Физическите системи на болницата стават мишена
Здравен научен център Уинипег, най-голямата болница в Манитоба, разследва инцидент с рансъмуер, който е нарушил системите за поддръжка на сградата, включително контрол на достъпа до врати и отопление, вентилация и климатизация (ОВиК). Атаката изглежда не е била насочена директно към електронните здравни досиета, но фактът, че оператор на рансъмуер е успял да достигне до системи за автоматизация на сгради в голяма болница, сам по себе си е значимо развитие, което заслужава внимание.
Към момента болницата заявява, че грижата за пациентите не е засегната и разследването продължава. Самоличността на заплашващия субект зад рансъмуер атаката срещу Здравния научен център не е публично потвърдена. Тази несигурност е обичайна в ранните часове на оповестяване на рансъмуер: организациите обикновено дават приоритет на ограничаването на щетите и непрекъснатостта на операциите, преди да назоват нападателя или да потвърдят обхвата на изложените данни.
Защо ключалките на врати и ОВиК имат значение за поверителността
Лесно е да се предположи, че рансъмуер атака срещу контрол на достъпа и климатични системи е проблем на сградния мениджмънт, а не на личните данни. Това предположение не издържа в болнична среда. Системите за контрол на достъпа до врати често регистрират кой влиза в ограничени зони, като аптеки, хранилища за досиета, сървърни помещения или пациентски отделения. Ако тези регистри, идентификационни данни или бази данни за контрол на достъпа са били докоснати от операторите на рансъмуер, това само по себе си представлява чувствителна оперативна информация, която може да бъде изложена или манипулирана.
ОВиК системите, от друга страна, често са свързани към същите вътрешни мрежи, които управляват друга сградна и ИТ инфраструктура. В много организации системите за автоматизация на сгради (БАС) никога не са били проектирани със същата степен на сигурност като клиничните ИТ системи, но въпреки това се намират във взаимосвързани мрежи. Компрометиране, което започва в по-слабо наблюдаван ъгъл на мрежата, като контролер на умен термостат или четец на карти за достъп, понякога може да бъде трамплин към по-чувствителни системи, ако не е налице правилна мрежова сегментация. Дали това се е случило тук, все още не е потвърдено, но инцидентът е полезен казус за това как рансъмуерът не е необходимо да докосва директно база данни с пациенти, за да породи реални рискове за поверителността и безопасността.
По-широката тенденция: групите за рансъмуер разнообразяват целите си
Здравеопазването отдавна е привлекателна мишена за групи, използващи рансъмуер, защото болниците не могат лесно да прекъснат работа, което създава натиск за бързо плащане. Забележителното в инцидента със Здравния научен център е конкретното насочване към физически инфраструктурни системи вместо, или в допълнение към, клиничните записи. Това отразява по-широка тенденция, при която групите за изнудване проучват всяка свързана система за лостове за натиск, а не само базите данни, съдържащи лична здравна информация.
Това отразява случващото се и в други сектори. Групите за изнудване все по-често твърдят, че имат достъп до организации от всякакъв вид, понякога с непроверени твърдения, използвани чисто като тактика за натиск. Скорошният случай с непотвърденото твърдение за рансъмуер на ShinyHunters срещу Ernst & Young показва как тези групи оповестяват предполагаеми пробиви, понякога преди фактите да са напълно потвърдени, за да увеличат максимално репутационните щети и да притиснат жертвите към преговори. Канадските организации, включително публичните здравни институции, не са защитени от този сценарий.
Какво означава това за вас
Ако сте пациент на Здравния научен център Уинипег, към момента няма индикации, че личните здравни досиета са били компрометирани, а болницата заяви, че грижата за пациентите не е засегната. Въпреки това, разследванията на рансъмуер се развиват и пълният обхват на засегнатите системи или данни често отнема дни или седмици, за да бъде определен. Разумно е да следите официалните съобщения от болницата, вместо да разчитате единствено на коментари в социалните мрежи или ранни новинарски репортажи.
В по-широк план този инцидент напомня, че рискът за личните данни не се ограничава до очевидни хранилища на данни като медицински досиета или системи за фактуриране. Всяка свързана система в организацията – от ключалки на врати до термостати – е потенциална входна точка или източник на изложени оперативни данни. За канадските здравни организации и други оператори на критична инфраструктура този инцидент подчертава важността на мрежовата сегментация между клинични, административни и системи за управление на сгради, както и редовни одити на доставчици трети страни, които управляват тези системи.
Практически изводи
За пациентите: следете официалните актуализации от Здравния научен център Уинипег и здравните власти на Манитоба, а не непроверени твърдения, циркулиращи онлайн. За ИТ и екипите по сигурност в болници и други критични обекти: този инцидент е сериозен аргумент за преглед на начина, по който системите за автоматизация на сгради и контрол на достъпа са сегментирани от основните мрежи, и за гарантиране, че плановете за реакция при инциденти обхващат физическата инфраструктура, а не само пробивите на данни. Рансъмуерът не винаги се проявява чрез изтекли бази данни; понякога се появява като врата, която не се отваря, или система, която не охлажда, и докато това се случи, прозорецът за реакция вече се стеснява.




