De klant aan het woord
"Baptist was op zoek naar een strategische partner die niet alleen verbeterde 24/7 monitoring kon bieden, maar ook een gestructureerde aanpak voor technologische risicoanalyses, een duurzaam cybersecuritybeleid en bijbehorende processen, én vertrouwen bij het senior management rond beveiliging in het algemeen. Cegeka heeft ons op al deze vlakken succesvol ondersteund."
– Tom Della Flora, Vice President & Chief Information Officer, Baptist Health Care
De uitdaging
Baptist Health Care (Baptist) is een Amerikaanse zorgorganisatie met meerdere ziekenhuizen, medische campussen, gespecialiseerde centra en een uitgebreid artsennetwerk. Door de verdere digitalisering van haar activiteiten nam ook het cyberrisico toe. In een zeer geregulariseerde omgeving zoals health care heeft elke verstoring van de systemen een directe impact op de veiligheid van de patiënten. Het waarborgen van bedrijfscontinuïteit werd dan ook een topprioriteit voor deze organisatie.
Hoewel de basisbeveiliging absoluut voldoende was, miste Baptist een centraal en realtime beeld van de algemene beveiligingsstatus. Door de versnippering van beveiligingsgegevens over verschillende tools was het moeilijk om dreigingen consistent te detecteren, prioriteren en aan te pakken. Daarom zocht Baptist naar een manier om de zichtbaarheid te vergroten, de detectie- en responsmogelijkheden te versterken en een duurzaam model te implementeren voor het beheer van cyberrisico's, met behoud van de continuïteit van de klinische zorg.
Zo kon de organisatie de overstap maken van reactieve, assessmentgedreven beveiligingsactiviteiten naar een continu cybersecurityprogramma dat is afgestemd op de realiteit van de zorgsector. Dankzij de expertise van CTG, onderdeel van Cegeka, in combinatie met de cybersecuritydiensten van Cegeka en het Cegeka Cyber Resilience Dashboard, kreeg Baptist end-to-end inzicht in zijn beveiligingsactiviteiten én een duidelijke roadmap voor voortdurende verbetering.
De oplossing
CTG, onderdeel van Cegeka, ondersteunde Baptist Health Care met een gefaseerde aanpak om risico's te valideren, een solide beveiligingsfundament uit te bouwen en continue beveiligingsprocessen structureel te verankeren binnen de organisatie.
Fase 1: Beveiligingsbasis en risicovalidatie
De eerste fase stond in het teken van het creëren van inzicht en vertrouwen via:
- Een uitgebreid cybersecurityassessment, afgestemd op een gestructureerd securityframework en uitgevoerd volgens het Cegeka Security Advisory Framework
- Externe en interne penetratietesten om de daadwerkelijke blootstelling aan cyberrisico's te valideren
- Assessments van de identiteits- en cloudbeveiliging om prioritaire risicodomeinen in kaart te brengen
- Fundamentele beveiligingsverbeteringen op basis van geprioriteerde risico-inzichten
Hierdoor kreeg het management van Baptist een duidelijk en onderbouwd beeld van de cyberrisico's binnen de organisatie. Daarnaast werd een praktische roadmap uitgewerkt met beveiligingsverbeteringen op basis van de ernst van het risico, de operationele impact en de inspanning nodig om de kwetsbaarheden aan te pakken.
Fase 2: Cybersecurity naar de praktijk vertalen
Met een duidelijke roadmap als leidraad verschoof de focus van inzicht in de omgeving naar de structurele integratie van cybersecurity in de dagelijkse werking van de organisatie via:
- De implementatie van de Cegeka Security Operations Center (SOC) Services
- Continu beheer van kwetsbaarheden en compliance
- Cegeka Managed Detection & Response (MDR) voor identiteits-, endpoint- en cloudomgevingen
- 24/7 beveiligingsmonitoring, threat hunting en incidentrespons
- Doorlopende cybersecurityadviesdiensten om operationele activiteiten, governance en strategie op elkaar af te stemmen
Deze fase maakte voor Baptist de overgang mogelijk van periodieke beveiligingsassessments naar continue beveiligingsoperaties. Daardoor verbeterde de paraatheid bij dreigingen, terwijl tegelijk de operationele belasting voor de interne teams afnam.
Resultaten en impact
De gefaseerde aanpak leverde tastbare en meetbare verbeteringen op in de volledige organisatie:
- Een aanzienlijke vermindering van identiteitsgerelateerde beveiligingsrisico's dankzij een betere directoryhygiëne en een verkleining van het aantal mogelijke aanvalspaden
- 96.5% daling van de PingCastle-score
- 22.4% stijging van de Microsoft Secure Score
- Continue verbetering van de maturiteit van de cloudbeveiliging dankzij gerichte en geprioriteerde remediëringsacties
- Quasi realtime inzicht in de beveiligingsstatus via het Cegeka Cyber Resilience Dashboard
- Snellere detectie van en response op beveiligingsincidenten
- Verhoogd vertrouwen bij het management in de incident readiness en de operationele veerkracht
Het belangrijkste resultaat was wellicht dat cybersecurity evolueerde van een aantal losse, op zichzelf staande activiteiten naar een gecoördineerd en duurzaam operationeel model dat de patiëntenzorg ondersteunt in plaats van ermee te concurreren.
Als vertrouwde partner ondersteunt CTG, onderdeel van Cegeka, Baptist blijvend bij het versterken van zijn cyberweerbaarheid. Dat gebeurt via de Cegeka Managed SOC Services, cybersecurityadvies en de continue optimalisatie van beveiligingsoperaties, zodat ze proactief kunnen optreden tegen nieuwe dreigingen.