Fizički sustavi bolnice postaju meta

Zdravstveni centar Winnipeg, najveća bolnica u Manitobi, istražuje ransomware incident koji je poremetio sustave za održavanje objekata, uključujući kontrolu pristupa vratima te grijanje, ventilaciju i klimatizaciju (HVAC). Čini se da napad nije izravno ciljao elektroničke zdravstvene kartone, no sama činjenica da je ransomware operater uspio dosegnuti sustave automatizacije zgrade unutar velike bolnice značajan je razvoj događaja koji vrijedi podrobnije razmotriti.

Zasad bolnica navodi da skrb o pacijentima nije ugrožena i istraga je u tijeku. Identitet aktera odgovornog za ransomware napad na Zdravstveni centar Winnipeg još nije javno potvrđen. Ta neizvjesnost uobičajena je u prvim satima nakon objave ransomware incidenta: organizacije obično daju prednost obuzdavanju i kontinuitetu poslovanja prije nego što imenuju napadača ili potvrde opseg izloženosti podataka.

Zašto su brave na vratima i HVAC važni za privatnost

Lako je pretpostaviti da je ransomware napad na sustave kontrole pristupa vratima i klimatizacije problem upravljanja objektima, a ne problem privatnosti. Ta pretpostavka ne drži vodu u bolničkom okruženju. Sustavi kontrole pristupa često bilježe tko ulazi u ograničena područja, poput ljekarni, arhiva kartona, serverskih soba ili odjela za pacijente. Ako su ti zapisi, vjerodajnice ili baze podataka za kontrolu pristupa bili dohvaćeni od strane ransomware operatera, to samo po sebi predstavlja osjetljive operativne podatke koji bi mogli biti otkriveni ili manipulirani.

Sustavi HVAC često su povezani na iste interne mreže koje upravljaju ostalom infrastrukturom zgrade i IT sustavima. U mnogim organizacijama sustavi za automatizaciju zgrada (BAS) nikada nisu bili dizajnirani s jednakom sigurnosnom strogoćom kao klinički IT sustavi, a ipak se nalaze na međusobno povezanim mrežama. Kompromitacija koja započne u slabije nadziranom kutu mreže, poput pametnog termostata ili čitača kartica za pristup, ponekad može poslužiti kao odskočna daska prema osjetljivijim sustavima ako nije uspostavljena odgovarajuća segmentacija mreže. Je li se to ovdje dogodilo još nije potvrđeno, no incident je korisna studija slučaja o tome kako ransomware ne mora izravno dodirnuti bazu podataka pacijenata da bi izazvao stvarne zabrinutosti za privatnost i sigurnost.

Širi obrazac: Ransomware grupe šire svoje mete

Zdravstvo je već dugo privlačna meta za ransomware grupe jer bolnice ne mogu lako ostati izvan mreže, što stvara pritisak da plate brzo. Ono što je značajno kod incidenta u Zdravstvenom centru Winnipeg jest specifično ciljanje sustava fizičke infrastrukture, umjesto ili uz kliničke kartone. To odražava širi trend u kojem grupe za iznudu istražuju svaki povezani sustav radi pritiska, a ne samo baze podataka koje sadrže osobne zdravstvene informacije.

To se podudara s onim što se događa u drugim sektorima. Grupe za iznudu sve češće tvrde da imaju pristup organizacijama svih vrsta, ponekad s neprovjerenim tvrdnjama koje koriste isključivo kao taktiku pritiska. Nedavni slučaj koji uključuje ShinyHuntersovu neprovjerenu tvrdnju o ransomware napadu na Ernst & Young pokazuje kako ove grupe javno objavljuju navodne povrede, ponekad prije nego što su činjenice potpuno potvrđene, kako bi maksimizirale reputacijsku štetu i izvršile pritisak na žrtve da pregovaraju. Kanadske organizacije, uključujući javne zdravstvene ustanove, nisu imune na ovaj obrazac postupanja.

Što ovo znači za vas

Ako ste pacijent Zdravstvenog centra Winnipeg, trenutačno nema naznaka da su osobni zdravstveni kartoni kompromitirani, a bolnica je izjavila da skrb o pacijentima nije pogođena. Ipak, istrage ransomware napada se razvijaju, a potpuni opseg koji su sustavi ili podaci bili dodirnuti često se utvrđuje danima ili tjednima. Razumno je pratiti službene obavijesti bolnice umjesto da se oslanjate isključivo na glasine na društvenim mrežama ili rane medijske izvještaje.

U širem smislu, ovaj incident podsjeća da rizik po privatnost nije ograničen na očigledne spremišta podataka poput medicinskih kartona ili sustava za naplatu. Svaki povezani sustav unutar organizacije, od brava na vratima do termostata, potencijalna je ulazna točka ili potencijalni izvor izloženih operativnih podataka. Za kanadske zdravstvene organizacije i operatere kritične infrastrukture, ovaj incident naglašava važnost mrežne segmentacije između kliničkih, administrativnih i sustava upravljanja zgradom, uz redovite revizije dobavljača trećih strana koji upravljaju tim sustavima.

Praktične pouke

Za pacijente: pratite službene obavijesti Zdravstvenog centra Winnipeg i zdravstvenih vlasti Manitobe, a ne neprovjerene tvrdnje koje kruže internetom. Za IT i sigurnosne timove u bolnicama i drugim kritičnim ustanovama: ovaj incident snažan je argument za reviziju načina na koji su sustavi automatizacije zgrada i kontrole pristupa segmentirani od osnovnih mreža te za osiguravanje da planovi odgovora na incidente uzimaju u obzir fizičku infrastrukturu, a ne samo povrede podataka. Ransomware se ne najavljuje uvijek procurjelom bazom podataka; ponekad se pojavi kao vrata koja se ne otvaraju ili sustav koji se ne hladi, a do trenutka kada se to dogodi, prozor za odgovor već se smanjuje.