1. Trouvez des solutions pour les défis du système hérité
Les soins de santé sont pleins de systèmes hérités, tels que des outils de diagnostic et de laboratoire installés il y a 25 ans qui restent utilisés sans espoir pour une mise à niveau logicielle. Les produits IAM ont régulièrement avancé pour relever ces défis, et ils ont de nouvelles façons de garder les noms d'utilisateur et les mots de passe d'administration des mains des utilisateurs ordinaires. Par exemple, avec l'injection des informations d'identification, le système IAM pousse les informations d'identification lorsqu'elles sont nécessaires pendant une session interactive, donc l'utilisateur ne les voit jamais. Les comptes juste à temps – dans lesquels l'IAM crée ou ne permet un compte d'administration uniquement en cas de besoin, puis désactive le compte dès que la tâche de l'utilisateur est terminée – sont un autre exemple. Les équipes informatiques de la santé devraient réévaluer si l'aiguille a déménagé sur tous les systèmes et applications hérités.
2. Utilisez des traducteurs pour lier les fournisseurs d'identité IAM et
Les outils d'authentification et d'autorisation d'IAM sont devenus sophistiqués et basés sur le Web, mais de grands domaines de santé, il dépend toujours des protocoles plus anciens. Il est maintenant temps de combler ces mondes à l'aide de traducteurs de protocole pour LDAP, RADIUS, TACACS et SAML, surtout en ce qui concerne l'accès administratif. Si Zero Trust se concentrait principalement sur les systèmes modernes, apporter des silos de technologie entiers à IAM avec des ponts de protocole réduira considérablement l'exposition à la sécurité.
3. Écrivez une politique PAM pour les systèmes hors bande
Il n'y aura jamais de couverture à 100% pour PAM, malgré ce que certains fournisseurs IAM peuvent réclamer, ce qui rend essentiel de créer des politiques qui abordent explicitement les systèmes en dehors de la portée de Pam. En identifiant les contrôles de compensation requis, les exigences de changement de mot de passe, les protocoles de journalisation et de surveillance et les règles de segmentation du réseau et du pare-feu pour ces types de systèmes, les équipes informatiques obtiennent des conseils clairs sur la façon de gérer ces systèmes efficacement. Pendant ce temps, les équipes de sécurité peuvent être confiantes que tout le monde fait de son mieux pour soutenir Zero Trust.
4. Les journaux et les audits américains pour s'assurer que rien ne glisse à travers les mailles
Les informations sur les informations de sécurité et la gestion des événements doivent être configurées pour surveiller les angles morts IAM, correspondant aux événements d'accès réels avec les journaux IAM pour s'assurer que personne ne se connecte en dehors du cadre IAM / PAM. C'est une excellente occasion pour les équipes informatiques de la santé de commencer à expérimenter l'intelligence artificielle, en utilisant la détection d'anomalies basée sur l'IA et l'audit automatisé pour signaler rapidement un accès inattendu.