Τα Φυσικά Συστήματα ενός Νοσοκομείου Γίνονται Στόχος
Το Κέντρο Επιστημών Υγείας Γουίνιπεγκ, το μεγαλύτερο νοσοκομείο της Μανιτόμπα, ερευνά ένα περιστατικό ransomware που διατάραξε τα συστήματα συντήρησης εγκαταστάσεων, συμπεριλαμβανομένων των ελέγχων πρόσβασης θυρών και των συστημάτων θέρμανσης, εξαερισμού και κλιματισμού (HVAC). Η επίθεση δεν φαίνεται να στόχευσε άμεσα ηλεκτρονικά αρχεία υγείας, αλλά το γεγονός ότι ένας χειριστής ransomware μπόρεσε να φτάσει σε συστήματα αυτοματισμού κτιρίων μέσα σε ένα μεγάλο νοσοκομείο αποτελεί από μόνο του μια σημαντική εξέλιξη που αξίζει να αναλυθεί.
Μέχρι στιγμής, το νοσοκομείο δηλώνει ότι η φροντίδα των ασθενών δεν έχει επηρεαστεί και η έρευνα βρίσκεται σε εξέλιξη. Η ταυτότητα του φορέα απειλής πίσω από την επίθεση ransomware στο Κέντρο Επιστημών Υγείας δεν έχει επιβεβαιωθεί δημόσια. Αυτή η αβεβαιότητα είναι συνηθισμένη στις πρώτες ώρες μιας γνωστοποίησης ransomware: οι οργανισμοί συνήθως δίνουν προτεραιότητα στον περιορισμό και τη συνέχιση των λειτουργιών πριν κατονομάσουν έναν επιτιθέμενο ή επιβεβαιώσουν το εύρος της έκθεσης δεδομένων.
Γιατί οι Κλειδαριές Θυρών και τα Συστήματα HVAC Έχουν Σημασία για την Ιδιωτικότητα
Είναι εύκολο να υποθέσουμε ότι μια επίθεση ransomware στον έλεγχο πρόσβασης θυρών και στα συστήματα κλιματισμού είναι πρόβλημα εγκαταστάσεων και όχι πρόβλημα ιδιωτικότητας. Αυτή η υπόθεση δεν αντέχει σε ένα νοσοκομειακό περιβάλλον. Τα συστήματα ελέγχου πρόσβασης θυρών συχνά καταγράφουν ποιος εισέρχεται σε περιορισμένες περιοχές, όπως φαρμακεία, χώρους αποθήκευσης αρχείων, δωμάτια διακομιστών ή θαλάμους ασθενών. Εάν αυτά τα αρχεία καταγραφής, τα διαπιστευτήρια ή οι βάσεις δεδομένων ελέγχου πρόσβασης παραβιάστηκαν από τους χειριστές του ransomware, αυτό από μόνο του συνιστά ευαίσθητα λειτουργικά δεδομένα που θα μπορούσαν να εκτεθούν ή να παραποιηθούν.
Τα συστήματα HVAC, εν τω μεταξύ, είναι συχνά συνδεδεμένα στα ίδια εσωτερικά δίκτυα που διαχειρίζονται άλλες κτηριακές υποδομές και υποδομές πληροφορικής. Σε πολλούς οργανισμούς, τα συστήματα αυτοματισμού κτιρίων (BAS) δεν σχεδιάστηκαν ποτέ με την ίδια αυστηρότητα ασφαλείας όπως τα κλινικά συστήματα πληροφορικής, ωστόσο βρίσκονται σε διασυνδεδεμένα δίκτυα. Μια παραβίαση που ξεκινά από μια λιγότερο παρακολουθούμενη γωνιά του δικτύου, όπως ένας έξυπνος ελεγκτής θερμοστάτη ή ένας αναγνώστης καρτών πρόσβασης, μπορεί μερικές φορές να αποτελέσει εφαλτήριο προς πιο ευαίσθητα συστήματα εάν δεν υπάρχει σωστή κατάτμηση δικτύου. Το αν συνέβη αυτό εδώ δεν έχει ακόμη επιβεβαιωθεί, αλλά το περιστατικό αποτελεί μια χρήσιμη μελέτη περίπτωσης για το πώς το ransomware δεν χρειάζεται να αγγίξει άμεσα μια βάση δεδομένων ασθενών για να εγείρει πραγματικές ανησυχίες για την ιδιωτικότητα και την ασφάλεια.
Το Ευρύτερο Μοτίβο: Οι Ομάδες Ransomware Διαφοροποιούν τους Στόχους τους
Η υγειονομική περίθαλψη αποτελούσε από καιρό ελκυστικό στόχο για ομάδες ransomware, επειδή τα νοσοκομεία δεν μπορούν εύκολα να τεθούν εκτός λειτουργίας, γεγονός που δημιουργεί πίεση για γρήγορη πληρωμή. Αυτό που είναι αξιοσημείωτο στο περιστατικό του Κέντρου Επιστημών Υγείας είναι η συγκεκριμένη στόχευση συστημάτων φυσικής υποδομής αντί, ή επιπλέον, των κλινικών αρχείων. Αυτό αντικατοπτρίζει μια ευρύτερη τάση όπου οι ομάδες εκβιασμού διερευνούν κάθε συνδεδεμένο σύστημα για μόχλευση, όχι μόνο βάσεις δεδομένων που περιέχουν προσωπικές πληροφορίες υγείας.
Αυτό αντικατοπτρίζει ό,τι συμβαίνει και σε άλλους τομείς. Οι ομάδες εκβιασμού ισχυρίζονται όλο και περισσότερο πρόσβαση σε οργανισμούς κάθε είδους, μερικές φορές με μη επαληθευμένους ισχυρισμούς που χρησιμοποιούνται καθαρά ως τακτικές πίεσης. Η πρόσφατη υπόθεση που αφορά τον μη επαληθευμένο ισχυρισμό ransomware της ShinyHunters κατά της Ernst & Young δείχνει πώς αυτές οι ομάδες δημοσιοποιούν εικαζόμενες παραβιάσεις, μερικές φορές πριν επιβεβαιωθούν πλήρως τα γεγονότα, για να μεγιστοποιήσουν τη ζημιά στη φήμη και να πιέσουν τα θύματα να διαπραγματευτούν. Οι καναδικοί οργανισμοί, συμπεριλαμβανομένων των δημόσιων ιδρυμάτων υγειονομικής περίθαλψης, δεν είναι άνοσοι σε αυτήν την τακτική.
Τι Σημαίνει Αυτό για Εσάς
Εάν είστε ασθενής του Κέντρου Επιστημών Υγείας Γουίνιπεγκ, δεν υπάρχει επί του παρόντος καμία ένδειξη ότι τα προσωπικά αρχεία υγείας έχουν παραβιαστεί και το νοσοκομείο έχει δηλώσει ότι η φροντίδα των ασθενών δεν επηρεάζεται. Ωστόσο, οι έρευνες ransomware εξελίσσονται και το πλήρες εύρος των συστημάτων ή των δεδομένων που επηρεάστηκαν συχνά χρειάζεται ημέρες ή εβδομάδες για να προσδιοριστεί. Είναι λογικό να παρακολουθείτε τις επίσημες ανακοινώσεις από το νοσοκομείο αντί να βασίζεστε αποκλειστικά σε φήμες στα μέσα κοινωνικής δικτύωσης ή σε πρώιμα δημοσιεύματα ειδήσεων.
Γενικότερα, αυτό το περιστατικό αποτελεί υπενθύμιση ότι ο κίνδυνος για την ιδιωτικότητα δεν περιορίζεται σε προφανείς αποθήκες δεδομένων όπως τα ιατρικά αρχεία ή τα συστήματα τιμολόγησης. Οποιοδήποτε συνδεδεμένο σύστημα μέσα σε έναν οργανισμό, από τις κλειδαριές θυρών έως τους θερμοστάτες, αποτελεί πιθανό σημείο εισόδου ή πιθανή πηγή εκτεθειμένων λειτουργικών δεδομένων. Για τους καναδικούς οργανισμούς υγειονομικής περίθαλψης και άλλους φορείς κρίσιμων υποδομών, αυτό το περιστατικό ενισχύει τη σημασία της κατάτμησης δικτύου μεταξύ κλινικών, διοικητικών και συστημάτων διαχείρισης κτιρίων, μαζί με τακτικούς ελέγχους των τρίτων προμηθευτών που διαχειρίζονται αυτά τα συστήματα.
Πρακτικά Συμπεράσματα
Για τους ασθενείς: παρακολουθήστε τις επίσημες ενημερώσεις από το Κέντρο Επιστημών Υγείας Γουίνιπεγκ και τις υγειονομικές αρχές της Μανιτόμπα αντί για μη επαληθευμένους ισχυρισμούς που κυκλοφορούν στο διαδίκτυο. Για τις ομάδες πληροφορικής και ασφάλειας σε νοσοκομεία και άλλες κρίσιμες εγκαταστάσεις: αυτό το περιστατικό αποτελεί ισχυρή αφορμή για την επανεξέταση του τρόπου με τον οποίο τα συστήματα αυτοματισμού κτιρίων και ελέγχου πρόσβασης είναι διαχωρισμένα από τα κεντρικά δίκτυα και για τη διασφάλιση ότι τα σχέδια αντιμετώπισης περιστατικών καλύπτουν τη φυσική υποδομή, όχι μόνο τις παραβιάσεις δεδομένων. Το ransomware δεν ανακοινώνεται πάντα μέσω μιας διαρροής βάσης δεδομένων· μερικές φορές εμφανίζεται ως μια πόρτα που δεν ανοίγει ή ένα σύστημα που δεν ψύχει, και μέχρι να συμβεί αυτό, το παράθυρο αντίδρασης έχει ήδη αρχίσει να μικραίνει.




