Нове посилення обміну розвідувальними даними про загрози з боку ФБР

ФБР просить медичні організації зробити те, чого багато з них історично уникали: відкрито говорити про кібератаки, яких вони зазнали. За повідомленнями, бюро закликає медичні компанії ділитися тим, що вони знають про загрози, з якими зіткнулися, оскільки атаки програм-вимагачів на цей сектор продовжуються стабільно. Меседж простий. Коли одна лікарня чи клініка стає жертвою банди програм-вимагачів, тактика, інструменти та індикатори компрометації, використані в цій атаці, можуть допомогти іншим організаціям захиститися, але лише якщо ця інформація дійсно передається далі.

У середовищі кібербезпеки це не нова ідея. Правоохоронні органи вже давно стверджують, що обмін розвідувальними даними про загрози виконує роль системи раннього попередження для цілої галузі. Якщо лікарня в одному штаті виявить фішингову кампанію або конкретний зразок програми-вимагача, і ця інформація потрапить до ФБР та буде поширена серед інших медичних закладів, це може скоротити вікно можливостей, яке зловмисники мають для використання тієї самої тактики в іншому місці. Новий наголос ФБР на цьому свідчить про те, що, попри роки попереджень, інформація все ще не поширюється так вільно, як хотілося б слідчим.

Чому медичні організації мовчать

Варто поставити редакційне запитання, чому медичні організації взагалі можуть вагатися ділитися деталями атак. Існують практичні причини, які виходять за рамки простої неохоти. Повідомлення про атаку може спричинити перевірки з боку регуляторів, викликати запитання від пацієнтів і партнерів, а також відкрити шлях до судових позовів. ІТ-команди та юридичні відділи лікарень часто діють обережно, зважуючи зобов'язання щодо розкриття інформації проти репутаційного ризику. У галузі, яка і без того має обмежені кадри та бюджет на кібербезпеку, додатковий крок зі збору та надання даних про загрози правоохоронним органам або колегам по сектору може просто опинитися внизу списку пріоритетів, особливо в безпосередньому хаосі реагування на активний злам.

Це не означає, що медичні організації діють недобросовісно. Це означає, що стимули навколо розкриття інформації є складними, і заклик ФБР, по суті, є спробою змінити цей розрахунок, доводячи, що спільне використання розвідувальних даних приносить користь усім, включаючи ту організацію, яка ними ділиться. Ця динаміка не є унікальною для лікарень. Оператори критичної інфраструктури стикаються з подібним напруженням, як це було видно, коли CISA попередила про сплеск атак на ПЛК водоканалів — ще один сектор, де своєчасний обмін інформацією між операторами та федеральними агентствами розглядається як передова лінія оборони, а не як другорядна думка.

Ціна мовчання для пацієнтів і споживачів

Коли медичні організації замовчують кіберзагрози, з якими стикаються, основний ризик несуть пацієнти. Медичні записи містять одні з найбільш конфіденційних персональних даних, які тільки існують, — від діагнозів та історій лікування до страхової та платіжної інформації. Затримка з повідомленням про витік або брак спільних розвідувальних даних, які могли б запобігти другій атаці, безпосередньо призводить до більшої кількості скомпрометованих записів і більшої кількості людей, які залишаються в невіданні щодо власних даних.

Цей шаблон повільного або неповного розкриття не обмежується охороною здоров'я. Він проявляється щоразу, коли організації зважують прозорість проти короткострокових репутаційних міркувань, як це видно у випадках, подібних до заявленого зламу Handala державних установ ОАЕ, де масштаб витоку стає публічним через заяви самого зловмисника, а не через проактивне розкриття. Окремо, опитування Proofpoint показало, що організації, які платять вимоги програм-вимагачів, часто стають мішенню знову — це нагадування про те, що тихе, реактивне врегулювання інцидентів з програмами-вимагачами рідко усуває основну вразливість, незалежно від того, чи був викуп сплачений.

Що це означає для вас

Якщо ви є пацієнтом медичного закладу, ви, ймовірно, маєте обмежену видимість того, наскільки добре ця організація ділиться розвідувальними даними про загрози або як внутрішньо реагує на інциденти з програмами-вимагачами. Але все ж існують кроки, які ви можете контролювати. Запитайте свого медичного провайдера про політику безпеки даних і повідомлення про витоки. Звертайте увагу на листи-повідомлення про витоки, коли вони надходять, і дійте швидко, а не відкладайте їх убік. Подумайте про використання надійних, унікальних паролів для пацієнтських порталів і вмикайте багатофакторну автентифікацію скрізь, де вона пропонується. Шифрування даних як під час передачі, так і в стані спокою, разом із безпечними інструментами віддаленого доступу, такими як VPN для медичного персоналу, що працює поза традиційним периметром мережі, відіграє роль у зменшенні поверхні атаки, яку групи програм-вимагачів використовують у першу чергу.

Практичні висновки

Заклик ФБР до медичних організацій ділитися розвідувальними даними про кіберзагрози висвітлює структурну прогалину, яка впливає на всіх, хто пов'язаний із системою охорони здоров'я, а не лише на ІТ-відділи. Оскільки атаки програм-вимагачів продовжують націлюватися на лікарні та клініки, швидша та відкритіша комунікація про загрози може означати менше успішних атак у майбутньому. Тим часом пацієнти можуть захистити себе, уважно стежачи за повідомленнями про витоки, використовуючи надійну автентифікацію на будь-якому медичному порталі та ставлячи провайдерам прямі запитання про їхні практики кібербезпеки. Обмін розвідувальними даними про загрози, можливо, є політичною дискусією, що відбувається на інституційному рівні, але його реальний вплив безпосередньо позначається на людях, чиї дані знаходяться під загрозою.