Hospitalets fysiske systemer bliver målet
Health Sciences Centre Winnipeg, Manitobas største hospital, undersøger et ransomwareangreb, der har forstyrret bygningsvedligeholdelsessystemer, herunder adgangskontrol og opvarmning, ventilation og aircondition (HVAC). Angrebet ser ikke ud til at have været rettet direkte mod elektroniske patientjournaler, men det faktum, at en ransomwareoperatør kunne nå bygningsautomatiseringssystemer inde på et større hospital, er i sig selv en væsentlig udvikling, der er værd at uddybe.
Hospitalet oplyser, at patientbehandlingen ikke er påvirket, og en undersøgelse er i gang. Identiteten af trusselsaktøren bag ransomwareangrebet på Health Sciences Centre er ikke blevet offentligt bekræftet. Den usikkerhed er almindelig i de første timer efter en ransomwareafsløring: Organisationer prioriterer typisk inddæmning og driftskontinuitet, før de navngiver en angriber eller bekræfter omfanget af dataeksponering.
Hvorfor dørlåse og HVAC har betydning for privatlivets fred
Det er let at antage, at et ransomwareangreb på døradgang og klimastyringssystemer er et bygningsproblem snarere end et privatlivsproblem. Den antagelse holder ikke i et hospitalsmiljø. Adgangssystemer til døre logger ofte, hvem der går ind i begrænsede områder, såsom apoteker, arkivrum, serverrum eller patientafdelinger. Hvis disse logfiler, legitimationsoplysninger eller adgangskontroldatabaser blev berørt af ransomwareoperatørerne, udgør det i sig selv følsomme driftsdata, der kan afsløres eller manipuleres.
HVAC-systemer er i mellemtiden ofte forbundet til de samme interne netværk, der styrer anden bygnings- og it-infrastruktur. I mange organisationer blev bygningsautomatiseringssystemer (BAS) aldrig designet med samme sikkerhedsniveau som kliniske it-systemer, men de sidder på sammenkoblede netværk. Et kompromis, der starter i et mindre overvåget hjørne af netværket, som en smart termostatcontroller eller en adgangskortlæser, kan nogle gange være et springbræt til mere følsomme systemer, hvis der ikke er ordentlig netværkssegmentering. Om det er sket her, er endnu ikke bekræftet, men hændelsen er et nyttigt casestudie i, hvordan ransomware ikke behøver at røre en patientdatabase direkte for at rejse reelle privatlivs- og sikkerhedsbekymringer.
Det bredere mønster: Ransomwaregrupper diversificerer deres mål
Sundhedssektoren har længe været et attraktivt mål for ransomwaregrupper, fordi hospitaler ikke let kan gå offline, hvilket skaber et pres for at betale hurtigt. Det bemærkelsesværdige ved hændelsen på Health Sciences Centre er den specifikke målretning mod fysiske infrastruktursystemer snarere end, eller ud over, kliniske journaler. Dette afspejler en bredere tendens, hvor afpresningsgrupper afsøger alle tilsluttede systemer for at opnå løftestang, ikke kun databaser med personlige helbredsoplysninger.
Dette afspejler, hvad der også sker på tværs af andre sektorer. Afpresningsgrupper hævder i stigende grad adgang til organisationer af alle slags, nogle gange med ubekræftede påstande, der udelukkende bruges som presstaktik. Det nylige tilfælde med ShinyHunters' ubekræftede ransomwarekrav mod Ernst & Young viser, hvordan disse grupper offentliggør påståede brud, nogle gange før fakta er fuldt bekræftet, for at maksimere omdømmeskade og presse ofre til at forhandle. Canadiske organisationer, herunder offentlige sundhedsinstitutioner, er ikke immune over for denne drejebog.
Hvad dette betyder for dig
Hvis du er patient på Health Sciences Centre Winnipeg, er der i øjeblikket ingen indikation af, at personlige helbredsoplysninger er blevet kompromitteret, og hospitalet har oplyst, at patientbehandlingen ikke er påvirket. Når det er sagt, udvikler ransomwareundersøgelser sig, og det fulde omfang af, hvilke systemer eller data der er blevet berørt, tager ofte dage eller uger at fastlægge. Det er rimeligt at holde øje med officielle meddelelser fra hospitalet i stedet for udelukkende at stole på snak på sociale medier eller tidlige nyhedsrapporter.
Mere bredt er denne hændelse en påmindelse om, at risikoen for privatlivets fred ikke er begrænset til åbenlyse datalagre som medicinske journaler eller faktureringssystemer. Ethvert tilsluttet system i en organisation, fra dørlåse til termostater, er et potentielt indgangspunkt eller en potentiel kilde til afslørede driftsdata. For canadiske sundhedsorganisationer og andre operatører af kritisk infrastruktur understreger denne hændelse vigtigheden af netværkssegmentering mellem kliniske, administrative og bygningsstyringssystemer sammen med regelmæssige revisioner af tredjepartsleverandører, der administrerer disse systemer.
Praktiske konklusioner
For patienter: Hold øje med officielle opdateringer fra Health Sciences Centre Winnipeg og Manitobas sundhedsmyndigheder i stedet for ubekræftede påstande, der cirkulerer online. For it- og sikkerhedsteams på hospitaler og andre kritiske faciliteter: Denne hændelse er et stærkt argument for at gennemgå, hvordan bygningsautomatiserings- og adgangskontrolsystemer er segmenteret fra kernenetværk, og for at sikre, at beredskabsplaner omfatter fysisk infrastruktur, ikke kun databrud. Ransomware annoncerer sig ikke altid gennem en lækket database; nogle gange viser det sig som en dør, der ikke vil åbne, eller et system, der ikke vil køle ned, og når det sker, er svarvinduet allerede ved at skrumpe ind.




