Kiristyshaittaohjelmajengit ovat hioneet taktiikan, joka tekee terveydenhuollon organisaatioista erityisen haavoittuvia: kaksinkertaisen kiristyksen. Sen sijaan, että he pelkästään lukitsisivat sairaalan tai vakuutusyhtiön järjestelmät ja vaatisivat maksua pääsyn palauttamiseksi, hyökkääjät varastavat ensin arkaluonteiset tiedostot ja uhkaavat sitten vuotaa ne julkisesti, jollei lunnaita makseta. Potilaille tämä tarkoittaa, ettei terveydenhuollon tietomurron seuraus rajoitu järjestelmäkatkokseen. Se voi tarkoittaa, että syvästi henkilökohtaiset tiedot, kuten mielenterveysmuistiinpanot ja hoitohistoriat, päätyvät verkkoon kaikkien nähtäville.
Mitä on kaksinkertainen kiristyshaittaohjelma?
Perinteiset kiristyshaittaohjelmahyökkäykset olivat suhteellisen suoraviivaisia: uhrin tiedostot salattiin ja salauksen purkuavaimesta vaadittiin lunnaita. Kaksinkertainen kiristys tuo mukaan toisen painostuskerroksen. Ennen minkään salaamista hyökkääjät kopioivat hiljaa arkaluonteista tietoa itselleen. Näin rikolliset säilyttävät vipuvoimansa silloinkin, kun uhriorganisaatiolla on toimivat varmuuskopiot ja se pystyy palauttamaan järjestelmänsä maksamatta. He voivat uhata julkaista varastettuja tiedostoja vuotosivustoilla tai myydä niitä muille pahantahtoisille toimijoille, pakottaen organisaatiot mahdottomaan valintaan: joko maksaa tai riski julkisesta tietovuodosta.
Tämä strategia on yleistynyt monilla toimialoilla, mutta terveydenhuollossa se iskee eri tavalla. Kansallisen terveysinstituutin (National Institutes of Health) terveystietomurtojen riskejä koskevan ohjeistuksen mukaan potilastietoihin liittyy ainutlaatuista arkaluonteisuutta, jota muilla varastetuilla tiedoilla ei useinkaan ole. Vuodettu luottokorttinumero voidaan mitätöidä ja uusia. Vuodettua mielenterveysdiagnoosia, HIV-statusta tai päihdehoitomerkintää ei voi enää peruuttaa, kun se on julkistettu.
Miksi terveydenhuollon data on pääasiallinen kohde
Terveydenhuollon palveluntarjoajat, vakuutusyhtiöt ja niiden lukuisat kolmannen osapuolen alihankkijat säilyttävät valtavia tietovarantoja: sosiaaliturvatunnuksia, vakuutustietoja, reseptihistorioita ja kliinisiä muistiinpanoja. Tämä yhdistelmä tekee terveydenhuollon datasta poikkeuksellisen arvokasta maanalaisilla markkinoilla ja poikkeuksellisen kipeää tulla paljastetuksi. Hyökkääjät tietävät tämän, minkä vuoksi sektori on muodostunut suosikkikohteeksi kiristyshaittaohjelmaoperaatioille, jotka nojaavat kaksinkertaiseen kiristykseen.
On myös syytä huomata, että terveydenhuollon organisaatiot toimivat usein monimutkaisissa, toisiinsa kytketyissä verkoissa, joihin kuuluu sähköisiä potilastietojärjestelmiä, laskutusalustoja, vakuutusalan selvitysyhtiöitä ja ulkopuolisia alihankkijoita. Jokainen näistä yhteyksistä on potentiaalinen sisäänpääsykohta. Yhdenkin alihankkijan heikkous voi johtaa potilaiden tietojen altistumiseen koko palveluntarjoajien verkostossa.
Olet vaarassa, vaikka et olisi koskaan valinnut kyseistä palveluntarjoajaa
Yksi turhauttavimmista piirteistä terveydenhuollon kiristyshaittaohjelmatapauksissa on, ettei potilailla useinkaan ole suoraa suhdetta siihen organisaatioon, johon murtauduttiin. Tietosi voivat kulkea laboratorion kautta, joka käsittelee verikokeesi, lääkäriasemasi ulkoistaman laskutusyrityksen tai vakuutusalan välikäden kautta, josta et ole koskaan kuullutkaan. Et valinnut näitä organisaatioita, et voi helposti tarkistaa niiden tietoturvakäytäntöjä, ja silti murto mihin tahansa niistä voi vaarantaa henkilökohtaiset terveystietosi.
Tämä on osasyy siihen, miksi terveydenhuoltosektorin kiristyshaittaohjelmaongelma on yhteinen huoli yksilöllisen huolen sijaan. Mikään määrä henkilökohtaista varovaisuutta ei täysin suojaa potilasta sairaalan, laboratorion tai vakuutusyhtiön taustajärjestelmiin kohdistuvalta tietomurrolta.
Kuinka suojata potilastietosi
Vaikka et voi hallita sitä, miten jokainen terveydenhuollon alihankkija suojaa verkkonsa, voit pienentää omaa altistumistasi asioidessasi potilasportaaleissa, etävastaanottoalustoilla ja vakuutusyhtiöiden verkkosivustoilla.
Käytä VPN-yhteyttä, kun käytät terveydenhuollon portaaleja julkisessa tai jaetussa Wi-Fi-verkossa, kuten klinikalla, lentokentällä tai kahvilassa. Tämä salakirjoittaa yhteytesi, jolloin kirjautumistietoja ja istuntodataa ei helposti kaapata suojaamattomissa verkoissa.
Ota käyttöön monivaiheinen todennus jokaisessa potilasportaalissa ja vakuutustilissä, joka sitä tarjoaa. Vaikka tunnuksesi paljastuisivat jossakin toisessa tietomurrossa, monivaiheinen todennus lisää ratkaisevan esteen luvattomalta käytöltä.
Käytä uniikkeja, vahvoja salasanoja jokaisessa terveydenhuoltoon liittyvässä tilissä sen sijaan, että kierrättäisit salasanaa muilta sivustoilta. Tunnusten täyttö, jossa hyökkääjät kokeilevat varastettuja salasanoja useisiin palveluihin, on yleinen tietomurtojen jatkohyökkäys.
Seuraa vakuutuslaskelmia ja sairaanhoitolaskuja vieraiden kulujen tai palveluiden varalta, mikä voi olla varhainen merkki siitä, että terveystietojasi on väärinkäytetty.
Kysy palveluntarjoajiltasi suoraan heidän tietoturva- ja tietomurtoilmoituskäytännöistään. Potilailla on oikeus ymmärtää, miten heidän tietojaan suojataan.
Mitä tämä tarkoittaa sinulle
Kaksinkertainen kiristyshaittaohjelma on muuttanut laskelmat terveydenhuollon organisaatioille ja potilaille. Enää ei ole kyse vain siitä, pystyykö sairaala palauttamaan järjestelmänsä hyökkäyksen jälkeen. Kyse on siitä, päätyvätkö kaikkein arkaluonteisimmat henkilökohtaiset tietosi julkisiksi kenen tahansa löydettäväksi. Koska potilaat eivät useinkaan voi valita, mitkä alihankkijat käsittelevät heidän tietojaan taustalla, henkilökohtainen valppaus on tärkeämpää kuin koskaan, vaikka se ei olekaan täydellinen ratkaisu.
Todellisuus on, että terveydenhuollon kiristyshaittaohjelmatapaukset jatkuvat todennäköisesti niin kauan kuin kaksinkertainen kiristys on hyökkääjille kannattavaa. Oman tiliturvallisuuden vahvistaminen, VPN:n käyttö suojaamattomissa verkoissa ja valppaus epätavallisen tilikäyttäytymisen suhteen eivät estä tietomurtoa palveluntarjoajallasi, mutta ne voivat rajoittaa sitä, kuinka paljon vahinkoa sinulle henkilökohtaisesti aiheutuu.
Pysyminen perillä siitä, miten nämä hyökkäykset toimivat, ja edellä kuvattujen perussuojaustoimien noudattaminen on yksi harvoista hallinnan muodoista, joita potilailla tässä ympäristössä on. Pienet tavat, kuten monivaiheisen todennuksen käyttöönotto ja verkkoyhteyden salaaminen julkisissa verkoissa, kertautuvat etenkin, kun kaksinkertaisen kiristyksen taktiikat kohdistuvat edelleen terveydenhuoltosektoriin laajamittaisesti.




