Lideri de opinie

Ce se întâmplă când atacatorii se mișcă mai repede decât poate repara sectorul sănătății?

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Sectorul sănătății se confruntă de mult cu un obstacol real în aplicarea patch-urilor de securitate: Echipa de securitate a unui spital poate identifica o vulnerabilitate într-un sistem clinic într-o după-amiază, dar instalarea în siguranță a unei remedieri este de obicei împiedicată de realitățile practice ale ritmului haotic zilnic al spitalului. Producătorul dispozitivului poate trebui să valideze o actualizare, spitalul poate să o testeze și să programeze perioade de nefuncționare, iar unele modificări pot necesita chiar o revizuire de reglementare.

Atacatorii nu se confruntă cu aceste constrângeri. Cu instrumente AI care accelerează recunoașterea și cercetarea vulnerabilităților, precum și dezvoltarea exploiturilor, procesele de remediere deja tensionate ale sectorului sănătății sunt supuse unei presiuni și mai mari.

Ceea ce face ca această problemă să fie deosebit de dureroasă este că întârzierile în aplicarea patch-urilor sunt adesea prelungite de dependențele de furnizori. De exemplu, o remediere pentru un sistem RMN poate necesita validarea de către furnizor, dar, în general, trebuie și aprobată de controlul schimbărilor spitalului. Și totul trebuie realizat fără a perturba îngrijirea pacienților.

Raportul Health-ISAC Inteligență Artificială de Frontieră în Sectorul Sănătății numește întârzierea patch-urilor ca una dintre expunerile definitorii ale sectorului. Aceasta lasă spitalele cu o singură cale viabilă: Nu pot controla fiecare parte a cronologiei patch-urilor, dar pot limita ce poate face un atacator în timp ce actualizarea este implementată.

Cronologia Patch-urilor Are un Prag dintr-un Motiv

Multe dintre etapele din cronologia patch-urilor unui spital pot irita profesioniștii în securitatea informațiilor, dar ele există pentru a asigura siguranța pacienților. Nicio actualizare netestată a unui ventilator sau a unei pompe de perfuzie care vizează închiderea unui risc de securitate cibernetică nu merită costul de a împiedica îngrijirea pacienților. Răspunsul, prin urmare, este să accelerăm părțile procesului care pot fi grăbite fără a slăbi protocoalele existente.

Auditorii și consiliile tind să trateze ferestrele lungi de remediere ca o problemă de maturitate a programului sau de buget, și uneori au dreptate. De obicei, cronologiile îndelungate ale patch-urilor sunt un simptom al unei execuții slabe, al lipsei de resurse sau al blocajelor din afara controlului echipei de securitate. Mai mulți analiști pot îmbunătăți detectarea vulnerabilităților, trierea și prioritizarea, dar nu pot scurta timpii de livrare ai producătorului sau muta ferestrele de nefuncționare.

Pe măsură ce exploatarea vulnerabilităților devine cea mai comună modalitate prin care atacatorii accesează rețelele țintă, Raportul Verizon 2026 privind Investigațiile Breșelor de Date (DBIR) arată cât de puțin spațiu au organizațiile pentru a implementa patch-uri. Timpul median pentru a remedia complet o vulnerabilitate cunoscută exploatată a crescut la 43 de zile în 2026, de la 32 de zile în anul precedent, în timp ce ponderea vulnerabilităților închise complet a scăzut la 26% de la 38%.

Faptul că aceste cifre nu sunt specifice sectorului sănătății arată cât de dificilă este deja remedierea, înainte de a lua în calcul constrângerile clinice și ale furnizorilor pe care spitalele trebuie să le gestioneze.

Este Timpul să Privim Dincolo de Scorurile de Severitate

Deși ferestrele de remediere s-au prelungit, atacatorii au devenit mai rapizi. DBIR a constatat că exploatarea vulnerabilităților este acum modalitatea principală prin care hackerii pătrund în sisteme, reprezentând 31% din breșe, depășind pentru prima dată în cei 19 ani de la publicarea raportului utilizarea acreditărilor furate.

Verizon afirmă că AI a contribuit la accelerarea descoperirii și exploatării vulnerabilităților, într-atât încât ceea ce obișnuia să dureze luni poate acum să dureze ore sau zile. Și asta a fost înainte de lansarea generației actuale de modele de frontieră, deoarece setul de date al DBIR s-a încheiat în octombrie 2025.

Dar toată lumea se așteaptă la o astfel de viteză în zilele noastre. Raportul Health-ISAC semnalează ceva și mai consecvent: modelele AI noi pot lega constatările de severitate scăzută în căi de atac critice, identificând combinații de slăbiciuni care pot părea mai puțin importante izolat. Acest lucru creează o altă problemă pentru programele de remediere care prioritizează scorurile de severitate, deoarece constatările de severitate scăzută, adesea ignorate sau amânate în backlog, pot deveni brusc mult mai importante dacă afectează accesul sau sistemele critice.

Backlogs în creștere doar agravează situația. Scriind în Nature, directorul Institutului Max Planck Thorsten Holz a descris cum Mozilla a folosit un model de frontieră pentru a găsi și remedia 271 de vulnerabilități într-o singură versiune Firefox, mult peste ceea ce instrumentele și recenzorii existenți descoperiseră într-o lună tipică în anul precedent.

Presiunea de triere se extinde și pe partea de furnizare: Linus Torvalds, mentinatorul nucleului Linux, în mai a subliniat că rapoartele de erori generate de AI supraîncarcă mentinatorii.

Când Nu Poți Repara Mai Repede, Redu Ce Este Accesibil

Din fericire, un backlog care nu poate fi eliminat poate fi totuși gestionat. Dacă un patch trebuie să aștepte, prioritatea ar trebui să fie reducerea șanselor ca orice vulnerabilitate să fie exploatată. Astfel, munca trece de la viteza remedierii la accesibilitate, un aspect pe care spitalele îl pot controla.

Segmentarea poate servi ca un contrabalans puternic. Un dispozitiv de imagistică cu acces larg poate ajunge la un controler de domeniu, la un partaj de fișiere și la internetul deschis. Dar dacă este limitat la un segment izolat care permite traficul către serverul său PACS și punctul de actualizare al producătorului, în timp ce neagă implicit accesul la rest, orice vulnerabilitate care îl afectează poate rămâne conținută pentru cât timp durează patch-ul.

În măsura în care cerințele dispozitivului și ale furnizorului permit, spitalele pot folosi segmentarea, controalele de ieșire și regulile de refuz implicit pentru a restrânge și chiar închide căile de acces în timp ce un patch este în așteptare.

Spitalele nu au nevoie de un inventar complet al activelor înainte de a începe să reducă suprafața expusă. Numărați mai întâi sistemele care răspund la internet, mențineți acest număr actualizat pe măsură ce inventarul mai larg continuă, și prioritizați limitarea a ceea ce acele sisteme pot accesa în interiorul rețelei.

Datele sondajului Health-ISAC indică faptul că industria începe deja să se îndrepte în această direcție. Aproximativ 80% dintre membrii Health-ISAC declară că intenționează să crească bugetele pentru instrumente de securitate alimentate de AI sau pentru evaluarea exploatabilității. O cale care ar putea fi utilă este să analizați ce căi de atac funcționează în propriul mediu: găsiți combinații de vulnerabilități de severitate scăzută care ar putea merita atenție înainte ca un scor de prioritate să vă atragă atenția.

Conversațiile cu furnizorii trebuie să depășească și limbajul din acordul de nivel de serviciu. Contractele conțin ceea ce dumneavoastră și furnizorii dumneavoastră ați angajat în urmă cu ani, dar modelul de amenințare s-a schimbat dramatic. Așadar, mai întâi identificați cât timp pot dura patch-urile validate pentru vulnerabilități până la emitere după divulgarea publică, apoi aflați ce măsuri de atenuare sunt disponibile în așteptarea actualizării. Merită, de asemenea, să întrebați dacă testează produsul lor împotriva tehnicilor de atac asistate de AI actuale.

Gestionează Expunerea pe Care Nu o Poți Elimina

Majoritatea organizațiilor nu pot spune cât timp durează să aibă o remediere validată în producție odată ce un exploit a fost făcut public. Concentrați-vă pe stabilirea acelui număr pentru a nu mai discuta despre ferestrele de patch și a începe să vă concentrați pe identificarea furnizorilor și sistemelor care rămân expuse cel mai mult timp. Acest lucru vă va permite să decideți ce trebuie să prioritizeze eforturile dumneavoastră de remediere.

Partajarea informațiilor poate scurta semnificativ ciclul de decizie. Unele dintre cele mai rapide decizii de remediere pe care le-am văzut au avut loc când un spital a auzit de la un coleg despre o platformă de furnizor exploatată înainte ca vulnerabilitatea să fie divulgată public.

Fereastra de validare în sine nu se va lărgi. Spitalele vor continua să ruleze sisteme clinice cu vulnerabilități deschise, ceea ce înseamnă că strategia de segmentare pentru acele sisteme trebuie să primeze față de programul de patch. Fiecare spital ar trebui să poată specifica, pentru fiecare dintre platformele sale critice, ce s-ar întâmpla în rețea dacă platforma respectivă ar fi compromisă mâine.

Errol Weiss s-a alăturat Health-ISAC în 2019 ca primul său Director de Securitate și a creat un centru de operațiuni de amenințare cu sediul în Orlando, Florida, pentru a oferi informații despre amenințări semnificative și acțiuni pentru profesioniștii IT și infosec din sectorul sănătății.

Errol are peste 25 de ani de experiență în securitatea informației, începând cariera sa cu Agenția Națională de Securitate (NSA) prin efectuarea de teste de penetrare a rețelelor clasificate. El a creat și a condus Centrul Global de Informații de Securitate Cibernetică al Citigroup și a fost Vicepreședinte Executiv al echipei de Securitate a Informației Globale a Băncii Americane.