Fyzické systémy nemocnice se stávají terčem

Health Sciences Centre Winnipeg, největší nemocnice v Manitobě, vyšetřuje ransomwarový incident, který narušil systémy údržby budov, včetně ovládání přístupu dveří a vytápění, větrání a klimatizace (HVAC). Nezdá se, že by útok přímo cílil na elektronické zdravotní záznamy, ale skutečnost, že se ransomwarový útočník dokázal dostat k systémům automatizace budov uvnitř velké nemocnice, je sama o sobě významným vývojem, který stojí za bližší prozkoumání.

V současné době nemocnice uvádí, že péče o pacienty nebyla ovlivněna a vyšetřování pokračuje. Identita aktéra hrozby stojícího za ransomwarovým útokem na Health Sciences Centre nebyla veřejně potvrzena. Tato nejistota je v prvních okamžicích po oznámení ransomwarového incidentu běžná: organizace obvykle upřednostňují omezení škod a zachování provozu před jmenováním útočníka nebo potvrzením rozsahu úniku dat.

Proč na zámcích dveří a HVAC záleží z hlediska soukromí

Je snadné předpokládat, že ransomwarový útok na přístupové systémy dveří a klimatizaci je provozním problémem, nikoli problémem ochrany soukromí. Tento předpoklad v nemocničním prostředí příliš neobstojí. Systémy přístupu ke dveřím často protokolují, kdo vstupuje do vyhrazených oblastí, jako jsou lékárny, archivy zdravotní dokumentace, serverové místnosti nebo pacientská oddělení. Pokud by se ransomwarový útočníci dostali k těmto protokolům, přihlašovacím údajům nebo databázím řízení přístupu, představuje to samo o sobě citlivá provozní data, která by mohla být zveřejněna nebo zneužita.

Systémy HVAC jsou mezitím často připojeny ke stejným interním sítím, které spravují další infrastrukturu budov a IT. V mnoha organizacích nebyly systémy automatizace budov (BAS) nikdy navrženy se stejným důrazem na zabezpečení jako klinické IT systémy, přesto se nacházejí na propojených sítích. Kompromitace, která začne v méně sledovaném koutě sítě, jako je inteligentní termostat nebo čtečka přístupových karet, může někdy posloužit jako odrazový můstek k citlivějším systémům, pokud není zavedena správná segmentace sítě. Zda se to stalo i v tomto případě, zatím nebylo potvrzeno, ale incident představuje užitečnou případovou studii toho, jak ransomwarový útok nemusí přímo zasáhnout pacientskou databázi, aby vyvolal skutečné obavy o soukromí a bezpečnost.

Širší trend: Ransomwarové skupiny rozšiřují své cíle

Zdravotnictví je pro ransomwarové skupiny dlouhodobě atraktivním cílem, protože nemocnice nemohou snadno přerušit provoz, což vytváří tlak na rychlé zaplacení. Na incidentu v Health Sciences Centre je pozoruhodné specifické zacílení na systémy fyzické infrastruktury, a to buď namísto klinických záznamů, nebo vedle nich. Odráží to širší trend, kdy vyděračské skupiny zkoumají každý připojený systém, aby získaly páku, nejen databáze obsahující osobní zdravotní informace.

To odráží i vývoj v dalších odvětvích. Vyděračské skupiny stále častěji tvrdí, že získaly přístup k organizacím všeho druhu, přičemž někdy používají neověřená tvrzení čistě jako taktiku nátlaku. Nedávný případ týkající se neověřeného ransomwarového útoku skupiny ShinyHunters na Ernst & Young ukazuje, jak tyto skupiny zveřejňují údajné útoky, někdy ještě před úplným potvrzením faktů, aby maximalizovaly poškození reputace a donutily oběti k vyjednávání. Kanadské organizace, včetně veřejných zdravotnických institucí, nejsou vůči tomuto scénáři imunní.

Co to znamená pro vás

Pokud jste pacientem Health Sciences Centre Winnipeg, v současné době nic nenasvědčuje tomu, že by došlo k ohrožení osobních zdravotních záznamů, a nemocnice uvedla, že péče o pacienty není ovlivněna. Je však třeba poznamenat, že vyšetřování ransomwarových útoků se vyvíjí a úplný rozsah zasažených systémů nebo dat se často určuje až po dnech nebo týdnech. Je rozumné sledovat oficiální vyjádření nemocnice, spíše než spoléhat pouze na spekulace na sociálních sítích nebo první zprávy v médiích.

V širším měřítku je tento incident připomínkou, že riziko pro soukromí se neomezuje pouze na zjevná úložiště dat, jako jsou zdravotní záznamy nebo fakturační systémy. Jakýkoli připojený systém uvnitř organizace, od zámků dveří po termostaty, je potenciálním vstupním bodem nebo potenciálním zdrojem odhalených provozních dat. Pro kanadské zdravotnické organizace a další provozovatele kritické infrastruktury tento incident posiluje význam segmentace sítě mezi klinickými, administrativními a systémy správy budov spolu s pravidelnými audity dodavatelů třetích stran, kteří tyto systémy spravují.

Praktická ponaučení

Pro pacienty: sledujte oficiální aktualizace od Health Sciences Centre Winnipeg a zdravotnických orgánů Manitoby, nikoli neověřená tvrzení kolující online. Pro IT a bezpečnostní týmy v nemocnicích a dalších kritických zařízeních: tento incident je silným argumentem pro přezkoumání toho, jak jsou systémy automatizace budov a kontroly přístupu odděleny od hlavních sítí, a pro zajištění, aby plány reakce na incidenty zahrnovaly i fyzickou infrastrukturu, nejen úniky dat. Ransomware se ne vždy ohlásí uniklými daty; někdy se projeví jako dveře, které nejdou otevřít, nebo systém, který nechladí, a v tu chvíli už je okno pro reakci úzké.