Фізичні системи лікарні стають ціллю
Центр наук про здоров'я Вінніпегу, найбільша лікарня Манітоби, розслідує інцидент із програмою-вимагачем, який порушив роботу систем обслуговування будівлі, зокрема контролю доступу та опалення, вентиляції та кондиціювання повітря (HVAC). Здається, атака не була спрямована безпосередньо на електронні медичні записи, але той факт, що оператор програми-вимагача зміг дістатися систем автоматизації будівлі у великій лікарні, сам по собі є суттєвим розвитком подій, який варто проаналізувати.
Наразі лікарня повідомляє, що догляд за пацієнтами не постраждав, і триває розслідування. Особу зловмисника, що стоїть за програмою-вимагачем у Центрі наук про здоров'я, публічно не підтверджено. Така невизначеність є звичайною на ранніх етапах розкриття інформації про атаки програм-вимагачів: організації зазвичай надають пріоритет стримуванню загрози та безперервності роботи, перш ніж назвати нападника чи підтвердити обсяги витоку даних.
Чому дверні замки та HVAC мають значення для приватності
Легко припустити, що атака програми-вимагача на системи контролю доступу та клімат-контролю є проблемою інфраструктури, а не проблемою приватності. Однак у лікарняному середовищі це припущення не витримує критики. Системи контролю доступу часто фіксують, хто заходить у закриті зони, такі як аптеки, сховища записів, серверні кімнати чи палати пацієнтів. Якщо ці журнали, облікові дані або бази даних контролю доступу потрапили до рук операторів програми-вимагача, це саме по собі становить конфіденційні операційні дані, які можуть бути викриті або сфальсифіковані.
Системи HVAC, зі свого боку, часто підключені до тих самих внутрішніх мереж, що й інша інфраструктура будівлі та ІТ. У багатьох організаціях системи автоматизації будівель (BAS) ніколи не проєктувалися з такою ж ретельністю безпеки, як клінічні ІТ-системи, проте вони перебувають у взаємопов'язаних мережах. Компрометація, що починається в менш контрольованому куточку мережі, наприклад, з контролера розумного термостата або зчитувача карток доступу, іноді може стати сходинкою до більш чутливих систем, якщо немає належної мережевої сегментації. Чи сталося це тут, поки не підтверджено, але цей інцидент є корисним прикладом того, як програма-вимагач не обов'язково має зачіпати базу даних пацієнтів, щоб викликати реальні загрози приватності та безпеці.
Ширша тенденція: групи вимагачів урізноманітнюють свої цілі
Охорона здоров'я вже давно є привабливою ціллю для груп вимагачів, оскільки лікарні не можуть легко відключитися від мережі, що створює тиск швидко заплатити. Примітним в інциденті з Центром наук про здоров'я є конкретне націлювання на системи фізичної інфраструктури, а не тільки (або на додаток до) клінічні записи. Це відображає ширшу тенденцію, коли групи вимагачів досліджують кожну підключену систему на предмет важелів впливу, а не лише бази даних з особистою медичною інформацією.
Це перегукується з тим, що відбувається в інших секторах. Групи вимагачів дедалі частіше заявляють про доступ до організацій різного типу, іноді з неперевіреними заявами, що використовуються суто як тактика тиску. Нещодавній випадок із непідтвердженою заявою програми-вимагача ShinyHunters проти Ernst & Young показує, як ці групи публічно заявляють про ймовірні злами, іноді до повного підтвердження фактів, щоб максимізувати репутаційну шкоду та тиснути на жертв, змушуючи їх до переговорів. Канадські організації, зокрема державні заклади охорони здоров'я, не мають імунітету до такої тактики.
Що це означає для вас
Якщо ви пацієнт Центру наук про здоров'я Вінніпегу, наразі немає жодних ознак того, що особисті медичні записи були скомпрометовані, і лікарня заявила, що догляд за пацієнтами не постраждав. Водночас розслідування атак програм-вимагачів тривають, і повний обсяг уражених систем чи даних часто визначається через дні або тижні. Розумно стежити за офіційними повідомленнями лікарні, а не покладатися лише на чутки в соціальних мережах або ранні новинні звіти.
У ширшому сенсі цей інцидент нагадує, що ризик для приватності не обмежується очевидними сховищами даних, як-от медичні записи чи платіжні системи. Будь-яка підключена система всередині організації — від дверних замків до термостатів — є потенційною точкою входу або джерелом витоку операційних даних. Для канадських організацій охорони здоров'я та інших операторів критичної інфраструктури цей інцидент підкреслює важливість мережевої сегментації між клінічними, адміністративними системами та системами керування будівлею, а також регулярних аудитів сторонніх постачальників, які керують цими системами.
Практичні висновки
Для пацієнтів: слідкуйте за офіційними оновленнями від Центру наук про здоров'я Вінніпегу та органів охорони здоров'я Манітоби, а не за неперевіреними заявами, що циркулюють в інтернеті. Для ІТ-команд та команд безпеки в лікарнях та інших критичних установах: цей інцидент є переконливим аргументом для перегляду того, як системи автоматизації будівель і контролю доступу сегментовані від основних мереж, і для забезпечення того, щоб плани реагування на інциденти враховували фізичну інфраструктуру, а не лише витік даних. Програма-вимагач не завжди оголошує про себе через витік бази даних; іноді вона з'являється у вигляді дверей, що не відчиняються, або системи, що не охолоджує, і до того моменту вікно для реагування вже звужується.




