De fysieke systemen van een ziekenhuis worden het doelwit

Health Sciences Centre Winnipeg, het grootste ziekenhuis van Manitoba, onderzoekt een ransomware-incident dat gebouwbeheersystemen heeft verstoord, waaronder deurtoegangscontroles en verwarmings-, ventilatie- en airconditioningsystemen (HVAC). De aanval lijkt niet rechtstreeks gericht te zijn geweest op elektronische patiëntendossiers, maar het feit dat een ransomware-aanvaller de gebouwautomatiseringssystemen in een groot ziekenhuis kon bereiken, is op zichzelf een belangrijke ontwikkeling die nadere beschouwing verdient.

Op dit moment zegt het ziekenhuis dat de patiëntenzorg niet is beïnvloed en dat er een onderzoek loopt. De identiteit van de dreigingsactor achter de ransomware-aanval op het Health Sciences Centre is niet openbaar bevestigd. Die onzekerheid is gebruikelijk in de eerste uren na de bekendmaking van een ransomware-aanval: organisaties geven doorgaans prioriteit aan indamming en continuïteit van de bedrijfsvoering voordat ze een aanvaller bij naam noemen of de omvang van de blootstelling van gegevens bevestigen.

Waarom deursloten en HVAC van belang zijn voor privacy

Het is gemakkelijk om aan te nemen dat een ransomware-aanval op deurtoegang en klimaatbeheersingssystemen een facilitair probleem is en geen privacyprobleem. Die aanname houdt in een ziekenhuisomgeving echter geen stand. Deurtoegangssystemen registreren vaak wie beperkte gebieden betreedt, zoals apotheken, archiefruimtes, serverruimtes of patiëntenafdelingen. Als de ransomware-aanvallers die logbestanden, inloggegevens of databases voor toegangscontrole in handen hebben gekregen, vormt dat op zichzelf gevoelige operationele gegevens die kunnen worden blootgesteld of gemanipuleerd.

HVAC-systemen zijn ondertussen vaak verbonden met dezelfde interne netwerken die ook andere gebouw- en IT-infrastructuur beheren. In veel organisaties zijn gebouwautomatiseringssystemen (BAS) nooit ontworpen met dezelfde beveiligingsdiscipline als klinische IT-systemen, maar ze bevinden zich wel op onderling verbonden netwerken. Een inbreuk die begint in een minder bewaakte hoek van het netwerk, zoals een slimme thermostaatcontroller of een toegangskaartlezer, kan soms een opstapje vormen naar gevoeligere systemen als er geen goede netwerksegmentatie aanwezig is. Of dat hier is gebeurd, is nog niet bevestigd, maar het incident is een nuttige casestudy die laat zien dat ransomware niet rechtstreeks een patiëntendatabase hoeft te raken om reële zorgen over privacy en veiligheid op te werpen.

Het bredere patroon: ransomwaregroepen diversifiëren hun doelwitten

De gezondheidszorg is al lange tijd een aantrekkelijk doelwit voor ransomwaregroepen, omdat ziekenhuizen niet gemakkelijk offline kunnen gaan, wat druk creëert om snel te betalen. Wat opvalt aan het incident bij het Health Sciences Centre is de gerichte aanval op fysieke infrastructuursystemen in plaats van (of naast) klinische dossiers. Dit weerspiegelt een bredere trend waarbij afpersingsgroepen elk verbonden systeem onderzoeken om hefboomwerking te verkrijgen, niet alleen databases met persoonlijke gezondheidsinformatie.

Dit weerspiegelt wat er ook in andere sectoren gebeurt. Afpersingsgroepen beweren steeds vaker toegang te hebben tot allerlei organisaties, soms met niet-geverifieerde claims die uitsluitend als drukmiddel worden gebruikt. De recente zaak rond Niet-geverifieerde ransomwareclaim van ShinyHunters tegen Ernst & Young laat zien hoe deze groepen vermeende inbreuken openbaar maken, soms voordat de feiten volledig zijn bevestigd, om de reputatieschade te maximaliseren en slachtoffers onder druk te zetten om te onderhandelen. Canadese organisaties, waaronder openbare zorginstellingen, zijn niet immuun voor dit draaiboek.

Wat dit voor u betekent

Als u patiënt bent van Health Sciences Centre Winnipeg, is er op dit moment geen aanwijzing dat persoonlijke gezondheidsdossiers zijn gecompromitteerd en het ziekenhuis heeft verklaard dat de patiëntenzorg niet wordt beïnvloed. Dat gezegd hebbende, ontwikkelen ransomware-onderzoeken zich, en de volledige omvang van welke systemen of gegevens geraakt zijn, wordt vaak pas na dagen of weken duidelijk. Het is verstandig om officiële communicatie van het ziekenhuis in de gaten te houden in plaats van uitsluitend af te gaan op geruchten op sociale media of vroege nieuwsberichten.

In bredere zin is dit incident een herinnering dat privacyrisico zich niet beperkt tot voor de hand liggende gegevensopslag zoals medische dossiers of factureringssystemen. Elk verbonden systeem binnen een organisatie, van deursloten tot thermostaten, is een potentieel toegangspunt of een potentiële bron van blootgestelde operationele gegevens. Voor Canadese zorgorganisaties en andere exploitanten van kritieke infrastructuur onderstreept dit incident het belang van netwerksegmentatie tussen klinische, administratieve en gebouwbeheersystemen, samen met regelmatige audits van externe leveranciers die die systemen beheren.

Praktische aandachtspunten

Voor patiënten: let op officiële updates van Health Sciences Centre Winnipeg en de gezondheidsautoriteiten van Manitoba in plaats van op niet-geverifieerde claims die online circuleren. Voor IT- en beveiligingsteams van ziekenhuizen en andere kritieke instellingen: dit incident is een sterke aanleiding om te bekijken hoe gebouwautomatiserings- en toegangscontrolesystemen zijn gescheiden van kernnetwerken, en om ervoor te zorgen dat incidentresponsplannen rekening houden met fysieke infrastructuur, niet alleen met datalekken. Ransomware kondigt zichzelf niet altijd aan via een uitgelekte database; soms uit het zich als een deur die niet opengaat of een systeem dat niet koelt, en tegen de tijd dat dat gebeurt, krimpt het reactievenster al.