Mitä kanadalaisessa sairaalassa tapahtui
Kanadalaisen sairaalan kiristyshaittaohjelmahyökkäys on häirinnyt paljon muutakin kuin hallinnollisia tietokoneita ja potilastietoja. Cybersecurity Insidersin raportoinnin mukaan hyökkäys kaatoi ovien, hissien, ilmanvaihdon ja ilmastoinnin ohjausjärjestelmät rakennuksen sisällä, pakottaen henkilökunnan hallitsemaan kiinteistön fyysisiä toimintoja ilman automaattisia järjestelmiä, joihin he normaalisti tukeutuvat.
Tämä poikkeaa huomattavasti tyypillisistä otsikoihin nousevista kiristyshaittaohjelmatapauksista. Suurin osa sairaaloihin kohdistuneiden kiristyshaittaohjelmahyökkäysten uutisoinnista niin Kanadassa kuin muuallakin on keskittynyt varastettuihin potilastietoihin, laskutustietoihin tai vakuutustietoihin. Tämä tapaus on erilainen, koska se osoittaa hyökkääjien ulottuvan operatiiviseen teknologiaan, joka pitää sairaalaa fyysisesti toiminnassa, eikä pelkästään tietojärjestelmiin, joissa säilytetään tietueita.
Vaikka yksityiskohtia hyökkäyksen takana olevasta tietystä kiristyshaittaohjelmaryhmästä, sairaalan nimeä tai vaadittua lunnaiden määrää ei kerrottu alkuperäisessä raportoinnissa, itse häiriö on pääuutinen. Kun ovet, hissit ja ilmastointijärjestelmät menevät pois päältä sairaalassa, vaikutus muuttuu IT-ongelmasta potilasturvallisuusongelmaksi lähes välittömästi.
Miksi kiristyshaittaohjelmat kohdistuvat nyt sairaaloiden fyysisiin järjestelmiin, eivät vain tietueisiin
Sairaaloista on tullut houkuttelevia kiristyshaittaohjelmien kohteita yksinkertaisesta syystä: niillä ei ole varaa pitkiin käyttökatkoihin kuten muilla yrityksillä. Jälleenmyyjä, jonka palvelimet on salattu, saattaa menettää myyntiä muutaman päivän ajan. Sairaala, jonka ilmanvaihto on poistettu käytöstä, ovet lukittu tai hissit eivät toimi, kohtaa välittömiä riskejä potilaiden hoidossa, infektioiden torjunnassa ja hätätilanteisiin vastaamisessa.
Monissa sairaaloissa kiinteistönhallintajärjestelmät, ilmastoinnin säädöt ja kulunvalvontajärjestelmät toimivat verkoissa, jotka on kytketty suoraan tai epäsuorasti samaan infrastruktuuriin, jota käytetään kliiniseen ja hallinnolliseen tietojenkäsittelyyn. Kun kiristyshaittaohjelma leviää sairaalan verkossa, se ei aina kunnioita rajaa "IT:n" ja "kiinteistöjen" välillä. Yksi ainoa jalansija voi lopulta vaikuttaa samanaikaisesti potilasvalvontalaitteisiin, ovilukkoihin ja ilmanvaihtojärjestelmiin.
Tämä digitaalisten ja fyysisten riskien sekoittuminen on osa laajempaa kuviota. Kiristyshaittaohjelmatoiminnasta on kasvanut kypsä rikollinen talous, jossa on omistautuneita yhteistyökumppaneita, neuvottelijoita ja infrastruktuuri, joka on rakennettu nimenomaan painostamaan uhreja maksamaan nopeasti. Tämän toiminnan laajuus on dokumentoitu tuoreessa alan tutkimuksessa, joka osoittaa kiristyshaittaohjelmahyökkäysten saavuttaneen ennätystason viime vuosineljänneksinä, korostaen, että tämän kanadalaisen sairaalan tapauksen kaltaiset välikohtaukset eivät ole yksittäisiä tapahtumia, vaan osa paljon suurempaa aaltoa.
Kaksin- ja kolminkertainen kiristys: terveydenhuoltoon kohdistuvien hyökkäysten liiketoimintamalli
Näiden hyökkäysten taloudellinen logiikka on kehittynyt huomattavasti. Perinteinen kiristyshaittaohjelma salasi tiedostot ja vaati maksua salauksen purkuavaimesta. Nykyään monet operaatiot käyttävät kaksinkertaisen kiristyksen taktiikoita: arkaluontoisia tietoja varastetaan ennen järjestelmien salaamista, minkä jälkeen uhataan vuotaa nämä tiedot julkisesti, jos lunnaita ei makseta. Jotkut ryhmät menevät vielä pidemmälle käyttämällä kolminkertaisen kiristyksen lähestymistapoja, jotka lisäävät painetta uhriorganisaation asiakkaisiin, potilaisiin tai liikekumppaneihin.
Sairaaloille tämä luo vaikean laskelman. Vaikka varmuuskopiojärjestelmät sallisivat laitoksen palauttaa salatut tiedostot maksamatta, potilastietojen vuotamisen uhka tai tämän tapauksen kaltainen jatkuva häiriö fyysisille rakennusjärjestelmille lisää painetta neuvotella. Useiden maiden lainvalvontaviranomaiset ovat toteuttaneet toimia häiritäkseen suurten kiristyshaittaohjelmaoperaatioiden taustalla olevia yksilöitä ja verkostoja, mukaan lukien pakotetoimet sellaisiin operaattoreihin, jotka liittyvät tunnettuun kiristyshaittaohjelmainfrastruktuuriin, kuten Trickbotin hallinnoijaan nimeltä Stern kohdistetut pakotteet. Siitä huolimatta taustalla oleva liiketoimintamalli pysyy niin kannattavana, että uusia hyökkäyksiä ilmaantuu edelleen terveydenhuollon kohteisiin.
Mitä potilaat ja terveydenhuollon henkilökunta voivat tehdä suojellakseen tietojaan
Potilaille on vain vähän suoria keinoja vaikuttaa siihen, miten sairaala suojaa verkkonsa, mutta silti on mielekkäitä toimenpiteitä, joita kannattaa harkita. Potilaiden, joihin terveydenhuollon tarjoajan kybervälikohtaus on vaikuttanut, tulisi seurata virallisia tietoturvaloukkausilmoituksia, tarkkailla vakuutus- ja laskutustapahtumia epätavallisen toiminnan varalta ja olla varovaisia kalasteluyrityksistä, jotka viittaavat välikohtaukseen. Terveydenhuollon tietomurron mahdollisten seurausten laajuus kävi selväksi Change Healthcaren tietomurrossa, joka vaikutti yli 190 miljoonaan tietueeseen, ja se osoitti, kuinka yksittäinen kiristyshaittaohjelmavälikohtaus terveydenhuoltoalalla voi levitä vaikuttamaan potilaisiin paljon alkuperäisen kohteen ulkopuolella.
Terveydenhuollon henkilökunnan ja IT-järjestelmänvalvojien puolestaan tulisi käsitellä tätä tapausta muistutuksena eriyttää operatiivinen teknologia, kuten rakennuksen kulunvalvonta ja ilmastoinnin säädöt, kliinisistä ja hallinnollisista verkoista aina kun mahdollista. Säännölliset varmuuskopiot, testatut häiriönhallintasuunnitelmat ja selkeät viestintäprotokollat kiinteistön toimintaa varten kybervälikohtauksen aikana eivät ole enää valinnaisia lisävarusteita. Ne ovat perusvaatimuksia tiloille, joissa verkkokatkos voi muuttua suoraan turvallisuusriskiksi.
Mitä tämä tarkoittaa sinulle
Tämä kanadalaisen sairaalan kiristyshaittaohjelmahyökkäys on merkki siitä, että kiristyshaittaohjelmauhat ovat siirtyneet varastettujen tiedostojen ulkopuolelle fyysisiin tiloihin, joissa hoitoa annetaan. Olitpa sitten potilas, sairaalan työntekijä tai vain joku, joka seuraa kyberturvallisuusuutisia, johtopäätös on sama: terveydenhuollon kiristyshaittaohjelmavälikohtauksilla on yhä useammin seurauksia, jotka ulottuvat paljon tietosuojaa pidemmälle. Pysymällä valppaana tietoturvaloukkausten ilmoitusten suhteen, ymmärtämällä, miten nämä hyökkäykset etenevät, ja tukemalla vahvempia turvallisuuskäytäntöjä terveydenhuoltolaitoksissa, on käytännöllisiä tapoja vastata uhkaan, joka ei ole katoamassa heti.




