Egy kórház fizikai rendszerei válnak célponttá

A Health Sciences Centre Winnipeg, Manitoba legnagyobb kórháza egy zsarolóvírus-incidenst vizsgál, amely megzavarta a létesítmény karbantartási rendszereit, köztük a beléptetés-vezérlést és a fűtési, szellőző- és légkondicionáló (HVAC) rendszereket. A támadás látszólag nem közvetlenül az elektronikus egészségügyi nyilvántartásokat célozta, de az a tény, hogy egy zsarolóvírus-üzemeltető képes volt elérni egy nagy kórház épületautomatizálási rendszereit, önmagában is jelentős fejlemény, amelyet érdemes alaposabban megvizsgálni.

Jelenleg a kórház szerint a betegellátást nem érintette a támadás, és a vizsgálat folyamatban van. A Health Sciences Centre elleni zsarolóvírus-támadás mögött álló fenyegető szereplő kilétét hivatalosan még nem erősítették meg. Ez a bizonytalanság gyakori a zsarolóvírus-incidensek bejelentésének korai szakaszában: a szervezetek általában a kárelhárítást és a működés folytonosságát helyezik előtérbe, mielőtt megneveznék a támadót vagy megerősítenék az adatszivárgás terjedelmét.

Miért fontos a beléptetés és a HVAC a magánélet védelme szempontjából

Könnyű azt feltételezni, hogy a beléptető- és klímaberendezések elleni zsarolóvírus-támadás inkább létesítményüzemeltetési probléma, mintsem adatvédelmi gond. Ez a feltételezés azonban kórházi környezetben nem állja meg a helyét. A beléptető rendszerek gyakran naplózzák, hogy ki lép be olyan korlátozott területekre, mint a gyógyszertárak, irattárak, szerverterek vagy betegosztályok. Ha ezeket a naplókat, hitelesítő adatokat vagy beléptetés-vezérlő adatbázisokat elérték a zsarolóvírus üzemeltetői, az önmagában is érzékeny működési adatnak minősül, amely kikerülhetett vagy manipulálható lehetett.

A HVAC rendszerek eközben gyakran ugyanazokhoz a belső hálózatokhoz kapcsolódnak, amelyek más épület- és informatikai infrastruktúrát is kezelnek. Számos szervezetnél az épületautomatizálási rendszereket (BAS) soha nem ugyanazzal a biztonsági szigorral tervezték, mint a klinikai informatikai rendszereket, mégis összekapcsolt hálózatokon helyezkednek el. Egy olyan kompromittálódás, amely a hálózat egy kevésbé figyelt pontjáról, például egy intelligens termosztát vezérlőből vagy beléptető kártyaolvasóból indul ki, néha ugródeszkaként szolgálhat érzékenyebb rendszerek felé, ha nincs megfelelő hálózatszegmentálás. Hogy itt ez történt-e, az még nem igazolt, de az incidens hasznos esettanulmányként szolgál arra, hogy a zsarolóvírusnak nem kell közvetlenül hozzáérnie a betegadatbázishoz ahhoz, hogy valós adatvédelmi és biztonsági aggályokat vessen fel.

A tágabb minta: a zsarolóvírus-csoportok diverzifikálják célpontjaikat

Az egészségügy régóta vonzó célpont a zsarolóvírus-csoportok számára, mivel a kórházak nem könnyen állhatnak le, ami nyomást gyakorol a gyors fizetésre. Ami figyelemre méltó a Health Sciences Centre incidensében, az a fizikai infrastruktúra-rendszerek specifikus célba vétele a klinikai nyilvántartások helyett vagy mellett. Ez egy szélesebb körű tendenciát tükröz, amelyben a zsaroló csoportok minden csatlakoztatott rendszert megvizsgálnak nyomásgyakorlási lehetőség után kutatva, nem csupán a személyes egészségügyi adatokat tartalmazó adatbázisokat.

Ez hasonlít ahhoz is, ami más ágazatokban történik. A zsaroló csoportok egyre gyakrabban állítják, hogy hozzáfértek mindenféle szervezethez, néha ellenőrizetlen állításokat pusztán nyomásgyakorlási taktikaként használva. A közelmúltbeli eset, amely a ShinyHunters ellenőrizetlen zsarolóvírus-állítását érintette az Ernst & Young ellen (link angolul), megmutatja, hogy ezek a csoportok hogyan hozzák nyilvánosságra a feltételezett jogsértéseket, néha még azelőtt, hogy a tényeket teljesen megerősítették volna, hogy maximalizálják a hírnévkár okozást és nyomást gyakoroljanak az áldozatokra a tárgyalás érdekében. A kanadai szervezetek, köztük az állami egészségügyi intézmények sem immunisak erre a forgatókönyvre.

Mit jelent ez Önnek

Ha Ön a Health Sciences Centre Winnipeg betege, jelenleg nincs arra utaló jel, hogy személyes egészségügyi adatai sérültek volna, és a kórház közölte, a betegellátást nem érintette a támadás. Ennek ellenére a zsarolóvírus-vizsgálatok fejlődnek, és a teljes kör – hogy milyen rendszereket vagy adatokat érintettek – meghatározása gyakran napokig vagy hetekig tart. Érdemesebb a kórház hivatalos kommunikációját figyelemmel kísérni, ahelyett hogy kizárólag a közösségi médiás találgatásokra vagy a korai híradásokra hagyatkozna.

Tágabb értelemben ez az incidens emlékeztetőül szolgál arra, hogy az adatvédelmi kockázat nem korlátozódik a nyilvánvaló adattárolókra, mint az orvosi nyilvántartások vagy számlázási rendszerek. Bármely csatlakoztatott rendszer egy szervezeten belül, az ajtózáraktól a termosztátokig, potenciális belépési pont vagy működési adatok potenciális forrása lehet. A kanadai egészségügyi szervezetek és más kritikus infrastruktúra-üzemeltetők számára ez az incidens megerősíti a klinikai, adminisztratív és épületfelügyeleti rendszerek közötti hálózatszegmentálás fontosságát, valamint az e rendszereket kezelő harmadik fél beszállítók rendszeres auditálásának szükségességét.

Gyakorlati tanulságok

Betegek számára: a hivatalos frissítéseket kövesse a Health Sciences Centre Winnipeg és a manitobai egészségügyi hatóságok részéről, ahelyett hogy az online keringő ellenőrizetlen állításokra hagyatkozna. Kórházak és más kritikus létesítmények informatikai és biztonsági csapatai számára: ez az incidens erős érv amellett, hogy vizsgálják felül, hogyan vannak szegmentálva az épületautomatizálási és beléptető rendszerek az alapvető hálózatoktól, és hogyan biztosítják, hogy az incidensreagálási tervek a fizikai infrastruktúrára is kiterjedjenek, ne csak az adatvédelmi incidensekre. A zsarolóvírus nem mindig egy kiszivárgott adatbázison keresztül jelenti be magát; néha egy ajtóként jelenik meg, amely nem nyílik, vagy egy rendszerként, amely nem hűl le, és mire ez megtörténik, a reagálási időablak már szűkül is.