจสอบความปลอดภัยและการทดสอบการเจาะเข้าระบบเป็นประจำ: การตรวจสอบและการทดสอบบ่อยครั้งจะระบุช่องโหว่ ช่วยให้สามารถเสริมความแข็งแกร่งเชิงรุกให้กับโครงสร้างพื้นฐานด้านความปลอดภัยและลดความเสี่ยงในการละเมิดข้อมูล

การฝึกอบรมและสร้างการตระหนักรู้แก่พนักงาน: การให้ความรู้เรื่องแนวทางปฏิบัติที่ดีที่สุดด้านไซเบอร์ซีเคียวรีตี้แก่พนักงาน เช่น การสังเกตอีเมลฟิชชิ่งและการจัดการข้อมูลที่ละเอียดอ่อนอย่างปลอดภัย เป็นสิ่งสำคัญที่จะช่วยบรรเทาความเสี่ยงและสร้างวัฒนธรรมที่ตระหนักถึงความมั่นคงทางไซเบอร์

มาตรการเข้ารหัสข้อมูลและความเป็นส่วนตัว: การเข้ารหัสข้อมูลขณะจัดเก็บและข้อมูลขณะส่งต่อจะช่วยปกป้องข้อมูลของผู้ป่วย มาตรการความเป็นส่วนตัวที่รัดกุม รวมถึงการควบคุมการเข้าถึงและบันทึกการตรวจสอบ จะช่วยรับประกันว่าได้ปฏิบัติตามข้อกำหนดและยังรักษาความไว้วางใจของผู้ป่วย

ภูมิทัศน์ด้านการรักษาความปลอดภัยที่กำลังพัฒนาและการเพิ่มความซับซ้อนของระบบดูแลสุขภาพทำให้เกิดความท้าทายและความเสี่ยงอย่างมีนัยสำคัญ แต่หากองค์กรด้านการดูแลสุขภาพในประเทศไทยนำโซลูชันเหล่านี้ไปใช้ ก็จะสามารถปรับปรุงมาตรการด้านไซเบอร์ซีเคียวรีตี้ของตน และลดการโจมตีทางไซเบอร์ได้

ความร่วมมือระหว่างผู้มีส่วนได้ส่วนเสียในอุตสาหกรรมการดูแลสุขภาพจะเป็นกุญแจสำคัญต่อการกำหนดมาตรฐานและแนวปฏิบัติที่ดีที่สุดทั่วทั้งอุตสาหกรรม เพื่อจัดการกับความเสี่ยงด้านไซเบอร์ซีเคียวรีตี้ รักษาความปลอดภัยและความเป็นส่วนตัวของผู้ป่วย พร้อมรับประกันถึงความพร้อมในการให้บริการทางการแพทย์อยู่ตลอดเวลา ทั้งนี้ การจัดการกับความท้าทายเหล่านี้ในเชิงรุกและดำเนินการแก้ไขปัญหาอย่างมีประสิทธิภาพย่อมทำให้อุตสาหกรรมการดูแลสุขภาพของไทยในภูมิภาคนี้สามารถมอบความมั่นใจได้ในเรื่องความปลอดภัย ทั้งในด้านการเข้าถึง แบ่งปัน และจัดเก็บข้อมูลผู้ป่วยที่ละเอียดอ่อน พร้อมกับการให้บริการดูแลที่มีคุณภาพสูงและการรักษาความไว้วางใจที่มีต่อระบบนิเวศด้านการดูแลสุขภาพไว้ได้