Физические системы больницы становятся мишенью
Центр медицинских наук Виннипега, крупнейшая больница Манитобы, расследует инцидент с программой-вымогателем, нарушивший работу систем обслуживания здания, включая контроль доступа и системы отопления, вентиляции и кондиционирования воздуха (HVAC). Похоже, атака не была напрямую нацелена на электронные медицинские записи, однако сам факт того, что оператор вымогательского ПО смог добраться до систем автоматизации здания внутри крупной больницы, уже является значительным событием, которое стоит проанализировать.
На данный момент больница сообщает, что уход за пациентами не пострадал, и расследование продолжается. Личность злоумышленника, стоящего за атакой на Центр медицинских наук, пока официально не подтверждена. Такая неопределённость типична на ранних этапах раскрытия информации о вымогательской атаке: организации обычно в первую очередь сосредотачиваются на локализации угрозы и обеспечении непрерывности работы, прежде чем называть атакующего или подтверждать масштабы утечки данных.
Почему замки дверей и HVAC имеют значение для конфиденциальности
Легко предположить, что атака вымогателей на системы доступа и климат-контроля — это проблема эксплуатации зданий, а не конфиденциальности. В больничной среде такое предположение не выдерживает критики. Системы контроля доступа часто регистрируют, кто входит в ограниченные зоны, такие как аптеки, хранилища записей, серверные комнаты или палаты пациентов. Если эти журналы, учётные данные или базы данных контроля доступа были затронуты операторами вымогательского ПО, это само по себе представляет чувствительные операционные данные, которые могут быть раскрыты или изменены.
Системы HVAC, между тем, часто подключены к тем же внутренним сетям, которые обслуживают прочую инфраструктуру здания и ИТ-системы. Во многих организациях системы автоматизации зданий (BAS) никогда не разрабатывались с таким же уровнем безопасности, как клинические ИТ-системы, но при этом они находятся в общих сетях. Проникновение, начинающееся в малонаблюдаемом углу сети, например, в контроллере умного термостата или считывателе карт доступа, иногда может стать ступенькой к более критичным системам, если отсутствует надлежащая сетевая сегментация. Случилось ли это здесь, пока не подтверждено, но этот инцидент служит наглядным примером того, как программа-вымогатель не обязательно должна напрямую касаться базы данных пациентов, чтобы вызвать реальные проблемы с конфиденциальностью и безопасностью.
Более широкая картина: группы вымогателей диверсифицируют цели
Здравоохранение давно является привлекательной целью для групп вымогателей, потому что больницы не могут легко отключиться от сети, что создаёт давление для быстрой уплаты выкупа. Примечательно в инциденте с Центром медицинских наук то, что атака была направлена именно на системы физической инфраструктуры, а не только (или помимо) на клинические записи. Это отражает более широкую тенденцию: группы вымогателей исследуют любые подключённые системы, чтобы получить рычаг давления, а не только базы данных с личной медицинской информацией.
Это отражает происходящее и в других секторах. Группы вымогателей всё чаще заявляют о доступе к организациям любого рода, иногда с непроверенными утверждениями, используемыми исключительно как тактика давления. Недавний случай с неподтверждённым заявлением ShinyHunters о взломе Ernst & Young показывает, как такие группы публикуют предполагаемые утечки, порой до полного подтверждения фактов, чтобы максимизировать репутационный ущерб и вынудить жертв к переговорам. Канадские организации, включая государственные учреждения здравоохранения, не застрахованы от этой схемы.
Что это значит для вас
Если вы пациент Центра медицинских наук Виннипега, на данный момент нет признаков того, что ваши личные медицинские записи были скомпрометированы, и больница заявляет, что уход за пациентами не пострадал. Однако расследования инцидентов с вымогателями развиваются, и полный объём затронутых систем или данных часто выясняется в течение нескольких дней или недель. Разумно следить за официальными сообщениями больницы, а не полагаться только на слухи в социальных сетях или ранние новостные репортажи.
В более широком смысле этот инцидент служит напоминанием о том, что риск для конфиденциальности не ограничивается очевидными хранилищами данных, такими как медицинские записи или биллинговые системы. Любая подключённая система внутри организации, от дверных замков до термостатов, является потенциальной точкой входа или потенциальным источником раскрытых операционных данных. Для канадских медицинских организаций и других операторов критической инфраструктуры этот случай подчёркивает важность сетевого сегментирования между клиническими, административными системами и системами управления зданием, а также регулярных аудитов сторонних поставщиков, которые управляют этими системами.
Практические выводы
Для пациентов: следите за официальными обновлениями от Центра медицинских наук Виннипега и органов здравоохранения Манитобы, а не за неподтверждёнными заявлениями, циркулирующими в сети. Для ИТ-отделов и команд безопасности больниц и других критически важных объектов: данный инцидент — весомый повод пересмотреть, как системы автоматизации зданий и контроля доступа сегментированы от основных сетей, и убедиться, что планы реагирования на инциденты учитывают физическую инфраструктуру, а не только утечки данных. Программа-вымогатель не всегда заявляет о себе через украденную базу данных; иногда она проявляется как дверь, которая не открывается, или система, которая не охлаждает, и к тому моменту, когда это происходит, окно для реагирования уже сужается.




