FBI再度推动威胁情报共享

FBI正要求医疗机构做一件它们历来不愿做的事:公开谈论自身经历的网络攻击。据报道,该局正敦促医疗企业在针对该行业的勒索软件攻击持续不断之际,分享它们对所遭遇威胁的了解。传递的信息很直接。当一家医院或诊所遭到勒索软件团伙攻击时,该次攻击所使用的手法、工具和入侵指标本可帮助其他机构自我防御,但前提是这些信息真的被传递出去。

在网络安全圈子里,这并非新观点。执法机构长期主张,威胁情报共享相当于整个行业的早期预警系统。如果某州的一家医院识别出一次钓鱼活动或某种特定的勒索软件,而该信息送达FBI并分发给其他医疗提供商,就能缩短攻击者用相同手法攻击其他地方的时间窗口。FBI重新强调这一点表明,尽管警告了多年,信息仍然没有如调查人员所愿那样顺畅流动。

为什么医疗机构保持沉默

从编辑角度值得一问的是,医疗机构最初为何可能对分享攻击细节犹豫不决。除了单纯不情愿之外,还有现实原因。报告一次攻击可能引来监管审查,引发患者和合作伙伴的质疑,并给诉讼打开大门。医院的IT和法务团队通常谨慎行事,在披露义务和声誉风险之间权衡。在一个网络安全人手和预算都捉襟见肘的行业里,要额外花功夫去汇编威胁细节并与执法机构或业内同行分享,很容易被排到优先事项清单的末尾,尤其是在应对正在发生的入侵的当即混乱之中。

这些都不意味着医疗机构在恶意行事。这只是表明围绕披露的激励因素很复杂,而FBI的呼吁本质上是在试图改变这种计算,通过证明共享情报对所有人都有利,包括进行共享的机构本身。这种动态并非医院独有。关键基础设施运营者也面临类似的张力,正如CISA曾警告针对水务公用事业PLC的攻击激增时所看到的,在该行业,运营者和联邦机构之间及时共享信息被视作一线防御,而非事后的补救。

对患者和消费者的沉默代价

当医疗机构对其面临的网络威胁保持沉默时,最终承担风险的是患者。病历包含着现存最敏感的个人数据,从诊断和治疗历史到保险和账单信息。延迟的入侵通知,或者缺乏本可阻止二次攻击的共享情报,直接转化为更多记录暴露,更多人对自己数据的情况一无所知。

这种缓慢或不完全披露的模式并不局限于医疗行业。每当机构在透明度和短期声誉考量之间权衡时,它就会出现,正如在类似Handala声称入侵阿联酋政府机构的案例中所见,入侵的规模是通过攻击者自己的宣称而非主动披露而被公众知晓。另外,Proofpoint的一项调查发现,支付赎金的组织经常再次成为目标,这提醒我们,对勒索软件事件的沉默、被动处理很少能解决底层漏洞,无论赎金是否支付。

这对你意味着什么

如果你是一家医疗机构的患者,你对该机构在内部共享威胁情报或处理勒索软件事件方面做得有多好,很可能所知有限。但仍有你力所能及的步骤。向你的医疗服务提供商询问其数据安全和入侵通知政策。当收到入侵通知信时,注意查看并迅速采取行动,而不是把它们搁置一旁。考虑为患者门户使用强而唯一的密码,并在任何提供的地方启用多因素认证。对传输中和静止数据进行加密,以及为在传统网络边界之外工作的医护人员使用VPN等安全远程访问工具,都能在缩减勒索软件团伙所利用的攻击面方面发挥作用。

可操作要点

FBI呼吁医疗机构共享网络威胁情报,揭示了影响所有与医疗系统相关的人的结构性缺口,而不仅仅是IT部门。随着勒索软件攻击继续瞄准医院和诊所,更快、更开放的威胁通信可能意味着今后更少的成功攻击。与此同时,患者可以通过密切关注入侵通知、在任何医疗门户上使用强认证以及直接向提供商询问其网络安全实践来保护自己。威胁情报共享或许是在机构层面进行的政策对话,但其现实影响直接落在数据处于风险中的人们身上。