Обновлённый призыв ФБР к обмену данными об угрозах

ФБР просит медицинские организации делать то, чего многие из них исторически избегали: открыто говорить о пережитых кибератаках. Согласно сообщениям, бюро призывает медицинские компании делиться известной им информацией об угрозах, с которыми они столкнулись, поскольку атаки программ-вымогателей на этот сектор продолжаются с постоянной интенсивностью. Посыл прост: когда одна больница или клиника подвергается атаке группировки вымогателей, тактики, инструменты и индикаторы компрометации, использованные в этой атаке, могут помочь другим организациям защитить себя — но только если эта информация будет действительно передана.

В кругах кибербезопасности это не новая идея. Правоохранительные органы давно утверждают, что обмен данными об угрозах действует как система раннего предупреждения для всей отрасли. Если больница в одном штате выявит фишинговую кампанию или конкретный образец программы-вымогателя, и эта информация дойдет до ФБР и будет распространена среди других медицинских учреждений, это может сократить окно возможностей, которое есть у злоумышленников для использования той же тактики в другом месте. Возобновленный акцент ФБР на этом говорит о том, что, несмотря на годы предупреждений, информация по-прежнему не передается так свободно, как хотелось бы следователям.

Почему медицинские организации хранят молчание

Стоит задаться вопросом, почему медицинские организации вообще могут колебаться делиться подробностями атак. Существуют практические причины, выходящие за рамки простого нежелания. Сообщение об атаке может привлечь внимание регуляторов, вызвать вопросы со стороны пациентов и партнеров, а также открыть путь к судебным искам. ИТ-отделы и юридические команды больниц часто действуют осторожно, взвешивая обязательства по раскрытию информации и репутационные риски. В отрасли, и без того испытывающей нехватку кадров и бюджета на кибербезопасность, дополнительный шаг по сбору и передаче данных об угрозах правоохранительным органам или коллегам по отрасли может просто отойти на второй план, особенно в хаосе немедленного реагирования на активную утечку.

Все это не означает, что медицинские организации действуют недобросовестно. Это означает, что стимулы к раскрытию информации сложны, и призыв ФБР по сути является попыткой изменить этот расчет, доказывая, что общая развединформация приносит пользу всем, включая организацию, которая делится данными. Эта динамика не уникальна для больниц. Операторы критической инфраструктуры сталкиваются с аналогичным напряжением, как было видно, когда CISA предупредила о всплеске атак на ПЛК водоканалов — еще одном секторе, где своевременный обмен информацией между операторами и федеральными агентствами рассматривается как передовая линия обороны, а не как запоздалая мысль.

Цена молчания для пациентов и потребителей

Когда медицинские организации умалчивают о киберугрозах, с которыми сталкиваются, основной риск в конечном счете несут пациенты. Медицинские записи содержат одни из самых чувствительных персональных данных, какие только существуют: от диагнозов и истории лечения до страховой и платежной информации. Задержка уведомления об утечке или отсутствие общей развединформации, которая могла бы предотвратить повторную атаку, напрямую приводит к тому, что больше записей оказывается скомпрометировано, а больше людей остаются в неведении относительно своих собственных данных.

Эта модель медленного или неполного раскрытия информации не ограничивается здравоохранением. Она проявляется всякий раз, когда организации взвешивают прозрачность против краткосрочных репутационных опасений, как это было в случаях, подобных заявлению группы Handala о взломе государственных учреждений ОАЭ, где масштаб утечки становится известен из заявлений самих злоумышленников, а не через проактивное раскрытие. Отдельно опрос Proofpoint показал, что организации, выплачивающие выкуп программам-вымогателям, часто подвергаются повторным атакам — напоминание о том, что тихое, реактивное реагирование на инциденты с вымогательским ПО редко устраняет основную уязвимость, независимо от того, был ли выплачен выкуп.

Что это значит для вас

Если вы пациент медицинского учреждения, у вас, скорее всего, ограниченная видимость того, насколько хорошо эта организация обменивается данными об угрозах или реагирует на инциденты с программами-вымогателями внутри компании. Но все же есть шаги, которые вы можете контролировать. Спрашивайте своих поставщиков медицинских услуг об их политиках безопасности данных и уведомления об утечках. Обращайте внимание на письма с уведомлением об утечке, когда они приходят, и быстро действуйте по ним, а не откладывайте в сторону. Используйте надежные уникальные пароли для пациентских порталов и включайте многофакторную аутентификацию везде, где она предлагается. Шифрование данных как при передаче, так и при хранении, наряду с безопасными инструментами удаленного доступа, такими как VPN для медицинского персонала, работающего за пределами традиционного периметра сети, играет роль в сокращении поверхности атаки, которую группировки программ-вымогателей используют в первую очередь.

Практические выводы

Призыв ФБР к медицинским организациям делиться данными о киберугрозах высвечивает структурный пробел, который затрагивает всех, кто связан с системой здравоохранения, а не только ИТ-отделы. Поскольку атаки программ-вымогателей продолжают нацеливаться на больницы и клиники, более быстрое и открытое информирование об угрозах может означать меньше успешных атак в будущем. Тем временем пациенты могут защитить себя, внимательно отслеживая уведомления об утечках, используя надежную аутентификацию на любых медицинских порталах и задавая поставщикам прямые вопросы об их практике кибербезопасности. Обмен данными об угрозах может быть политической дискуссией на уровне учреждений, но его реальное воздействие напрямую ложится на людей, чьи данные находятся под угрозой.