Sykehusets fysiske systemer blir angrepsmål
Health Sciences Centre Winnipeg, Manitobas største sykehus, etterforsker et ransomware-angrep som har forstyrret drifts- og vedlikeholdssystemer, inkludert adgangskontroll til dører og oppvarming, ventilasjon og aircondition (HVAC). Angrepet ser ikke ut til å ha vært direkte rettet mot elektroniske helsejournaler, men at en ransomware-aktør kunne nå byggautomasjonssystemer inne på et stort sykehus, er i seg selv en betydelig utvikling verdt å utdype.
Foreløpig opplyser sykehuset at pasientbehandlingen ikke er påvirket, og en etterforskning pågår. Identiteten til trusselaktøren bak ransomware-angrepet mot Health Sciences Centre er ikke offentlig bekreftet. Slik usikkerhet er vanlig i de første timene etter at et ransomware-angrep blir kjent: organisasjoner prioriterer som regel inneslutning og kontinuitet i driften før de navngir en angriper eller bekrefter omfanget av dataeksponering.
Hvorfor dørlåser og HVAC har betydning for personvern
Det er lett å anta at et ransomware-angrep på adgangskontroll og klimastyring er et driftsproblem snarere enn et personvernproblem. Den antakelsen holder ikke i et sykehusmiljø. Adgangskontrollsystemer logger ofte hvem som går inn i avgrensede områder, som apotek, journalarkiver, serverrom eller pasientavdelinger. Hvis disse loggene, brukerrettighetene eller databasene for adgangskontroll ble berørt av ransomware-operatørene, utgjør det i seg selv sensitive driftsdata som kan bli eksponert eller manipulert.
HVAC-systemer er ofte koblet til de samme interne nettverkene som styrer annen bygnings- og IT-infrastruktur. I mange organisasjoner ble byggautomasjonssystemer (BAS) aldri utformet med samme sikkerhetskrav som kliniske IT-systemer, likevel befinner de seg på sammenkoblede nettverk. Et kompromiss som starter i en mindre overvåket krok av nettverket, som en smart termostatkontroller eller en kortleser for adgangskort, kan noen ganger fungere som et springbrett mot mer sensitive systemer dersom det ikke er ordentlig nettverkssegmentering på plass. Hvorvidt det skjedde her er ennå ikke bekreftet, men hendelsen er et nyttig case-studie i hvordan ransomware ikke trenger å berøre en pasientdatabase direkte for å vekke reelle personvern- og sikkerhetsbekymringer.
Den bredere trenden: Ransomware-grupper utvider målbildet
Helsevesenet har lenge vært et attraktivt mål for ransomware-grupper fordi sykehus vanskelig kan kobles fra nett, noe som skaper press for å betale raskt. Det som er oppsiktsvekkende ved Health Sciences Centre-hendelsen er den spesifikke målrettingen mot fysiske infrastruktursystemer i stedet for, eller i tillegg til, kliniske journaler. Dette gjenspeiler en bredere trend der utpressingsgrupper undersøker alle tilkoblede systemer for å skaffe seg overtak – ikke bare databaser med personlig helseinformasjon.
Dette speiler også det som skjer i andre sektorer. Utpressingsgrupper hevder i økende grad å ha tilgang til organisasjoner av alle slag, iblant med ubekreftede påstander brukt som rene pressmidler. Den ferske saken der ShinyHunters' ubekreftede ransomware-påstand mot Ernst & Young viser hvordan slike grupper offentliggjør antatte inntrengninger, noen ganger før fakta er fullstendig bekreftet, for å maksimere omdømmeskade og presse ofrene til forhandlinger. Kanadiske organisasjoner, inkludert offentlige helseinstitusjoner, er ikke immune mot dette spillet.
Hva dette betyr for deg
Dersom du er pasient ved Health Sciences Centre Winnipeg, er det per nå ingen indikasjon på at personlige helsejournaler er kompromittert, og sykehuset har uttalt at pasientbehandlingen ikke er påvirket. Når det er sagt, utvikler ransomware-etterforskninger seg, og den fulle oversikten over hvilke systemer eller data som ble berørt, tar ofte dager eller uker å fastslå. Det er fornuftig å holde seg oppdatert via offisielle kommunikasjoner fra sykehuset heller enn å stole utelukkende på rykter i sosiale medier eller tidlige nyhetsoppslag.
På et mer overordnet plan er denne hendelsen en påminnelse om at personvernrisiko ikke er begrenset til åpenbare datalagre som medisinske journaler eller faktureringssystemer. Ethvert tilkoblet system i en organisasjon, fra dørlåser til termostater, er et potensielt inngangspunkt eller en potensiell kilde til eksponerte driftsdata. For kanadiske helseorganisasjoner og annen kritisk infrastruktur understreker denne hendelsen viktigheten av nettverkssegmentering mellom kliniske, administrative og bygningsstyringssystemer, sammen med jevnlige revisjoner av tredjepartsleverandører som drifter disse systemene.
Praktiske råd
For pasienter: Følg med på offisielle oppdateringer fra Health Sciences Centre Winnipeg og Manitobas helsemyndigheter fremfor ubekreftede påstander som sirkulerer på nettet. For IT- og sikkerhetsteam ved sykehus og andre kritiske anlegg: Denne hendelsen er et sterkt argument for å gjennomgå hvordan byggautomasjon og adgangskontrollsystemer er segmentert fra kjernenettverk, og for å sørge for at beredskapsplaner omfatter fysisk infrastruktur, ikke bare datainnbrudd. Ransomware varsler ikke alltid om seg selv via en lekket database; iblant viser det seg som en dør som ikke vil åpne eller et system som ikke vil kjøle, og da er responsvinduet allerede i ferd med å krympe.




