Sistemele fizice ale unui spital devin ținta
Health Sciences Centre Winnipeg, cel mai mare spital din Manitoba, investighează un incident ransomware care a perturbat sistemele de întreținere a clădirii, inclusiv controlul accesului pe uși și încălzirea, ventilația și aerul condiționat (HVAC). Atacul nu pare să fi vizat direct dosarele electronice de sănătate, dar faptul că un operator ransomware a putut ajunge la sistemele de automatizare a clădirii dintr-un spital major este, în sine, o evoluție semnificativă care merită analizată.
Deocamdată, spitalul afirmă că îngrijirea pacienților nu a fost afectată, iar o investigație este în desfășurare. Identitatea actorului amenințării din spatele atacului ransomware de la Health Sciences Centre nu a fost confirmată public. Această incertitudine este frecventă în primele ore ale unei dezvăluiri ransomware: organizațiile acordă prioritate, de obicei, izolării și continuității operațiunilor înainte de a numi un atacator sau de a confirma amploarea expunerii datelor.
De ce contează încuietorile ușilor și HVAC-ul pentru confidențialitate
Este ușor să presupui că un atac ransomware asupra controlului accesului și a sistemelor de climatizare este o problemă de infrastructură, nu una de confidențialitate. Această presupunere nu rezistă bine într-un mediu spitalicesc. Sistemele de control al accesului înregistrează adesea cine intră în zone restricționate, cum ar fi farmaciile, depozitele de arhive, camerele serverelor sau saloanele pacienților. Dacă acele jurnale, credențiale sau baze de date de control al accesului au fost atinse de operatorii ransomware, acest lucru constituie în sine date operaționale sensibile care ar putea fi expuse sau manipulate.
Sistemele HVAC, între timp, sunt frecvent conectate la aceleași rețele interne care gestionează alte infrastructuri ale clădirii și IT. În multe organizații, sistemele de automatizare a clădirii (BAS) nu au fost niciodată proiectate cu aceeași rigoare de securitate ca sistemele IT clinice, însă ele se află pe rețele interconectate. O compromitere care începe într-un colț mai puțin monitorizat al rețelei, cum ar fi un controler de termostat inteligent sau un cititor de carduri de acces, poate fi uneori o piatră de temelie către sisteme mai sensibile, dacă segmentarea corectă a rețelei nu este implementată. Dacă acest lucru s-a întâmplat aici, nu este încă confirmat, însă incidentul este un studiu de caz util despre cum ransomware-ul nu trebuie să atingă direct o bază de date a pacienților pentru a ridica probleme reale de confidențialitate și siguranță.
Tendința mai largă: Grupurile ransomware își diversifică țintele
Domeniul sănătății a fost mult timp o țintă atractivă pentru grupurile ransomware, deoarece spitalele nu pot rămâne ușor offline, ceea ce creează presiune pentru a plăti rapid. Ceea ce este notabil la incidentul de la Health Sciences Centre este vizarea specifică a sistemelor de infrastructură fizică, mai degrabă decât – sau în plus față de – dosarele clinice. Aceasta reflectă o tendință mai amplă a grupurilor de extorcare de a cerceta fiecare sistem conectat pentru a obține pârghie, nu doar bazele de date care conțin informații personale de sănătate.
Acest lucru oglindește ceea ce se întâmplă și în alte sectoare. Grupurile de extorcare pretind tot mai des acces la organizații de tot felul, uneori cu afirmații neverificate folosite doar ca tactici de presiune. Cazul recent care implică revendicarea neverificată a ransomware-ului ShinyHunters împotriva Ernst & Young arată cum aceste grupuri vor publica presupuse breșe, uneori înainte ca faptele să fie pe deplin confirmate, pentru a maximiza daunele reputaționale și a presa victimele să negocieze. Organizațiile canadiene, inclusiv instituțiile publice de sănătate, nu sunt imune la acest scenariu.
Ce înseamnă acest lucru pentru dvs.
Dacă sunteți pacient la Health Sciences Centre Winnipeg, momentan nu există indicii că dosarele personale de sănătate au fost compromise, iar spitalul a declarat că îngrijirea pacienților nu este afectată. Acestea fiind spuse, investigațiile ransomware evoluează, iar amploarea completă a sistemelor sau datelor atinse durează adesea zile sau săptămâni pentru a fi determinată. Este rezonabil să urmăriți comunicările oficiale ale spitalului, mai degrabă decât să vă bazați exclusiv pe discuțiile din social media sau pe relatările timpurii din presă.
Mai larg, acest incident este un memento că riscul de confidențialitate nu se limitează la depozitele evidente de date, cum ar fi dosarele medicale sau sistemele de facturare. Orice sistem conectat dintr-o organizație, de la încuietorile ușilor la termostate, este un potențial punct de intrare sau o potențială sursă de date operaționale expuse. Pentru organizațiile canadiene de sănătate și alți operatori de infrastructură critică, acest incident întărește importanța segmentării rețelei între sistemele clinice, administrative și de gestionare a clădirilor, împreună cu audituri periodice ale furnizorilor terți care gestionează aceste sisteme.
Concluzii practice
Pentru pacienți: urmăriți actualizările oficiale de la Health Sciences Centre Winnipeg și autoritățile sanitare din Manitoba, nu afirmațiile neverificate care circulă online. Pentru echipele IT și de securitate din spitale și alte facilități critice: acest incident este un argument solid pentru a revizui modul în care sistemele de automatizare a clădirii și de control al accesului sunt segmentate față de rețelele de bază și pentru a vă asigura că planurile de răspuns la incident acoperă infrastructura fizică, nu doar breșele de date. Ransomware-ul nu se anunță întotdeauna printr-o bază de date scursă; uneori se manifestă ca o ușă care nu se deschide sau un sistem care nu se răcește, iar până când se întâmplă acest lucru, fereastra de răspuns se îngustează deja.




