Новая колонка мнений в MedPage Today ставит вопрос, с которым многие больницы предпочли бы не сталкиваться в разгар кризиса: кто должен руководить, когда происходит атака программы-вымогателя? Вступительный тезис автора прямолинеен. Если от атаки программы-вымогателя пострадала только ваша система электронных медицинских записей (EMR), считайте, что вам повезло. Для читателей за пределами здравоохранения этот материал — полезное окно в то, как атака программы-вымогателя на больницу ставит под угрозу данные пациентов и что реально могут сделать люди, когда их информация может быть раскрыта.

Доступный отрывок статьи короток, поэтому этот пост придерживается того, что в нём сказано, и общих, хорошо проверенных практических рекомендаций для пациентов.

Как атака программы-вымогателя на больницу распространяется за пределы EMR

Многие представляют кибератаку на больницу как заблокированную систему записей. В материале MedPage Today утверждается, что реальность может быть гораздо шире. Иногда, отмечается в нём, ущерб достигает телефонных линий, электронной почты и даже физического контроля доступа к дверям.

Это важно, потому что современные больницы зависят от связанных систем почти во всём. Когда коммуникации и физический доступ нарушаются вместе с клиническими записями, персонал теряет базовые инструменты, которые использует для координации помощи. Формулировка статьи предполагает, что больница, парализованная таким образом, к моменту поступления требования о выкупе находится под огромным давлением.

Для пациентов вывод таков: последствия инцидента могут не ограничиваться задержками. Те же системы, в которых хранятся истории приёмов, данные о страховании и контактная информация, могут быть теми, до которых злоумышленники добираются в первую очередь.

Двойное вымогательство: почему оплата расшифровки не защищает данные пациентов

Как только больница парализована, говорится в статье, поступает требование о выкупе, и часто это двойное вымогательство. Больницу принуждают заплатить дважды: один раз — чтобы расшифровать её данные, и ещё раз — чтобы не дать злоумышленникам их обнародовать.

Это ключевой момент для любого, чьи записи находятся в базе данных больницы. Восстановление доступа к системам и сохранение конфиденциальности данных — это две отдельные проблемы. Даже если больница восстановит свои файлы, копии могли уже покинуть сеть. Оплата не даёт технической гарантии, что украденные данные будут удалены, а злоумышленники, угрожающие публикацией, уже показали, что готовы использовать давление как бизнес-модель.

Мы видели, как это разворачивается в других местах. В нашем материале о том, как программа-вымогатель Stormous атаковала сеть нидерландской церкви и утекла 10 ГБ данных, группа взяла на себя ответственность и опубликовала украденные материалы. В том случае речь шла о религиозной организации, а не о больнице, но он иллюстрирует ту же схему: группы программ-вымогателей рассматривают утечку данных как рычаг давления, а люди, чья информация внутри, несут последствия.

Кто должен возглавить реагирование, когда больница атакована

Название материала MedPage Today обозначает центральную дискуссию: кто должен управлять реагированием на кибератаку на больницу? В отрывке не излагается полный ответ автора, поэтому мы не будем вкладывать слова в его уста. Но сам вопрос указывает на реальную организационную проблему.

Инцидент с программой-вымогателем — не чисто ИТ-проблема. Он затрагивает безопасность пациентов, юридические обязательства, коммуникации, финансы и решение о том, стоит ли вообще взаимодействовать со злоумышленниками. Если клинические руководители, технический персонал и топ-менеджеры каждый полагают, что рулит кто-то другой, теряется драгоценное время. Определить цепочку командования до атаки, а не во время неё, — тема, которую стоит воспринимать серьёзно.

Для общественности это меньше о поиске виноватых и больше о понимании того, что качество подготовки больницы может определять, сколько информации о пациентах будет раскрыто и как быстро людям сообщат.

Что это значит для вас

Вы не можете контролировать, как ваша больница защищает свою сеть. Однако вы можете уменьшить ущерб, если ваша информация окажется частью утечки. Медицинские записи часто содержат сведения, которые трудно изменить, такие как даты рождения, адреса и страховые идентификаторы, что делает их ценными для мошенничества и целевых афер.

Практические шаги включают:

  • Внимательно прочитайте уведомление. Если ваш поставщик медицинских услуг присылает уведомление об утечке, отметьте, какие типы данных пострадали и какие услуги защиты предлагаются.
  • Следите за своими счетами. Проверяйте банковские выписки, формы объяснения льгот от страховки и кредитные отчёты на предмет активности, которую вы не узнаёте.
  • Рассмотрите заморозку кредита. Она ограничивает возможность кого-либо открыть новый кредит на ваше имя и может быть снята, когда вам это нужно.
  • Следите за фишингом. Злоумышленники с утёкшими контактными данными могут выдавать себя за вашу больницу, страховщика или аптеку. Не переходите по ссылкам и не звоните по номерам в неожиданных сообщениях; связывайтесь с организацией через известный официальный канал.
  • Используйте уникальные пароли и многофакторную аутентификацию на пациентах-порталах и в электронной почте, чтобы один раскрытый учётный данные не открыл доступ к большему.

Главные выводы

Мнение MedPage Today — напоминание о том, что атака программы-вымогателя на больницу может выходить далеко за пределы EMR, и что двойное вымогательство означает, что данные пациентов могут быть под угрозой даже после восстановления систем. Кто возглавляет реагирование, имеет значение, но у отдельных людей есть своя роль, как только об утечке сообщено.

Если ваш поставщик медицинских услуг сообщает об инциденте, действуйте рано: следите за своими счетами, подумайте о заморозке кредита и относитесь к неожиданным сообщениям с подозрением. Чтобы увидеть, как группы программ-вымогателей публикуют украденные данные на практике, прочитайте наш отчёт об утечке Stormous, нацеленной на сеть нидерландской церкви — недавний пример того, что может произойти, когда требование о выкупе остаётся без ответа.