Hệ thống Vật lý của Bệnh viện Trở thành Mục tiêu
Health Sciences Centre Winnipeg, bệnh viện lớn nhất Manitoba, đang điều tra một vụ tấn công ransomware đã làm gián đoạn các hệ thống bảo trì cơ sở vật chất, bao gồm kiểm soát cửa ra vào và hệ thống sưởi, thông gió và điều hòa không khí (HVAC). Cuộc tấn công dường như không nhắm trực tiếp vào hồ sơ sức khỏe điện tử, nhưng thực tế là một kẻ vận hành ransomware có thể tiếp cận hệ thống tự động hóa tòa nhà bên trong một bệnh viện lớn tự nó đã là một diễn biến đáng kể cần được phân tích.
Hiện tại, bệnh viện cho biết việc chăm sóc bệnh nhân không bị ảnh hưởng và cuộc điều tra vẫn đang được tiến hành. Danh tính của thủ phạm đứng sau vụ tấn công ransomware vào Health Sciences Centre vẫn chưa được xác nhận công khai. Sự không chắc chắn đó thường thấy trong những giờ đầu công bố vụ ransomware: các tổ chức thường ưu tiên ngăn chặn và duy trì hoạt động liên tục trước khi nêu tên kẻ tấn công hoặc xác nhận phạm vi dữ liệu bị lộ.
Tại sao Khóa Cửa và HVAC Lại Quan trọng đối với Quyền riêng tư
Thật dễ để cho rằng một cuộc tấn công ransomware vào hệ thống kiểm soát cửa ra vào và điều hòa không khí là vấn đề của cơ sở vật chất hơn là vấn đề về quyền riêng tư. Giả định đó không đứng vững trong môi trường bệnh viện. Hệ thống kiểm soát cửa ra vào thường ghi nhật ký những ai vào các khu vực hạn chế, như nhà thuốc, kho lưu trữ hồ sơ, phòng máy chủ hoặc khu điều trị bệnh nhân. Nếu những nhật ký, thông tin xác thực hoặc cơ sở dữ liệu kiểm soát truy cập đó bị các kẻ vận hành ransomware chạm tới, thì bản thân điều đó đã cấu thành dữ liệu vận hành nhạy cảm có thể bị lộ hoặc thao túng.
Trong khi đó, các hệ thống HVAC thường xuyên được kết nối vào cùng các mạng nội bộ quản lý cơ sở hạ tầng tòa nhà và CNTT khác. Ở nhiều tổ chức, các hệ thống tự động hóa tòa nhà (BAS) chưa bao giờ được thiết kế với mức độ bảo mật nghiêm ngặt như các hệ thống CNTT lâm sàng, nhưng chúng lại nằm trong các mạng liên kết với nhau. Một sự xâm phạm bắt đầu từ một góc ít được giám sát của mạng, như bộ điều khiển bộ điều nhiệt thông minh hay đầu đọc thẻ ra vào, đôi khi có thể là bàn đạp để tiến tới các hệ thống nhạy cảm hơn nếu không có phân đoạn mạng phù hợp. Liệu điều đó có xảy ra ở đây hay không vẫn chưa được xác nhận, nhưng sự việc này là một nghiên cứu tình huống hữu ích về cách ransomware không cần chạm trực tiếp vào cơ sở dữ liệu bệnh nhân để làm dấy lên những lo ngại thực sự về quyền riêng tư và an toàn.
Bức tranh Toàn cảnh: Các Nhóm Ransomware Đa dạng hóa Mục tiêu
Ngành y tế từ lâu đã là mục tiêu hấp dẫn của các nhóm ransomware vì bệnh viện không thể dễ dàng ngừng hoạt động, điều này tạo áp lực phải trả tiền nhanh chóng. Điều đáng chú ý trong vụ việc của Health Sciences Centre là việc nhắm mục tiêu cụ thể vào các hệ thống cơ sở hạ tầng vật lý thay vì, hoặc bên cạnh, hồ sơ lâm sàng. Điều này phản ánh một xu hướng rộng hơn là các nhóm tống tiền thăm dò mọi hệ thống được kết nối để tạo đòn bẩy, chứ không chỉ các cơ sở dữ liệu chứa thông tin sức khỏe cá nhân.
Điều này cũng phản ánh những gì đang diễn ra ở các lĩnh vực khác. Các nhóm tống tiền ngày càng tuyên bố truy cập được vào các tổ chức đủ loại, đôi khi với những tuyên bố chưa được xác minh được sử dụng hoàn toàn như một chiến thuật gây áp lực. Vụ việc gần đây liên quan đến tuyên bố tấn công ransomware chưa được xác minh của ShinyHunters nhắm vào Ernst & Young cho thấy cách các nhóm này công khai các vụ xâm phạm bị cáo buộc, đôi khi trước khi sự thật được xác nhận đầy đủ, để tối đa hóa thiệt hại về danh tiếng và gây áp lực buộc nạn nhân phải thương lượng. Các tổ chức của Canada, bao gồm các cơ sở y tế công cộng, không miễn nhiễm với cách làm này.
Điều này Có Ý nghĩa Gì với Bạn
Nếu bạn là bệnh nhân của Health Sciences Centre Winnipeg, hiện tại không có dấu hiệu nào cho thấy hồ sơ sức khỏe cá nhân đã bị xâm phạm, và bệnh viện đã tuyên bố việc chăm sóc bệnh nhân không bị ảnh hưởng. Dù vậy, các cuộc điều tra ransomware thường diễn biến, và phạm vi đầy đủ của những hệ thống hoặc dữ liệu nào bị chạm tới thường mất vài ngày hoặc vài tuần để xác định. Sẽ là hợp lý nếu theo dõi các thông tin liên lạc chính thức từ bệnh viện thay vì chỉ dựa vào những lời bàn tán trên mạng xã hội hay các bản tin ban đầu.
Rộng hơn, vụ việc này là một lời nhắc nhở rằng rủi ro về quyền riêng tư không chỉ giới hạn ở các kho dữ liệu rõ ràng như hồ sơ y tế hay hệ thống thanh toán. Bất kỳ hệ thống được kết nối nào bên trong một tổ chức, từ khóa cửa đến bộ điều nhiệt, đều là một điểm xâm nhập tiềm năng hoặc một nguồn tiềm năng làm lộ dữ liệu vận hành. Đối với các tổ chức chăm sóc sức khỏe Canada và các nhà vận hành cơ sở hạ tầng quan trọng khác, vụ việc này củng cố tầm quan trọng của việc phân đoạn mạng giữa các hệ thống lâm sàng, hành chính và quản lý tòa nhà, cùng với kiểm toán thường xuyên các nhà cung cấp bên thứ ba quản lý các hệ thống đó.
Bài học Thiết thực
Đối với bệnh nhân: hãy theo dõi các cập nhật chính thức từ Health Sciences Centre Winnipeg và các cơ quan y tế Manitoba thay vì những tuyên bố chưa được xác minh lan truyền trực tuyến. Đối với các đội ngũ CNTT và bảo mật tại bệnh viện và các cơ sở quan trọng khác: vụ việc này là một lý do thuyết phục để rà soát cách hệ thống tự động hóa tòa nhà và kiểm soát truy cập được phân đoạn khỏi các mạng lõi, và để đảm bảo các kế hoạch ứng phó sự cố có tính đến cơ sở hạ tầng vật lý, chứ không chỉ các vụ vi phạm dữ liệu. Ransomware không phải lúc nào cũng tự thông báo qua một cơ sở dữ liệu bị rò rỉ; đôi khi nó biểu hiện qua một cánh cửa không mở được hay một hệ thống không làm mát, và vào lúc điều đó xảy ra, cửa sổ ứng phó đã bắt đầu thu hẹp.




