Myslitelé

Co se stane, když útočníci jedou rychleji než zdravotnictví dokáže opravovat?

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Zdravotnický sektor již dlouho čelí skutečné překážce při opravování bezpečnostních problémů: Bezpečnostní tým nemocnice může během odpoledne identifikovat zranitelnost v klinickém systému, ale bezpečná instalace opravy je obvykle brzděna praktickými realitami hektického každodenního provozu nemocnice. Výrobce zařízení může potřebovat ověřit aktualizaci, nemocnice ji může potřebovat otestovat a naplánovat odstávku a některé změny mohou dokonce vyžadovat regulatorní revizi.

Útočníci tyto omezení nemají. S nástroji umělé inteligence, které urychlují průzkum a výzkum zranitelností i vývoj exploitů, jsou již tak zatížené procesy nápravy ve zdravotnictví pod další tlak.

Co činí tento problém obzvláště bolestivým, jsou často prodlevy v opravách způsobené závislostí na dodavatelích. Zatímco oprava systému MRI například může vyžadovat ověření dodavatelem, často ji musí schválit i kontrola změn nemocnice. A to vše musí být provedeno bez narušení péče.

Health-ISAC’s Frontier AI in the Health Sector report names delayed patching as one of the sector’s defining exposures. Which leaves hospitals with one viable way forward: They may not be able to control every part of the patch timeline, but they can limit what an attacker can do while an update is being rolled out.

Časová osa oprav má dolní hranici z důvodu

Mnoho kroků v časové ose oprav nemocnice může obtěžovat odborníky na informační bezpečnost, ale existují kvůli zajištění bezpečnosti pacientů. Žádná neotestovaná aktualizace ventilátoru či infuzní pumpy, která má za cíl odstranit kybernetické riziko, nestojí za cenu narušení péče o pacienty. Odpovědí je tedy urychlit části procesu, které lze zrychlit, aniž by se oslabily stávající protokoly.

Auditoři a představenstva mají tendenci považovat dlouhá okna nápravy za otázku zralosti programu nebo rozpočtu, a někdy mají pravdu. Obvykle jsou dlouhé časové osy oprav symptomem slabé exekuce, nedostatku zdrojů nebo úzkých míst mimo kontrolu bezpečnostního týmu. Více analytiků může zlepšit detekci zranitelností, třídění a prioritizaci, ale nedokážou zkrátit časové osy dodavatele ani posunout okna odstávek.

S tím, že zneužívání zranitelností se stává nejčastějším způsobem, jak útočníci získávají přístup k cílovým sítím, Verizon 2026 Data Breach Investigations Report (DBIR) ukazuje, jak málo prostoru mají organizace pro nasazení oprav. Medián času potřebného k úplnému odstranění známé zneužité zranitelnosti vzrostl v roce 2026 na 43 dní z 32 dní v předchozím roce, zatímco podíl plně uzavřených zranitelností klesl na 26 % z 38 %.

Skutečnost, že tyto údaje nejsou specifické pro zdravotnictví, ukazuje, jak obtížná je náprava už nyní, aniž by se zohlednily klinické a dodavatelské omezení, které nemocnice musí také řešit.

Je čas podívat se za hranice skóre závažnosti

Zatímco okna nápravy se prodlužují, útočníci se zrychlují. DBIR zjistil, že zneužívání zranitelností je nyní hlavním způsobem, jakým hackeři pronikají do systémů, s podílem 31 % incidentů, a poprvé v 19 letech existence zprávy předstihuje ukradené přihlašovací údaje.

Verizon uvádí, že AI pomohla urychlit objevování a zneužívání zranitelností natolik, že to, co dříve trvalo měsíce, může nyní trvat hodiny nebo dny. A to ještě před vydáním současné generace špičkových modelů, protože datová sada DBIR končí v říjnu 2025.

Ale dnes si všichni takovou rychlost očekávají. Zpráva Health-ISAC upozorňuje na něco ještě důležitějšího: novější modely AI mohou spojovat zjištění s nízkou závažností do kritických útočných cest, identifikovat kombinace slabin, které se samy o sobě mohou jevit méně důležité. To vytváří další problém pro programy nápravy, které upřednostňují skóre závažnosti, protože zjištění s nízkou závažností, která jsou často ignorována nebo odkládána, mohou najednou mít mnohem větší význam, pokud ovlivňují přístup nebo kritické systémy.

Narůstající backlogy jen zhoršují situaci. V Nature napsal ředitel Max Planck Institute Thorsten Holz popsal, že Mozilla použila špičkový model k nalezení a opravě 271 zranitelností v jedné verzi Firefoxu, což výrazně převyšuje to, co její stávající nástroje a recenzenti odhalili během typického měsíce v předchozím roce.

Tento tlak na třídění se rozšiřuje i na dodavatelskou stranu: Linus Torvalds, správce jádra Linux, v květnu poznamenal, že hlášení chyb generovaná AI přetěžují správce.

Když nemůžete opravit rychleji, zmenšete, co je dosažitelné

Naštěstí lze backlog, který nelze odstranit, stále řídit. Pokud musí oprava čekat, prioritou by mělo být snížit pravděpodobnost, že bude jakákoli zranitelnost dosažena. To přesouvá práci z rychlosti nápravy na dosažitelnost, což jsou nemocnice schopny kontrolovat.

Segmentace může sloužit jako silný kompenzační prostředek. Zobrazovací zařízení s širokým přístupem může dosáhnout řadiče domény, sdíleného souboru a otevřeného internetu. Pokud je však omezeno na izolovaný segment, který povoluje provoz k jeho serveru PACS a koncovému bodu aktualizací výrobce, a ve výchozím nastavení odmítá přístup k ostatním, jakákoli zranitelnost, která ho postihne, může zůstat omezena po dobu, po kterou trvá oprava.

Kde to zařízení a požadavky dodavatele umožňují, mohou nemocnice využít segmentaci, egressní kontroly a pravidla odmítnutí ve výchozím nastavení k zúžení a dokonce uzavření přístupových cest, dokud není oprava k dispozici.

Nemocnice nepotřebují kompletní inventář aktiv, než začnou zmenšovat vystavený povrch. Nejprve spočítejte systémy připojené k internetu, udržujte tento počet aktuální, jak se rozšiřuje širší inventář, a upřednostněte omezení toho, co tyto systémy mohou v síti dosáhnout.

Data ze šetření Health-ISAC naznačují, že odvětví již začíná směřovat tímto směrem. Přibližně 80 % členů Health-ISAC uvádí, že plánují zvýšit rozpočty na nástroje zabezpečení poháněné AI nebo hodnocení zneužitelnosti. Jednou z užitečných cest může být analýza, které útočné cesty fungují ve vašem prostředí: najděte kombinace nízkozávažných zranitelností, které si zaslouží pozornost dříve, než vás upoutá skóre priority.

Rozhovory s dodavateli musí také překonat jazyk v servisní smlouvě. Smlouvy obsahují to, na čem jste se s dodavateli před lety dohodli, ale model hrozby se dramaticky změnil. Proto nejprve zjistěte, jak dlouho může trvat vydání ověřených oprav zranitelností po veřejném zveřejnění, a poté zjistěte, jaká mitigace je k dispozici, dokud neobdržíte aktualizaci. Stojí také za to zeptat se, zda testují svůj produkt proti současným technikám útoků asistovaných AI.

Řiďte vystavení, které nemůžete odstranit

Většina organizací nedokáže říci, jak dlouho trvá, než je ověřená oprava nasazena do produkce poté, co byl exploit zveřejněn. Soustřeďte se na získání tohoto čísla, abyste přestali debatovat o oknech oprav a začali se zaměřovat na zjištění, kteří dodavatelé a systémy zůstávají nejdéle vystaveni. To vám umožní rozhodnout, co by měly vaše nápravné snahy upřednostnit.

Sdílení informací může výrazně zkrátit tento rozhodovací cyklus. Některá z nejrychlejších rozhodnutí o nápravě, které jsem viděl, nastala, když nemocnice slyšela od kolegy o tom, že platforma dodavatele je zneužita ještě před veřejným zveřejněním zranitelnosti.

Samotné okno ověřování se nezvětší. Nemocnice budou nadále provozovat klinické systémy s otevřenými zranitelnostmi, což znamená, že strategie segmentace pro tyto systémy musí mít vyšší prioritu než plán oprav. Každá nemocnice by měla být schopna specifikovat, pro každou ze svých kritických platforem, co by se stalo v síti, kdyby byla tato platforma zítra napadena.

Errol Weiss v roce 2019 vstoupil do Health-ISAC jako jeho první Chief Security Officer a vytvořil centrum pro operace proti hrozbám se sídlem v Orlandu na Floridě, aby poskytoval smysluplné a využitelné informace o hrozbách pro odborníky v oblasti IT a infosec ve zdravotnickém sektoru.

Errol má více než 25 let zkušeností v oblasti informační bezpečnosti, začínal svou kariéru u Národní agentury pro bezpečnost (NSA), kde prováděl penetrační testy klasifikovaných sítí. Vytvořil a vedl Globální centrum kybernetické inteligence Citigroup a byl senior viceprezidentem výkonným týmem Globální informační bezpečnosti Bank of America.