Η ανανεωμένη ώθηση του FBI για την ανταλλαγή πληροφοριών απειλών

Το FBI ζητά από τους οργανισμούς υγείας να κάνουν κάτι που πολλοί από αυτούς απέφευγαν ιστορικά: να μιλήσουν ανοιχτά για τις κυβερνοεπιθέσεις που έχουν βιώσει. Σύμφωνα με δημοσιεύματα, η υπηρεσία παροτρύνει τις εταιρείες υγείας να μοιραστούν όσα γνωρίζουν για τις απειλές που αντιμετώπισαν, καθώς οι επιθέσεις ransomware κατά του τομέα συνεχίζονται με σταθερό ρυθμό. Το μήνυμα είναι σαφές. Όταν ένα νοσοκομείο ή κλινική χτυπιέται από μια συμμορία ransomware, οι τακτικές, τα εργαλεία και οι δείκτες παραβίασης που χρησιμοποιήθηκαν σε αυτή την επίθεση θα μπορούσαν να βοηθήσουν άλλους οργανισμούς να αμυνθούν, αλλά μόνο εάν αυτές οι πληροφορίες διαβιβαστούν πράγματι.

Αυτή δεν είναι μια νέα ιδέα στους κύκλους της κυβερνοασφάλειας. Οι υπηρεσίες επιβολής του νόμου υποστηρίζουν εδώ και καιρό ότι η ανταλλαγή πληροφοριών απειλών λειτουργεί ως σύστημα έγκαιρης προειδοποίησης σε έναν κλάδο. Εάν ένα νοσοκομείο σε μια πολιτεία εντοπίσει μια εκστρατεία phishing ή ένα συγκεκριμένο κομμάτι ransomware και αυτές οι πληροφορίες φτάσουν στο FBI και διανεμηθούν σε άλλους παρόχους υγείας, μπορεί να μειώσει το παράθυρο που έχουν οι επιτιθέμενοι για να εκμεταλλευτούν την ίδια τακτική αλλού. Η ανανεωμένη έμφαση του FBI σε αυτό υποδηλώνει ότι, παρά τα χρόνια προειδοποιήσεων, οι πληροφορίες εξακολουθούν να μην ρέουν τόσο ελεύθερα όσο θα ήθελαν οι ερευνητές.

Γιατί οι οργανισμοί υγείας παραμένουν σιωπηλοί

Αξίζει να αναρωτηθούμε, συντακτικά, γιατί οι οργανισμοί υγείας μπορεί να διστάζουν εξαρχής να μοιραστούν λεπτομέρειες επιθέσεων. Υπάρχουν πρακτικοί λόγοι που ξεπερνούν την απλή απροθυμία. Η αναφορά μιας επίθεσης μπορεί να προκαλέσει ρυθμιστικό έλεγχο, να εγείρει ερωτήματα από ασθενείς και συνεργάτες και να ανοίξει τον δρόμο για αντιδικίες. Οι ομάδες IT και νομικών των νοσοκομείων συχνά κινούνται προσεκτικά, ζυγίζοντας τις υποχρεώσεις γνωστοποίησης έναντι του κινδύνου φήμης. Σε έναν κλάδο ήδη πιεσμένο σε προσωπικό και προϋπολογισμό κυβερνοασφάλειας, το επιπλέον βήμα της συγκέντρωσης και κοινοποίησης λεπτομερειών απειλών στις αρχές επιβολής του νόμου ή σε ομότιμους του κλάδου μπορεί απλώς να πέσει χαμηλά στη λίστα προτεραιοτήτων, ειδικά στο άμεσο χάος της αντιμετώπισης μιας ενεργής παραβίασης.

Αυτό δεν σημαίνει ότι οι οργανισμοί υγείας ενεργούν κακόπιστα. Σημαίνει ότι τα κίνητρα γύρω από τη γνωστοποίηση είναι περίπλοκα και η έκκληση του FBI είναι ουσιαστικά μια προσπάθεια να αλλάξει αυτόν τον υπολογισμό, προβάλλοντας το επιχείρημα ότι η κοινή χρήση πληροφοριών ωφελεί όλους, συμπεριλαμβανομένου του οργανισμού που τις μοιράζεται. Αυτή η δυναμική δεν είναι μοναδική στα νοσοκομεία. Οι φορείς εκμετάλλευσης κρίσιμων υποδομών αντιμετωπίζουν παρόμοια ένταση, όπως φάνηκε όταν η CISA προειδοποίησε για κύμα επιθέσεων σε PLC επιχειρήσεων ύδρευσης, ένας άλλος τομέας όπου η έγκαιρη ανταλλαγή πληροφοριών μεταξύ φορέων εκμετάλλευσης και ομοσπονδιακών υπηρεσιών αντιμετωπίζεται ως άμυνα πρώτης γραμμής και όχι ως εκ των υστέρων σκέψη.

Το κόστος της σιωπής για ασθενείς και καταναλωτές

Όταν οι οργανισμοί υγείας σιωπούν για τις κυβερνοαπειλές που αντιμετωπίζουν, εκείνοι που τελικά φέρουν τον κίνδυνο είναι οι ασθενείς. Τα ιατρικά αρχεία περιέχουν μερικά από τα πιο ευαίσθητα προσωπικά δεδομένα που υπάρχουν, από διαγνώσεις και ιστορικό θεραπείας μέχρι πληροφορίες ασφάλισης και χρέωσης. Μια καθυστερημένη ειδοποίηση παραβίασης ή η έλλειψη κοινών πληροφοριών που θα μπορούσαν να είχαν αποτρέψει μια δεύτερη επίθεση, μεταφράζεται άμεσα σε περισσότερα εκτεθειμένα αρχεία και περισσότερους ανθρώπους στο σκοτάδι για τα δικά τους δεδομένα.

Αυτό το μοτίβο αργής ή ελλιπούς γνωστοποίησης δεν περιορίζεται στην υγεία. Εμφανίζεται όποτε οι οργανισμοί ζυγίζουν τη διαφάνεια έναντι βραχυπρόθεσμων ανησυχιών φήμης, όπως φάνηκε σε περιπτώσεις όπως η παραβίαση κυβερνητικών υπηρεσιών των ΗΑΕ που ισχυρίζεται η ομάδα Handala, όπου η κλίμακα μιας παραβίασης γίνεται δημόσια μέσω των ίδιων των ισχυρισμών του επιτιθέμενου αντί για προληπτική γνωστοποίηση. Ξεχωριστά, μια έρευνα της Proofpoint διαπίστωσε ότι οι οργανισμοί που πληρώνουν λύτρα ransomware συχνά στοχοποιούνται ξανά, μια υπενθύμιση ότι η σιωπηλή, αντιδραστική διαχείριση περιστατικών ransomware σπάνια επιλύει την υποκείμενη ευπάθεια, είτε πληρώνονται λύτρα είτε όχι.

Τι σημαίνει αυτό για εσάς

Εάν είστε ασθενής ενός παρόχου υγείας, πιθανότατα έχετε περιορισμένη ορατότητα στο πόσο καλά αυτός ο οργανισμός μοιράζεται πληροφορίες απειλών ή χειρίζεται εσωτερικά περιστατικά ransomware. Υπάρχουν όμως ακόμα βήματα υπό τον έλεγχό σας. Ρωτήστε τους παρόχους υγείας σας για τις πολιτικές ασφάλειας δεδομένων και ειδοποίησης παραβιάσεων. Δώστε προσοχή στις επιστολές ειδοποίησης παραβίασης όταν φτάνουν και ενεργήστε γρήγορα αντί να τις αμελήσετε. Σκεφτείτε να χρησιμοποιήσετε ισχυρούς, μοναδικούς κωδικούς πρόσβασης για τις πύλες ασθενών και να ενεργοποιήσετε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται. Η κρυπτογράφηση δεδομένων τόσο κατά τη μεταφορά όσο και σε ηρεμία, μαζί με ασφαλή εργαλεία απομακρυσμένης πρόσβασης όπως VPN για το προσωπικό υγείας που εργάζεται εκτός των παραδοσιακών περιμέτρων δικτύου, παίζει ρόλο στη μείωση της επιφάνειας επίθεσης που εκμεταλλεύονται αρχικά οι ομάδες ransomware.

Πρακτικά συμπεράσματα

Η έκκληση του FBI προς τους οργανισμούς υγείας να μοιράζονται πληροφορίες κυβερνοαπειλών αναδεικνύει ένα διαρθρωτικό κενό που επηρεάζει όλους όσους συνδέονται με το σύστημα υγείας, όχι μόνο τα τμήματα IT. Καθώς οι επιθέσεις ransomware συνεχίζουν να στοχεύουν νοσοκομεία και κλινικές, η ταχύτερη και πιο ανοιχτή επικοινωνία για τις απειλές θα μπορούσε να σημαίνει λιγότερες επιτυχημένες επιθέσεις στο μέλλον. Εν τω μεταξύ, οι ασθενείς μπορούν να προστατευτούν παρακολουθώντας στενά τις ειδοποιήσεις παραβιάσεων, χρησιμοποιώντας ισχυρό έλεγχο ταυτότητας σε οποιαδήποτε ιατρική πύλη και κάνοντας άμεσες ερωτήσεις στους παρόχους σχετικά με τις πρακτικές κυβερνοασφάλειάς τους. Η ανταλλαγή πληροφοριών απειλών μπορεί να είναι μια συζήτηση πολιτικής που λαμβάνει χώρα σε θεσμικό επίπεδο, αλλά ο πραγματικός της αντίκτυπος πέφτει ακριβώς πάνω στους ανθρώπους των οποίων τα δεδομένα διακυβεύονται.