Novi komentar u MedPage Today postavlja pitanje s kojim se mnoge bolnice radije ne bi suočile usred krize: kto bi trebao biti zadužen kada ransomware napadne? Autorova uvodna poanta je izravna. Ako je ransomware napadom zahvaćen samo vaš sustav elektroničke medicinske dokumentacije (EMR), smatrajte se sretnima. Za čitatelje izvan zdravstvenog sektora, tekst je koristan uvid u to kako ransomware napad na bolnicu ugrožava podatke pacijenata i što pojedinci mogu realno učiniti kada njihovi podaci možda budu izloženi.

Izvod dostupan iz članka je kratak, pa se ovaj tekst drži onoga što se u njemu navodi i općenitih, dobro utvrđenih praktičnih savjeta za pacijente.

Kako se ransomware napad na bolnicu širi izvan EMR-a

Mnogi zamišljaju cyber napad na bolnicu kao zaključan sustav evidencije. Tekst u MedPage Today tvrdi da stvarnost može biti mnogo šira. Ponekad, napominje, šteta dosegne telefonske linije, e-poštu, pa čak i doslovni pristup vratima.

To je važno jer moderne bolnice ovise o povezanim sustavima za gotovo sve. Kada su komunikacije i fizički pristup poremećeni uz kliničke zapise, osoblje gubi osnovne alate koje koristi za koordinaciju skrbi. Autorov okvir sugerira da je bolnica tako osakaćena pod ogromnim pritiskom do trenutka kada zahtjev za otkupninom stigne.

Za pacijente, pouka je da učinci incidenta možda nisu ograničeni na kašnjenja. Isti sustavi koji čuvaju povijest termina, podatke o osiguranju i kontakt informacije mogu biti oni do kojih napadači prvo dođu.

Dvostruka iznuda: Zašto plaćanje za dešifriranje ne štiti podatke pacijenata

Kada je bolnica osakaćena, navodi se u članku, stiže zahtjev za otkupninom, a često je riječ o dvostrukoj iznudi. Bolnica je pritisnuta da plati dvaput: jednom za dešifriranje svojih podataka, i ponovno kako bi spriječila napadače da ih objave.

Ovo je ključna poanta za svakoga čiji se zapisi nalaze u bolničkoj bazi podataka. Vraćanje pristupa sustavima i čuvanje podataka privatnima dva su odvojena problema. Čak i ako bolnica povrati svoje datoteke, kopije su možda već napustile mrežu. Plaćanje ne nudi nikakvo tehničko jamstvo da će ukradeni podaci biti izbrisani, a napadači koji prijete objavljivanjem već su pokazali da su spremni koristiti pritisak kao poslovni model.

Vidjeli smo kako se to odvija drugdje. U našem izvještaju o tome kako je Stormous ransomware pogodio nizozemsku crkvenu mrežu i objavio 10GB podataka, grupa je preuzela odgovornost i objavila ukradeni materijal. Taj je slučaj uključivao vjersku organizaciju, a ne bolnicu, ali ilustrira isti obrazac: ransomware grupe tretiraju curenje podataka kao polugu, a ljudi čiji su podaci unutra snose posljedice.

Kto bi trebao voditi odgovor kada je bolnica pogođena

Naslov teksta u MedPage Today uokviruje središnju raspravu: kto bi trebao upravljati cyber napadom na bolnicu? Izvod ne iznosi autorov potpuni odgovor, pa mu nećemo stavljati riječi u usta. Ali samo pitanje upućuje na stvarni organizacijski izazov.

Ransomware incident nije isključivo IT problem. Dotiče sigurnost pacijenata, pravne obveze, komunikacije, financije i odluku o tome hoće li se uopće komunicirati s napadačima. Ako klinički lideri, tehničko osoblje i rukovoditelji svaki pretpostavljaju da netko drugi upravlja, dragocjeno vrijeme se gubi. Rješavanje lanca zapovijedanja prije napada, a ne tijekom njega, tema je koju vrijedi ozbiljno shvatiti.

Za javnost, ovo je manje o dodjeljivanju krivnje, a više o razumijevanju da kvaliteta bolničke pripreme može oblikovati koliko će podataka pacijenata biti izloženo i kako brzo će ljudi biti obaviješteni.

Što to znači za vas

Ne možete kontrolirati kako vaša bolnica brani svoju mrežu. Možete, međutim, smanjiti štetu ako vaši podaci budu dio kršenja. Medicinski zapisi često sadrže pojedinosti koje je teško promijeniti, poput datuma rođenja, adresa i identifikatora osiguranja, što ih čini vrijednima za prijevare i ciljane prevare.

Praktični koraci uključuju:

  • Pažljivo pročitajte obavijest. Ako vaš pružatelj usluga pošalje obavijest o kršenju podataka, zabilježite koje su vrste podataka bile zahvaćene i sve ponuđene usluge zaštite.
  • Pratite svoje račune. Pregledajte bankovne izvode, obrasce objašnjenja beneficija osiguranja i kreditne izvještaje za aktivnosti koje ne prepoznajete.
  • Razmislite o zamrzavanju kredita. Ograničava sposobnost bilo koga da otvori novi kredit na vaše ime i može se ukinuti kada vam zatreba.
  • Pazite na phishing. Napadači s procurjelim kontakt podacima mogu se lažno predstavljati kao vaša bolnica, osiguravatelj ili ljekarna. Ne klikajte na poveznice ni ne pozivajte brojeve u neočekivanim porukama; kontaktirajte organizaciju putem poznatog službenog kanala.
  • Koristite jedinstvene lozinke i višefaktorsku autentifikaciju na portalima za pacijente i e-pošti, kako jedan izloženi pristupni podatak ne bi otključao više njih.

Ključne poante

Komentar u MedPage Today podsjetnik je da ransomware napad na bolnicu može dosegnuti mnogo dalje od EMR-a, i da dvostruka iznuda znači da podaci pacijenata mogu biti ugroženi čak i nakon što se sustavi obnove. Kto vodi odgovor je važno, ali pojedinci imaju svoju ulogu jednom kada se kršenje objavi.

Ako vaš pružatelj zdravstvene skrbi prijavi incident, djelujte rano: pratite svoje račune, razmislite o zamrzavanju kredita i tretirajte neočekivane poruke s nepovjerenjem. Da biste vidjeli kako ransomware grupe objavljuju ukradene podatke u praksi, pročitajte naš izvještaj o Stormous curenju usmjerenom na nizozemsku crkvenu mrežu, nedavnom primjeru onoga što se može dogoditi nakon što zahtjev za otkupninom ostane bez odgovora.