Прикладная кибербезопасность в стоматологических клиниках

Прикладная кибербезопасность в стоматологических клиниках

Вызовы, регуляторные рамки и стратегии защиты

1 Введение

Цифровая трансформация глубоко изменила практику стоматологии. Стоматологические кабинеты, как и более широкий сектор здравоохранения, всё больше полагаются на цифровые технологии для управления картами пациентов, медицинской визуализации, планирования приёмов, выставления счетов и коммуникации. Хотя эта цифровизация повышает эффективность и качество ухода, она одновременно подвергает эти организации значительным уязвимостям кибербезопасности. Растущее принятие цифровых инструментов, оптимизирующих повседневную работу, также расширяет потенциальную поверхность атаки. Каждая новая взаимосвязанная система и каждая новая база данных становятся потенциальной точкой входа для злонамеренных субъектов и ценной целью. Поэтому существует неотъемлемое напряжение между операционными выгодами цифровизации и необходимостью безопасности.

Защита данных о здоровье, которые по своей природе чрезвычайно чувствительны, является критически важной задачей. Стоматологические записи содержат конфиденциальную личную и медицинскую информацию, компрометация которой может иметь разрушительные последствия: несанкционированный доступ, кража или изменение данных, нарушение ухода, существенные финансовые потери, ущерб репутации и юридическая ответственность для специалистов.

Ценность этих данных намного выходит за рамки их финансовой стоимости на нелегальных рынках; она охватывает фундаментальное доверие между пациентом и специалистом, целостность индивидуальных медицинских историй и риск злоупотребления для кражи личности или целевых кампаний манипуляции. Защита этой информации поэтому выходит за рамки простого технического или юридического обязательства и становится вопросом общественного доверия и профессиональной этики в самом сердце системы здравоохранения.

Эта статья предоставляет глубокий анализ специфических вызовов и решений кибербезопасности, с которыми сталкиваются стоматологические кабинеты. Она рассматривает ландшафт угроз, применимые регуляторные рамки, стратегии профилактики и защиты, управление инцидентами и доступные ресурсы и поддержку.

2 Ландшафт киберугроз и специфические уязвимости стоматологических кабинетов

Стоматологические кабинеты, несмотря на их часто скромный размер, представляют собой первоочередные цели для киберпреступников из-за характера данных, которыми они управляют, и определённых структурных уязвимостей.

Почему стоматологические кабинеты являются привлекательными целями?

Несколько факторов объясняют, почему стоматологические кабинеты привлекают киберзлоумышленников.

  • Ценность данных о здоровье: Медицинские записи консолидируют постоянную и чрезвычайно чувствительную личную информацию, такую как медицинские истории, идентификационные номера, рецепты и диагностические результаты. Эти данные могут быть перепроданы в даркнете по цене значительно выше, чем финансовая информация, иногда до 50 раз больше, из-за их постоянства и их потенциального использования для сложных схем мошенничества или кражи личности. Эта высокая коммерческая ценность обеспечивает прямой стимул для киберпреступников.
  • Факторы риска, присущие малым организациям: Стоматологические кабинеты, работающие в основном как очень малые предприятия или малые и средние предприятия (МСП), представляют специфические уязвимости. Они редко имеют выделенный персонал ИТ или кибербезопасности, и их бюджеты безопасности часто ограничены по сравнению с крупными учреждениями. Для иллюстрации: в то время как 40% французских больниц не имели выделенного офицера кибербезопасности в 2023 году, ситуация, вероятно, ещё более критична в независимых кабинетах. Устаревание ИТ-систем — ещё один отягчающий фактор. Использование устаревшего оборудования или ПО или даже операционных систем, чья техническая поддержка прекратилась (таких как Windows 7, всё ещё используемых в некоторых больницах в 2022 году и потенциально в более старых кабинетах), генерирует известные, неисправленные уязвимости безопасности. Критичность операций также делает кабинеты уязвимыми. Кибератака, особенно ransomware, может парализовать деятельность кабинета, приводя к отменам приёмов и нарушению непрерывности ухода. Однако многие кабинеты не подготовлены адекватно для столкновения с такими инцидентами, не имея формализованного плана чрезвычайной ситуации и надёжных, регулярно тестируемых стратегий резервного копирования.

Отсутствие резервного копирования прямо идентифицируется как крупная проблема. Ознакомьтесь с нашим полным руководством по резервному копированию данных в медицинских и стоматологических кабинетах.

Это сочетание данных высокой ценности, часто ограниченных ресурсов безопасности и сильной зависимости от информационных систем для повседневной работы создаёт то, что эксперты называют «треугольником уязвимости». Поэтому киберпреступники воспринимают стоматологические кабинеты как потенциально прибыльные цели, предлагающие быструю окупаемость инвестиций и значительное воздействие, особенно через ransomware, эксплуатирующее огромное давление по восстановлению данных и возобновлению деятельности.

• Человеческий фактор как самое слабое звено: Значительная доля успешных кибератак, оцениваемая в 70% в больничном секторе и экстраполируемая на стоматологические кабинеты, относится к человеческой ошибке. Отсутствие обучения и осведомлённости персонала о киберрисках поразительно. Такие практики, как использование слабых или повторно используемых паролей, плохое управление правами доступа или отсутствие осведомлённости о техниках phishing, открывают бреши, которые могут эксплуатироваться злоумышленниками.

Обзор распространённых кибератак

Стоматологические кабинеты подвержены разнообразным кибератакам, некоторые из которых особенно частые и разрушительные.

  • Ransomware: Атаки ransomware представляют наиболее устрашающую угрозу. Эти вредоносные программы шифруют данные кабинета, делая их недоступными, затем требуют выплату выкупа, часто в криптовалюте, в обмен на ключ дешифрования. Последствия часто серьёзные: парализация информационной системы, вынужденный возврат к бумажным записям, массовые отмены приёмов и иногда угроза публичного раскрытия украденных данных, если выкуп не уплачен.

Во Франции Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI) сообщил, что около 11% инцидентов ИТ, о которых сообщалось в 2023 году, касались сектора здравоохранения, который включает несколько сотен стоматологических и ортодонтических кабинетов.

Конкретный пример иллюстрирует воздействие: в ноябре 2021 года десять стоматологических кабинетов были затронуты одновременно, что привело к шифрованию данных приёмов, платежей, историй пациентов и рентгенограмм, блокировке на десять дней и требованию выкупа в 15 000 евро. Перед лицом таких атак официальная рекомендация ANSSI — никогда не платить выкуп.

  • Phishing и социальная инженерия: Phishing — это техника социальной инженерии, направленная на обман пользователей с целью раскрытия конфиденциальной информации (учётных данных, паролей) или запуска вредоносного ПО. Злоумышленники выдают себя за легитимные сущности (администрации, поставщиков, коллег) через мошеннические электронные письма, текстовые сообщения или телефонные звонки. Более половины медицинских специалистов не способны определить мошенническое электронное письмо. Эти атаки могут привести к краже карт пациентов и парализации информационных систем.
  • Другие соответствующие угрозы: Помимо ransomware и phishing, стоматологические кабинеты могут стать жертвами кражи данных (вторжения в базы данных для извлечения чувствительной информации) или, более редко для малых организаций, атак отказа в обслуживании (DDoS), направленных на то, чтобы сделать их онлайн-сервисы (веб-сайт, онлайн-бронирование приёмов) недоступными.

В следующей таблице обобщаются основные киберугрозы, с которыми сталкиваются стоматологические кабинеты.

УгрозаОписаниеГлавное воздействиеЧастота
RansomwareШифрование данных, требование выкупаПолная парализация кабинетаВысокая
PhishingМошеннические электронные письма/SMS для кражи учётных данныхКража данных, несанкционированный доступОчень высокая
Кража данныхВторжение и извлечение чувствительной информацииУтечка карт пациентовСредняя
Атака IoTКомпрометация подключённых объектов (визуализация, датчики)Шлюз в сетьРастущая
Человеческая ошибкаПлохое обращение, слабый пароль70% инцидентов в здравоохраненииОчень высокая

Возникающие угрозы и будущие тенденции

Ландшафт киберугроз постоянно эволюционирует, появляются новые векторы атак, а существующие техники становятся более изощрёнными.

  • Интернет вещей (IoT) в стоматологическом кабинете: Распространение подключённых объектов (IoT) в среде стоматологических кабинетов — умные кресла, цифровые рентгеновские системы, датчики мониторинга, камеры наблюдения, подключённые телевизоры в залах ожидания — вводит новые поверхности атаки. Эти устройства, часто менее защищённые, чем традиционные компьютеры, и оснащённые слабыми паролями по умолчанию, могут быть лёгкими точками входа для киберпреступников. После компрометации устройство IoT может использоваться как точка опоры для проникновения в основную сеть кабинета, извлечения данных или нарушения работы другого оборудования. Защита этих устройств требует базовых мер, таких как изоляция в отдельном сегменте сети, изменение учётных данных по умолчанию, строгое применение обновлений и отключение несущественных функций. Устаревание ИТ-систем, уже проблема для рабочих станций, является не только технической слабостью, но и симптомом разрыва между темпом технологических изменений и способностью малых медицинских структур адаптироваться. Это подчёркивает необходимость более структурных, финансовых и обучающих механизмов поддержки для поддержания адекватного уровня безопасности на национальном уровне, в соответствии с инициативами, такими как французский Ségur de la santé для больниц, который мог бы вдохновить целевые действия для свободно практикующих специалистов.
  • Искусственный интеллект (ИИ): инструмент атаки и защиты: Искусственный интеллект (ИИ) представляет собой обоюдоострый меч в кибербезопасности. С одной стороны, он используется злоумышленниками для увеличения изощрённости и персонализации их действий: генерация ультра-реалистичных phishing-писем, создание deepfakes для подмены личности, автоматизация взлома паролей и координация атак против подключённых объектов. Во Франции 82% компаний, как сообщается, уже сталкивались с кибератаками, «усиленными ИИ». С другой стороны, ИИ предлагает многообещающие перспективы для усиления защиты: более быстрое и точное обнаружение угроз через поведенческую аналитику, автоматизация ответа на инциденты и поддержка принятия решений для команд безопасности. ИИ, таким образом, является как вектором угрозы, так и потенциальной поверхностью атаки, если сами системы ИИ скомпрометированы. Введение IoT и ИИ в стоматологические кабинеты, хотя и стимулирующее инновации в уходе, экспоненциально увеличит сложность управления кибербезопасностью. Специалистам придётся защищать не только свои традиционные ИТ-системы, но и множество взаимосвязанных и интеллектуальных устройств, что потребует повышенной экспертизы и бдительности — заметный вызов для малых организаций.

3 Регуляторные и нормативные рамки: обязательства и рекомендации

Управление кибербезопасностью в стоматологических кабинетах регулируется сложным, но согласованным набором законов, регламентов и рекомендаций, выпускаемых национальными и европейскими властями. Сложность этих рамок может быть вызовом для малых организаций, но их понимание существенно для обеспечения защиты данных и соответствия.

Общий регламент защиты данных (GDPR)

В силе с 25 мая 2018 года, GDPR (Регламент (ЕС) 2016/679) является краеугольным камнем защиты персональных данных в Европе и применяется напрямую к стоматологическим кабинетам.

  • Применимость и фундаментальные принципы для данных о здоровье: GDPR регулирует всю обработку персональных данных, будь то цифровая (программное обеспечение управления, электронные карты пациентов) или на бумаге. Данные о здоровье из-за их интимной природы классифицируются как «специальные категории данных» (ранее «чувствительные данные») и пользуются усиленной защитой. Их обработка в принципе запрещена, кроме как в конкретных случаях, перечисленных в статье 9 GDPR, особенно когда это необходимо для профилактической медицины, медицинской диагностики, предоставления ухода или лечения или управления системами и услугами здравоохранения. Стоматологические кабинеты должны соблюдать фундаментальные принципы GDPR: законность, справедливость и прозрачность обработки; ограничение цели (данные должны собираться только для конкретных, явных и законных целей); минимизация данных (должны обрабатываться только строго необходимые данные); точность; ограничение хранения; целостность и конфиденциальность (обязательство безопасности); и подотчётность (кабинет должен быть в состоянии продемонстрировать своё соответствие).
  • Конкретные обязательства для стоматологических кабинетов: Несколько конкретных обязательств вытекают из GDPR для стоматологов:
  • Ведение реестра деятельности по обработке: Этот внутренний документ должен перечислять все обработки персональных данных, проводимые кабинетом (например, управление картой пациента, выставление счетов, бронирование приёмов). CNIL предлагает шаблоны для облегчения этой задачи.
  • Информирование пациентов: Пациенты должны быть проинформированы ясно и доступно о сборе и использовании их данных, а также об их правах (доступ, исправление, удаление, ограничение, переносимость). Эта информация может принимать форму плаката в зале ожидания или уведомления, включённого в документы, выдаваемые пациентам.
  • Проведение Оценки воздействия на защиту данных (DPIA):

DPIA требуется, когда обработка данных, вероятно, приведёт к высокому риску для прав и свобод физических лиц. Крупномасштабная обработка данных о здоровье может попадать в эту сферу.

  • Управление нарушениями данных: В случае инцидента безопасности, приводящего, например, к утечке или потере данных пациентов, кабинет должен уведомить об инциденте CNIL в течение 72 часов, если нарушение представляет риск для прав и свобод физических лиц. Если риск высокий, соответствующие пациенты также должны быть проинформированы.
  • Регулирование отношений с обработчиками: Кабинеты должны убедиться, что их провайдеры услуг (издатели ПО, хосты данных, онлайн-сервисы бронирования приёмов) предлагают достаточные гарантии в отношении защиты данных. Письменные контракты, соответствующие статье 28 GDPR, должны формализовать эти отношения.
  • Назначение Уполномоченного по защите данных (DPO): Назначение DPO обязательно в определённых случаях, особенно для организаций, чья основная деятельность приводит их к обработке чувствительных данных в крупных масштабах. Большая групповая практика (более 10 000 карт пациентов, согласно одной интерпретации) может быть затронута. DPO может быть внутренним, внешним или общим.

Санкции за несоответствие: Несоответствие GDPR подвергает стоматологические кабинеты серьёзным санкциям. Они могут быть административными со штрафами до 20 миллионов евро или 4% от глобального годового оборота. Также предусмотрены уголовные санкции, например, за неправомерное использование данных в других целях (до 300 000 евро штрафа и 5 лет тюрьмы). CNIL уже наказала акторов в секторе здравоохранения за нарушения безопасности, приведшие к утечкам медицинских данных, такие как штраф в 1,5 миллиона евро, наложенный на Dedalus Biologie.

Хостинг данных о здоровье (HDS)

Вопрос хостинга данных о здоровье является критически важным и специфически регулируется во Франции.

  • Требования сертификации для хостеров: Сертификация «Хостинг данных о здоровье» (HDS) является правовым обязательством во Франции для любой сущности, размещающей персональные данные о здоровье от имени третьей стороны. Это касается провайдеров физической или виртуальной инфраструктуры, операторов управляемых услуг, издателей ПО в режиме SaaS (Software as a Service) или облачном режиме и провайдеров услуг внешнего резервного копирования. Эта сертификация, выдаваемая аккредитованными органами после строгого аудита, направлена на гарантирование высокого уровня безопасности, конфиденциальности, доступности и отслеживаемости размещаемых данных о здоровье. Она охватывает такие аспекты, как физическая безопасность центров обработки данных, логическая безопасность систем, управление доступом, резервное копирование, непрерывность бизнеса и обратимость данных.
  • Импликации для стоматологических кабинетов: Когда стоматологический кабинет выбирает экстернализировать хранение или обработку данных о здоровье своих пациентов — например, используя облачное ПО управления кабинетом, онлайн-решение резервного копирования или платформу обмена медицинскими документами — он обязан использовать провайдера с сертификацией HDS для соответствующих видов деятельности. Кабинет несёт ответственность за проверку действительности и сферы действия сертификата HDS своего провайдера. Обязательство использовать сертифицированных HDS хостеров — это сильная мера безопасности. Однако, хотя оно перекладывает часть ответственности за безопасность на провайдера, оно не освобождает кабинет от собственной должной осмотрительности и ответственности как контролёра данных.

Плохое понимание этой совместной ответственности может создать ложное чувство безопасности, тогда как кабинет должен убедиться договорно (через положения GDPR) и через постоянную бдительность, что его обработчик соблюдает свои обязательства.

  • Выбор соответствующего ПО и решений резервного копирования: ПО управления кабинетом должно обязательно соответствовать GDPR. Если ПО предлагается в облачном режиме и размещает данные о здоровье, издатель или его провайдер хостинга должен быть сертифицирован HDS. При выборе ПО необходимо учитывать несколько критериев, включая его функции, эргономику, но прежде всего его гарантии безопасности и соответствия. Настоятельно рекомендуется размещать данные о здоровье во Франции или, в противном случае, в пределах Европейской экономической зоны для обеспечения применения GDPR и для вопросов суверенитета данных.

Национальные директивы и эталонные рамки

Помимо GDPR и сертификации HDS, несколько национальных органов выпускают правила и рекомендации для руководства медицинскими специалистами в защите их информационных систем.

  • Общая политика безопасности информационных систем здравоохранения (PGSSI-S): Разработанная Agence du Numérique en Santé (ANS), PGSSI-S — это эталонный документальный корпус для безопасности информационных систем здравоохранения во Франции.

Применяется всякий раз, когда персональные данные о здоровье обрабатываются в цифровом виде. PGSSI-S включает применимые эталонные рамки (т.е. обязательное применение в определённых контекстах) и практические руководства, направленные на помощь медицинским субъектам в определении и достижении соответствующих уровней безопасности.

  • Рекомендации Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI): ANSSI — национальный орган безопасности информационных систем. Он публикует множество руководств и передовых практик, многие из которых актуальны для стоматологических кабинетов, даже если они не всегда специально нацелены.

Среди наиболее важных — «Руководство по ИТ-гигиене» (которое представляет 42 существенных меры), руководства по управлению атаками ransomware, подготовке и управлению киберкризисами и метод анализа рисков EBIOS Risk Manager. ANSSI также предлагает поддержку медицинским учреждениям, и его рекомендации, такие как модель безопасности «Zero Trust», могут вдохновлять подходы кабинетов.

  • Роль и рекомендации Agence du Numérique en Santé (ANS) и CERT Santé: ANS играет движущую роль в цифровой трансформации системы здравоохранения и продвижении безопасной электронной медицины. Он предоставляет руководства, финансирует аудиты безопасности для учреждений и выпускает технические эталонные рамки (например, по электронной идентификации медицинских специалистов). CERT Santé (Computer Emergency Response Team), услуга ANS, является центром оповещения и ответа на инциденты для кибербезопасности в секторе здравоохранения. Он работает 24/7 в случае крупной атаки и регулярно публикует обзоры угроз.
  • Директивы Ordre National des Chirurgiens-Dentistes (ONCD): Как профессиональный орган, ONCD также играет роль в повышении осведомлённости и поддержке специалистов в вопросах кибербезопасности. Он распространяет конкретные рекомендации, такие как «Хорошие практики кибербезопасности для стоматологов» или «Справочник по ИТ-безопасности для свободно практикующих медицинских специалистов».

ONCD особо подчёркивает важность обучения персонала, использования защищённых систем медицинских сообщений (таких как MS Santé) и бдительности при выборе и заключении контрактов с цифровыми провайдерами услуг.

  • Советы Commission Nationale de l'Informatique et des Libertés (CNIL): CNIL — французский надзорный орган по защите персональных данных.

Он обеспечивает применение GDPR и поддерживает специалистов в их усилиях по соответствию. Он публикует многочисленные ресурсы: практические руководства по GDPR, адаптированные для медицинских специалистов, рекомендации по техническим аспектам безопасности (выбор пароля, резервное копирование, безопасность веб-сайта), информацию о периодах хранения данных (например, 20 лет для медицинских записей) и чек-листы самооценки.

Множественность регламентов и рекомендаций от этих различных органов (GDPR, HDS, PGSSI-S, ANSSI, ANS, CNIL, ONCD) может казаться сложной для стоматологического кабинета. Эта сложность, хотя и направленная на высокий уровень защиты, может парадоксальным образом стать препятствием для соответствия для малых организаций с ограниченными человеческими и финансовыми ресурсами. Существует необходимость в ещё более целевых и прагматичных инструментах вульгаризации, упрощения и поддержки. Тем не менее, сильная синергия и согласованность вытекают из сообщений этих различных властей: критическая важность регулярного, проверенного резервного копирования, надёжных паролей, постоянного обучения персонала и подготовки к управлению инцидентами — повторяющаяся тема. Эта конвергенция усиливает охват рекомендаций, хотя дисперсия источников информации всё ещё может создавать некоторую путаницу для специалиста, ищущего ясную и централизованную дорожную карту.

4 Стратегии профилактики и защиты в кибербезопасности стоматологических кабинетов

Перед лицом сложного ландшафта угроз и требовательной регуляторной базы стоматологические кабинеты должны принять проактивный подход к кибербезопасности, сочетая надёжные технические меры и строгие организационные практики. Цель — развить настоящую культуру безопасности, общую для всей команды.

А. Фундаментальные технические меры

Внедрение защищённой ИТ-инфраструктуры — основа защиты.

  • Защита инфраструктуры: Каждая рабочая станция и сервер должны получать особое внимание: операционные системы (ОС) и ПО, поддерживаемые в актуальном состоянии путём регулярного применения исправлений безопасности, эффективные и актуальные антивирусные решения и усиленные конфигурации. Автоматическая блокировка сеанса после периода бездействия — простая, но эффективная мера для предотвращения несанкционированного доступа в случае временного отсутствия пользователя. Сеть Wi-Fi кабинета, если таковая имеется, должна быть защищена сильным шифрованием (WPA2 или, в идеале, WPA3), пароль маршрутизатора по умолчанию должен быть изменён, и широковещание имени сети (SSID) может быть скрыто. Создание отдельной «гостевой» Wi-Fi сети, отличной от внутренней сети кабинета, настоятельно рекомендуется для пациентов или посетителей. Брандмауэр (firewall), аппаратный или программный, существенен для фильтрации коммуникаций между сетью кабинета и интернетом, блокируя попытки вторжения и контролируя входящие и исходящие потоки данных. Встроенный брандмауэр Windows (Microsoft Defender Firewall) должен быть включён и правильно настроен.
  • Строгое управление доступом и идентичностью: Сила паролей первостепенна. Пароли должны быть длинными (не менее 12 символов), сложными (сочетающими прописные, строчные буквы, цифры и специальные символы) и уникальными для каждой услуги или приложения. Использование менеджера паролей теперь рекомендуемая практика для облегчения создания и запоминания сильных паролей без необходимости их записывать или хранить небезопасно. Пароли должны регулярно обновляться и никогда не сохраняться напрямую в веб-браузерах.

Многофакторная аутентификация (MFA или 2FA), сочетающая то, что пользователь знает (пароль), с тем, что он имеет (уникальный код, генерируемый приложением на телефоне, физический ключ) или тем, что он есть (отпечаток пальца), должна внедряться везде, где это возможно, особенно для доступа к чувствительным данным, профессиональному ПО и онлайн-услугам. MFA может снизить попытки несанкционированного доступа до 99%. Принцип наименьших привилегий должен направлять управление правами доступа: каждый пользователь (специалист, ассистент, регистратор) должен иметь только права, строго необходимые для выполнения своих задач.

  • Политика резервного копирования: Регулярные и надёжные резервные копии — лучшая защита от потери данных, будь то из-за отказа оборудования, человеческой ошибки или кибератаки, такой как ransomware. Резервные копии должны быть частыми (ежедневно для критических данных) и автоматизированными насколько возможно. Рекомендуется использовать несколько носителей резервного копирования (внешние жёсткие диски, серверы NAS) и диверсифицировать их (например, локальная копия и экстернализированная копия в защищённом и сертифицированном HDS облаке, если там хранятся данные о здоровье). Правило «3-2-1» (как минимум три копии данных на двух различных типах носителей с одной копией вне места) — хорошая практика. Критически важно, чтобы локальные носители резервного копирования изолировались от основной ИТ-сети после каждой операции резервного копирования, чтобы не быть зашифрованными ransomware. Наконец, императивно регулярно тестировать восстановление данных из резервных копий для обеспечения их целостности и функциональности процесса восстановления. Пренебрежение базовой ИТ-гигиеной, такой как обновления или надёжное резервное копирование, часто из-за нехватки времени или осведомлённости, равносильно тому, чтобы оставить дверь широко открытой для киберпреступников и составляет прямое звено уязвимости к распространённым атакам.
  • Шифрование чувствительных данных: Шифрование преобразует данные в формат, нечитаемый без соответствующего ключа дешифрования. Должно применяться к данным в передаче (когда они циркулируют по сети), например, через использование протокола HTTPS для всех веб-коммуникаций и онлайн-приложений, и шифрование вложений электронной почты, содержащих данные о здоровье, если в исключительных случаях используется незащищённая система сообщений. Данные также должны шифроваться в покое (когда хранятся), включая жёсткие диски ноутбуков, USB-накопители и носители резервного копирования.• Обновления ПО и управление исправлениями безопасности: Издатели ПО регулярно выпускают обновления для исправления выявленных уязвимостей безопасности. Жизненно важно систематически и быстро применять эти исправления ко всем компонентам информационной системы: операционным системам, антивирусам, веб-браузерам, профессиональному ПО и любым другим используемым приложениям. Рекомендуется планировать выделенное время для этих операций обслуживания.
  • Защищённый выбор и конфигурация профессионального ПО и специфического оборудования: Выбор профессионального ПО является стратегическим. Оно должно соответствовать GDPR и, если размещается в облаке, хостер должен быть сертифицирован HDS. Совместимость с национальными услугами, такими как Mon Espace Santé и MSSanté, также является важным критерием. Предпочтительно выбирать ПО, получившее сертификацию или внесение в реестр от признанных органов, таких как Французский национальный орган по здравоохранению (сертификация LAP для ПО назначения) или ANS (внесение в реестр «Ségur»). Цифровое визуализационное или рентгенологическое оборудование, всё более подключённое (попадающее под IoT), должно защищаться, как и любой другой подключённый объект: изменение учётных данных по умолчанию, регулярные обновления прошивки и, по возможности, изоляция в выделенном сегменте сети. Терминалы электронных платежей также должны быть настроены и работать безопасно для защиты данных транзакций.

Организационные и человеческие меры

Одной технологии недостаточно; безопасность также основывается на чётких процессах и осведомлённом персонале.

  • Разработка Политики безопасности информационных систем (ISSP), адаптированной к кабинету:

Даже для малой организации, такой как стоматологический кабинет, формализация ISSP, даже упрощённой, является структурирующим шагом. Этот стратегический документ, составленный ответственным специалистом, возможно с помощью внешних консультаций, определяет цели безопасности, правила, которые необходимо соблюдать, ответственность каждого лица и процедуры в случае инцидента. Должен основываться на анализе собственных рисков кабинета и регулярно обновляться. ISSP, даже краткий, составляет официальное обязательство по безопасности, что также может успокоить пациентов в отношении защиты их данных.

  • Постоянное обучение и осведомлённость персонала о киберрисках и хороших практиках: Персонал кабинета (ассистенты, регистраторы, другие специалисты) находится на передовой линии против киберугроз. Регулярное обучение и частые напоминания о хороших практиках поэтому существенны. Темы, которые необходимо рассматривать, включают распознавание phishing-писем, создание и управление паролями, безопасность рабочих станций, надлежащее использование защищённых сообщений и процедуру сообщения о подозрительном инциденте. Существуют образовательные ресурсы, такие как webinar (предлагаемые ANS или региональными агентствами здравоохранения), интерактивные инструменты, такие как «escape games» по осведомлённости о кибербезопасности, фейковые phishing-кампании для тестирования бдительности и плакаты-напоминания.
  • Защита коммуникаций: Использование защищённых систем медицинских сообщений (MSSanté, управляемая ASIP Santé, доступная через ПО, такое как Mailiz) — обязательство для обмена персональными данными о здоровье между медицинскими специалистами, а также с пациентами через их портал «Mon Espace Santé». Эти системы гарантируют шифрование и аутентификацию корреспондентов. Кроме того, базовые правила конфиденциальности должны соблюдаться, такие как никогда не записывать имена пациентов на незащищённых документах, циркулирующих с протезами или гипсовыми моделями, для сохранения профессиональной тайны.
  • Управление поставщиками услуг и субподрядчиками: Стоматологические кабинеты часто используют внешних поставщиков услуг для своего ПО, хостинга данных, ИТ-обслуживания или услуг онлайн-бронирования приёмов. Критически важно обеспечить соответствие GDPR этих субподрядчиков и формализовать отношения письменными контрактами, включающими специфические положения статьи 28 GDPR, определяющие обязательства каждой стороны в отношении защиты данных.
  • Общая ИТ-гигиена: Простые правила цифровой гигиены должны приниматься всеми: не использовать профессиональные компьютеры для личных целей, быть бдительным при просмотре интернета и систематически отказываться от несущественных cookies на непрофессиональных веб-сайтах. Физическая безопасность помещений и оборудования (запирание офисов, контроль доступа) также является аспектом защиты данных. Чёткие процедуры должны существовать для безопасного вывода из эксплуатации старого ИТ-оборудования, включая необратимое стирание данных, которые они содержат.
Скачайте сжатое руководство в формате PDF 3 страницы: угрозы, чек-лист, контакты экстренной помощи — для печати и размещения в кабинете.
Скачать PDF

Чек-лист основных мер кибербезопасности

Инфраструктура

  • Обновления: ОС, антивирус, профессиональное ПО и браузеры в актуальном состоянии
  • Firewall: включён и настроен на всех рабочих станциях
  • Wi-Fi: шифрование WPA2/WPA3, изменённый пароль, отдельная гостевая сеть
  • Шифрование: чувствительные данные зашифрованы в покое и в передаче

Доступ и идентичности

  • Пароли: минимум 12 символов, уникальные, менеджер паролей
  • MFA: многофакторная аутентификация включена везде, где возможно
  • Наименьшие привилегии: каждый пользователь имеет только необходимые ему права
  • Авто-блокировка: сеансы блокируются после бездействия

Резервные копии

  • Правило 3-2-1: 3 копии, 2 типа носителей, 1 вне места
  • Автоматизированы: ежедневно для критических данных
  • Изолированы: носители отключены от сети после резервного копирования
  • Тестированы: восстановление проверяется регулярно
  • HDS: сертифицированный хостер при облачном резервном копировании данных о здоровье

Организация

  • ISSP: формализованная политика безопасности, даже упрощённая
  • Обучение: персонал регулярно осведомляется (phishing, пароли)
  • Защищённые сообщения: MSSanté / Mailiz для обмена данными о здоровье
  • Контракты: положения GDPR со всеми субподрядчиками
  • План реагирования: IRP задокументирован и известен команде

В случае инцидента

  • Изолируйте: немедленно отключите затронутые машины от сети
  • Не выключайте: если только эксперт не посоветует иное
  • Обращайтесь: CERT Santé, ИТ-провайдер, Cybermalveillance.gouv.fr
  • Уведомите: CNIL в течение 72 ч в случае нарушения персональных данных
  • Не платите: выкуп — нет гарантии восстановления

5 Управление инцидентами кибербезопасности и непрерывность бизнеса

Несмотря на все профилактические меры, нулевой риск не существует. Поэтому императивно для стоматологического кабинета быть готовым реагировать в случае инцидента кибербезопасности и обеспечивать непрерывность своей деятельности. Отсутствие протестированного плана реагирования на инциденты (IRP) и плана непрерывности бизнеса (BCP) может превратить уже серьёзный инцидент в потенциально разрушительный кризис для организации.

А. Обнаружение, анализ и первые рефлексы в случае атаки

Быстрая идентификация атаки имеет решающее значение для ограничения её воздействия.

  • Предупредительные знаки: Необычное замедление систем, появление подозрительных сообщений об ошибках, недоступность файлов (иногда переименованных со странными расширениями), требование выкупа на экране или необычная сетевая активность могут указывать на компрометацию.

Первые рефлексы

  • Изолируйте затронутые системы: Первая и самая срочная мера — немедленно отключить подозрительные или явно заражённые машины от сети кабинета (отсоединить кабель Ethernet, отключить Wi-Fi). Это направлено на предотвращение распространения атаки, особенно в случае ransomware, которое может быстро распространиться на другие подключённые рабочие станции и серверы.
  • Не выключайте сразу скомпрометированную машину (если только эксперт не посоветует иное): Хотя инстинкт может быть выключить компьютер, это действие может стереть энергозависимую информацию в памяти (RAM), которая была бы ценной для последующего криминалистического анализа, направленного на понимание атаки.

Изоляция сети имеет приоритет.

  • Свяжитесь с экспертами и властями: Существенно быстро вызвать профессионалов. Это может быть ИТ-провайдер, специализирующийся на кибербезопасности, CERT Santé, если инцидент крупный, или платформа Cybermalveillance.gouv.fr, которая может направить и связать жертв с местными экспертами.
  • Документируйте инцидент: С самых первых моментов необходимо начать документировать всё наблюдаемое: время обнаружения, точные симптомы, отображаемые сообщения, уже предпринятые действия и т.д. Эта информация будет полезна респондентам и для последующих уведомлений.

Контакты экстренной помощи в случае кибератаки

Сообщение и помощь

Юридические обязательства

  • CNIL: уведомление о нарушении данных в течение 72 ч — cnil.fr/notifier-une-violation
  • Подача жалобы: полиция или жандармерия (сохранение доказательств, не выключайте машины)

Профессиональные ресурсы

  • Ordre National des Chirurgiens-Dentistes: поддержка и рекомендации — ordre-chirurgiens-dentistes.fr
  • Mon Espace Santé / MSSanté: защищённые сообщения между медицинскими специалистами — mailiz.mssante.fr

Б. Разработка и внедрение Плана реагирования на инциденты (IRP)

План реагирования на инциденты (IRP) — это документ, формализующий, как кабинет будет реагировать на кибератаку. Его существование и знание командой позволяют скоординированное и эффективное действие, тем самым уменьшая ущерб и время простоя. ANSSI предлагает руководства по управлению киберкризисами, которые могут вдохновить его составление.

  • Ключевые этапы IRP:
  • Подготовка: Идентифицируйте критические информационные активы кабинета (карты пациентов, профессиональное ПО, резервные копии), определите небольшую команду реагирования (специалист, главный ассистент), уточните роли и ответственность каждого и перечислите ключевые контакты (ИТ-провайдер, эксперт по кибербезопасности, страховщик, CNIL, ONCD).
  • Обнаружение и анализ: Подтвердите, что инцидент безопасности действительно произошёл, идентифицируйте его характер (ransomware, успешный phishing и т.д.), оцените его масштаб (какие машины, какие данные затронуты) и его серьёзность.
  • Сдерживание: Примите меры для предотвращения дальнейшего распространения атаки (например, изоляция других сегментов сети при необходимости, блокирование скомпрометированных учётных записей пользователей).
  • Искоренение: После сдерживания атаки идентифицируйте и устраните её основную причину (удалите вредоносное ПО, исправьте эксплуатируемую уязвимость, отзовите мошеннический доступ).
  • Восстановление: Восстановите затронутые системы и данные до нормального состояния работы, как правило, из здоровых и проверенных резервных копий.
  • Извлечённые уроки (после инцидента): После разрешения инцидента проведите «холодный» анализ, чтобы понять, что произошло, оцените эффективность реагирования и идентифицируйте улучшения, которые необходимо внести как в IRP, так и в меры профилактики.
  • Кризисная коммуникация: Управление коммуникацией — существенный аспект реагирования на инциденты.
  • Внутренняя коммуникация: Чётко информируйте персонал кабинета о принимаемых мерах и инструкциях, которые необходимо соблюдать.
  • Коммуникация с пациентами: Если нарушение данных, вероятно, представляет высокий риск для прав и свобод пациентов (например, утечка медицинских записей), GDPR требует их информирования. Эта коммуникация должна быть прозрачной и указывать принятые меры.
  • Коммуникация с властями: В зависимости от характера и серьёзности инцидента несколько уведомлений могут быть обязательными или рекомендуемыми: уведомление CNIL в течение 72 часов в случае нарушения персональных данных, представляющего риск; сообщение ANSSI через CERT Santé для крупных инцидентов; подача жалобы в полицию или жандармерию. ANSSI предлагает специальное руководство для предвидения и управления коммуникацией киберкризиса.
  • Решение о выплате или невыплате выкупа: В случае атаки ransomware вопрос о выплате выкупа неизбежно возникает. Власти, в частности ANSSI, настоятельно не рекомендуют платить. Выплата не предлагает гарантии восстановления данных (киберпреступники могут не предоставить ключ дешифрования или предоставить ключ, который не работает или работает только частично), поощряет злоумышленников продолжать преступную деятельность и не защищает от будущих атак. Эта рекомендация иногда вступает в противоречие с реальностью полной парализации деятельности и отсутствием функциональных резервных копий, ставя жертв в сложную этическую, финансовую и операционную дилемму. Если выплата рассматривается как последнее средство (критические данные, не подлежащие иному восстановлению), это должно делаться только после консультации с экспертами по кибербезопасности и компетентными властями.
  • План непрерывности бизнеса (BCP) и План восстановления после катастрофы (DRP)

    Помимо немедленного реагирования на инцидент, критически важно подумать о том, как кабинет может продолжать работать, даже в ухудшенном режиме, и как он может вернуться к нормальному состоянию.

    Цель: BCP направлен на поддержание критических видов деятельности кабинета во время кризиса (например, обработка экстренных случаев), в то время как DRP подробно описывает шаги по восстановлению всех систем и операций после инцидента.

    Элементы BCP/DRP для стоматологического кабинета:

    • Идентификация видов деятельности и данных, абсолютно критических для работы.
    • Внедрение альтернативных ручных процедур (например, временное использование бумажных карт пациентов, ручное управление расписанием, бумажные формы согласия).Чёткие стратегии восстановления данных из резервных копий (определение приоритетов, оценка сроков восстановления).
    • Коммуникационный план для информирования пациентов о нарушениях и временных договорённостях.
    • Планы должны быть задокументированы, известны команде и, прежде всего, регулярно тестироваться (например, через симуляции) и обновляться в соответствии с эволюцией кабинета и обратной связью. Отсутствие плана чрезвычайной ситуации — крупная уязвимость, идентифицированная во многих структурах.

    Вклад киберстрахования

    Заключение полиса киберстрахования может дополнить меры профилактики и реагирования.

    • Предлагаемое покрытие: Контракты киберстрахования могут покрывать различные расходы, связанные с кибератакой: гонорары экспертов по кибербезопасности за расследование и восстановление, расходы на восстановление данных и систем, потери от прерывания бизнеса из-за нарушения деятельности, расходы на уведомление пациентов и властей и гражданскую ответственность кабинета, если третьи стороны страдают в результате утечки данных. В 2023 году 69% французских компаний (всех секторов вместе) заключили киберстрахование.
    • Связанные услуги: Некоторые страховщики также предлагают услуги профилактики, такие как аудиты уязвимости, обучение кибербезопасности для персонала или доступ к горячей линии помощи в случае инцидента.
    • Точки внимания: Критически важно внимательно читать общие и особые условия страхового контракта, чтобы полностью понять степень покрытия, исключения, франшизы, потолки компенсации и обязательства застрахованного с точки зрения профилактических мер безопасности.

    Эффективное управление крупным инцидентом часто превышает внутренние возможности стоматологического кабинета, подчёркивая его зависимость от внешней экосистемы поддержки (специализированные провайдеры услуг, CERT Santé, Cybermalveillance.gouv.fr, страховщики). Предварительное знание этих субъектов и того, как их активировать, поэтому является ключевым компонентом подготовки к инцидентам.

    6 Доступные ресурсы и поддержка

    Перед лицом вызовов кибербезопасности стоматологические кабинеты не одни. Многие государственные органы и профессиональные учреждения предлагают ресурсы, руководства и поддержку, чтобы помочь им усилить свою цифровую безопасность. Богатство этих ресурсов является преимуществом, но их разнообразие иногда может делать информацию трудно доступной для специалиста, ищущего приоритетные советы.

    А. Государственные органы и платформы поддержки

    • Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI): ANSSI — национальный эталонный орган по кибербезопасности и киберобороне. Его миссия — предотвращать и реагировать на ИТ-инциденты. Для специалистов и предприятий, включая стоматологические кабинеты, ANSSI предоставляет широкий спектр ресурсов:
    • Руководства и передовые практики: «Руководство по ИТ-гигиене», которое собирает 42 существенные меры, является фундаментальным документом. ANSSI также публикует тематические руководства по предотвращению атак ransomware, управлению киберкризисами, защите промышленных информационных систем (некоторые принципы которых могут применяться к подключённому медицинскому оборудованию) и метод анализа рисков EBIOS Risk Manager.
    • Обучение и осведомлённость: Хотя его обучение часто предназначено для специализированных аудиторий, принципы и рекомендации ANSSI информируют многие действия по осведомлённости.
  • Agence du Numérique en Santé (ANS) и CERT Santé: ANS имеет миссию сопровождения цифровой трансформации французской системы здравоохранения, обеспечивая, в частности, безопасность и совместимость систем.
  • CERT Santé: Государственный центр мониторинга, оповещения и реагирования на ИТ-атаки в секторе здравоохранения (CERT Santé) — операционная служба ANS. Он предоставляет помощь 24/7 медицинским и медико-социальным учреждениям в случае крупного инцидента кибербезопасности. Он также выпускает оповещения и информационные бюллетени об угрозах.
  • Документальные ресурсы: ANS отвечает за Общую политику безопасности информационных систем здравоохранения (PGSSI-S), которая составляет эталонную базу для цифровой безопасности в здравоохранении. Также публикует справочники, технические эталонные рамки (например, по электронной идентификации) и организует webinar по осведомлённости и обучению. Программа CaRE (Cybersecurity Acceleration and Resilience of Establishments) направлена на повышение уровня безопасности учреждений; хотя она в основном сосредоточена на более крупных структурах, её уроки могут быть полезны.
  • Commission Nationale de l'Informatique et des Libertés (CNIL): CNIL — французский орган по защите персональных данных. Он обеспечивает применение GDPR и поддерживает специалистов в их процессе соответствия.
  • Руководства и рекомендации GDPR: CNIL предлагает широкий спектр контента, специально предназначенного для медицинских специалистов, чтобы помочь им понять и применять GDPR. Это включает практические информационные листы о правах пациентов, ведении реестра обработки, проведении DPIA, управлении нарушениями данных и т.д.
  • Советы по безопасности: CNIL также публикует рекомендации по техническим аспектам безопасности, таким как выбор сильных паролей, хорошие практики резервного копирования, безопасность веб-сайта и защита от ransomware.
  • Cybermalveillance.gouv.fr: Эта государственная платформа имеет миссию помогать жертвам киберпреступных действий (физические лица, предприятия, местные власти), повышать их осведомлённость о цифровых рисках и отслеживать ландшафт угроз.
  • Помощь жертвам: Сайт предлагает онлайн-инструмент диагностики для идентификации типа киберпреступной активности и предоставляет персонализированные советы. Также позволяет связывать жертв с местными зарегистрированными провайдерами услуг, способными вмешаться для разрешения инцидента.
  • Осведомлённость: Cybermalveillance.gouv.fr публикует много практических листов и руководств быстрого реагирования по разнообразным темам (phishing, ransomware, безопасность подключённых объектов, пароли, резервные копии), а также комплекты осведомлённости. Платформа имела сильное распространение в 2024 году, с более чем 5,4 миллионами уникальных посетителей.
  • Профессиональные органы и ассоциации

    Ordre National des Chirurgiens-Dentistes (ONCD): ONCD играет важную роль в информировании и осведомлении своих членов об этических и регуляторных обязательствах, включая те, которые связаны с кибербезопасностью и защитой данных.

    • Публикации и руководства: Орден регулярно распространяет информацию через «La Lettre de l'Ordre des Chirurgiens-Dentistes», которая обращается к темам кибербезопасности. Также предоставляет специалистам конкретные документы, такие как «Практический информационный лист по кибербезопасности для свободно практикующих специалистов» или «Справочник по ИТ-безопасности».
    • Поддержка: ONCD сотрудничает с органами, такими как ANS, для развития цифровых инструментов профессии, например, в отношении интеграции защищённых сообщений в профессиональное ПО.
    • Другие профессиональные ассоциации или стоматологические профсоюзы: Организации, такие как Union Française pour la Santé Bucco-Dentaire (UFSBD) или Association Dentaire Française (ADF), также предлагают ресурсы и информацию о кибербезопасности и цифровом управлении стоматологическим кабинетом. Они могут передавать рекомендации властей или развивать собственные инструменты осведомлённости.

    Эффективность этой экосистемы поддержки в значительной степени зависит от проактивного подхода самих стоматологов. Простого существования руководств и платформ недостаточно; индивидуальная и коллективная осведомлённость о вопросах, а также активное вовлечение в поиск информации и внедрение рекомендаций существенны. Профессиональные органы и программы непрерывного образования играют решающую роль в поощрении этого вовлечения. Кроме того, тесное сотрудничество между государственными субъектами и представителями профессии существенно для обеспечения того, чтобы сообщения о профилактике и помощи были адаптированы к реалиям и специфическим ограничениям стоматологических кабинетов. Следующая таблица обобщает основных субъектов и их вклады.

    ОрганизацияГлавная миссияРесурсы / поддержкаВеб-сайт
    ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information)Определение стандартов кибербезопасности и передовых практик, профилактика угрозТехнические руководства (ИТ-гигиена, ransomware, управление кризисами), методы анализа рисковssi.gouv.fr
    ANS (Agence du Numérique en Santé) / CERT SantéПоддержка безопасной цифровой трансформации сектора здравоохранения. Помощь в случае крупного инцидентаPGSSI-S, эталонные рамки, webinar, справочники. Помощь 24/7 от CERT Santéesante.gouv.fr
    CNIL (Commission Nationale de l'Informatique et des Libertés)Обеспечение соответствия GDPR и защиты персональных данныхРуководства GDPR для медицинских специалистов, рекомендации по безопасности (пароли, резервные копии), инструментыcnil.fr
    ONCD (Ordre National des Chirurgiens-Dentistes)Регулирование профессии, распространение хороших этических и регуляторных практикПрактические информационные листы по кибербезопасности, информационные статьи, рекомендации, специфичные для профессииordre-chirurgiens-dentistes.fr
    Cybermalveillance.gouv.frПомощь жертвам киберпреступных действий, осведомлённость о цифровых рискахОнлайн-диагностика, листы быстрого реагирования, связь с провайдерами, кампании осведомлённостиcybermalveillance.gouv.fr

    7 Заключение

    Кибербезопасность стала неизбежным приоритетом для стоматологических кабинетов. Растущая цифровизация профессии, хотя и приносит несомненные преимущества с точки зрения эффективности и качества ухода, сопровождается повышенной подверженностью киберугрозам. Критичность управляемых данных о здоровье, коммерческая ценность этой информации и уязвимости, присущие малым организациям, делают стоматологические кабинеты привлекательными целями для атак с потенциально серьёзными последствиями, варьирующимися от парализации деятельности до серьёзных нарушений конфиденциальности данных пациентов. Угрозы, такие как ransomware и phishing, особенно тревожны, и появление новых векторов атак, связанных с Интернетом вещей и искусственным интеллектом, дополнительно усложняет ландшафт.

    Перед лицом этих вызовов строгая регуляторная база, построенная вокруг GDPR и специфических требований хостинга данных о здоровье (HDS), накладывает на специалистов точные обязательства в отношении защиты данных и безопасности информационных систем. Соответствие этому — не только юридическая необходимость, но этический императив и гарантия доверия по отношению к пациентам. Кибербезопасность больше не должна рассматриваться как техническое ограничение или излишний расход, а как стратегическая инвестиция, существенная для долгосрочной стабильности и репутации кабинета.

    Чтобы ориентироваться в этой сложной среде, стоматологи могут полагаться на спектр профилактических и защитных мер, как технических (защита инфраструктуры, управление доступом, надёжное резервное копирование, шифрование), так и организационных (политика безопасности, обучение персонала, управление провайдерами). Разработка планов реагирования на инциденты и планов непрерывности бизнеса также критически важна для минимизации воздействия успешной атаки. Существуют многие ресурсы и структуры поддержки

    — ANSSI, ANS, CNIL, ONCD, Cybermalveillance.gouv.fr — для направления специалистов на этом пути.

    В конечном счёте кибербезопасность в стоматологических кабинетах иллюстрирует более широкие вызовы цифровой трансформации сектора здравоохранения. Должно быть найдено постоянное равновесие между принятием технологических инноваций для улучшения ухода, нематериальной защитой персональных и медицинских данных, экономическими ограничениями специалистов и соответствием плотной регуляторной базе. Будущая устойчивость кабинетов перед постоянно эволюционирующими угрозами будет зависеть не только от принятия технологических решений безопасности, но более фундаментально от их способности укоренить настоящую культуру кибербезопасности в их повседневной практике. Это подразумевает постоянную бдительность, постоянное обучение всей команды, гибкую адаптацию к новым угрозам и активное сотрудничество в экосистеме здравоохранения для обмена знаниями и хорошими практиками. Такой ценой стоматологические кабинеты смогут продолжать практиковать своё искусство с полным спокойствием, гарантируя безопасность и доверие своих пациентов во всё более взаимосвязанном мире.