Securitate cibernetică

Spitalele sunt ținta unui nou tip de război cibernetic

mm
Adaugă Unite.AI la sursele tale preferate pe Google

De la începuturile crimei cibernetice, datele din sănătate au fost o țintă principală. Până de curând, majoritatea atacurilor cibernetice asupra spitalelor au urmat un model familiar: grupurile de ransomware criptau înregistrările pacienților și cereau plata. Motivul era clar – și era totul despre bani.

Dar experții în securitate cibernetică avertizează acum despre o schimbare. Un număr tot mai mare de atacuri asupra sistemelor din sectorul sănătății par să fie motivate nu de profit, ci de politică. Aceste incidente, adesea atribuite grupurilor sprijinite de state, au ca scop perturbarea operațiunilor spitalelor, furtul de date medicale sensibile și subminarea încrederii publice. Națiunile Unite au numit atacurile cibernetice asupra sănătății “un risc direct și sistemic pentru sănătatea și securitatea publică globală.”

Această evoluție are loc într-un moment vulnerabil, când încrederea în instituțiile de sănătate rămâne fragilă. Atacurile cibernetice adâncesc această neîncredere, pun presiune pe infrastructura critică și estompează linia dintre întreprinderea criminală și strategia geopolitică. Ca persoană care lucrează la intersecția dintre securitatea sănătății și schimbul de informații, cred că acesta nu mai este doar un problemă criminală – este o amenințare la adresa securității naționale.

Provocarea atribuirii

Pe măsură ce motivele din spatele atacurilor cibernetice asupra sectorului sănătății se schimbă, se schimbă și complexitatea înțelegerii cui sunt acestea – și de ce.

În contrast cu motivele financiare clare ale grupurilor tradiționale de ransomware, campaniile sprijinite de state sunt adesea ascunse în spatele unor proxy-uri sofisticate, fronturi de hacktiviști sau cybercriminali afiliați în mod vag. Ceea ce poate părea la început un incident obișnuit de ransomware, la o analiză mai profundă, poate dezvălui semne ale unei strategii coordonate: țintirea infrastructurii critice a sănătății, maximizarea perturbării operaționale și evitarea cu grijă a atribuirii la orice stat.

Acest model a fost deja observat în cazuri de mare vizibilitate. În timpul pandemiei COVID-19, mai multe instituții de sănătate europene au suferit atacuri cibernetice pe care funcționarii le-au suspectat ulterior a fi legate de operațiuni de informații străine. Deși atacurile au arătat la început ca niște campanii de ransomware criminal, analiza mai profundă a indicat scopuri mai largi – cum ar fi furtul de cercetări privind vaccinurile, perturbarea asistenței medicale în timpul unei urgențe de sănătate publică sau semănarea neîncrederii în sistemul de sănătate.

Această ambiguitate deliberată servește bine atacatorilor. Prin mascarea sabotajului strategic ca activitate criminală, ei ocolesc consecințele politice directe, în timp ce totuși provoacă daune grave instituțiilor care oferă asistență medicală pacienților. Pentru apărători, această linie estompată între crimă și geopolitică complică răspunsul la fiecare nivel: tehnic, operațional și diplomatic.

În sectorul sănătății, siguranța pacientului este în pericol imediat în timpul unui incident cibernetic, și există puțin timp sau capacitate pentru o analiză forensică în profunzime. Fără o înțelegere clară a naturii și a scopului unui atac, spitalele și furnizorii de servicii medicale pot subestima amenințarea, pierde modelele mai largi și nu pot coordona o strategie defensivă adecvată.

Importanța schimbului de informații

Cheia pentru construirea unei apărări eficiente este acțiunea colectivă, care depinde de schimbul liber de informații. Organizațiile de infrastructură critică se reunesc pentru a forma Centre de Schimb și Analiză a Informațiilor, sau ISAC-uri. Health-ISAC reunește peste 14.000 de persoane prin intermediul unei asociații industriale non-profit, concepută pentru a facilita schimburile de încredere de informații despre amenințările cibernetice, permițând răspunsuri mai rapide și mai coordonate la riscurile emergente. Health-ISAC conectează spitale, companii farmaceutice, asigurători și alte părți interesate, creând un ecosistem în care cunoștințele curg mai liber și avertizările timpurii pot fi amplificate în întreaga comunitate globală de sănătate.

Prin schimbul de indicatori de compromitere, tehnici de atac, comportamente suspecte și lecții învățate, organizațiile pot transforma observații izolate în informații la nivel de industrie. O semnătură de malware detectată într-un singur spital astăzi ar putea fi avertizarea timpurie care previne o valură de atacuri în întreaga lume mâine. În acest fel, schimbul de informații transformă apărarea dintr-o serie de lupte izolate într-un efort coordonat și proactiv.

Cu toate acestea, construirea și menținerea acestui tip de colaborare nu este lipsită de provocări. Un schimb eficient depinde de încredere: încredere că informațiile sensibile vor fi gestionate în mod responsabil și încredere că participanții sunt angajați în apărarea mutuală. Organizațiile din sectorul sănătății trebuie să fie dispuse să raporteze incidente în mod transparent. Dezvoltarea acestei culturi a deschiderii rămâne una dintre cele mai mari provocări ale sectorului, dar și una dintre oportunitățile sale cele mai puternice de a consolida industria împotriva amenințărilor din ce în ce mai sofisticate.

Construirea rezilienței

În timp ce controalele robuste de securitate cibernetică rămân esențiale, realitatea este că prevenirea fiecărui atac este imposibilă. Prin urmare, instituțiile din sectorul sănătății trebuie să investească în reziliență: capacitatea de a menține sau de a restabili rapid serviciile critice sub atac.

Aceasta începe cu pregătirea. Organizațiile ar trebui să dezvolte și să repete regulat planuri de răspuns la incidente detaliate, adaptate fluxurilor de lucru specifice, facilităților și cerințelor de asistență medicală. Aceste exerciții ajută personalul să știe ce să facă atunci când sistemele sunt oprite și să se asigure că procesul de luare a deciziilor nu este întârziat de confuzie sau incertitudine în timpul unei crize.

Arhitecturile de rețea segmentate sunt o altă apărare critică. Prin izolarea sistemelor – cum ar fi separarea dispozitivelor medicale de instrumentele administrative sau limitarea rețelelor de laborator la segmentele lor – organizațiile pot preveni ca malware-ul să se propageze și să provoace perturbări pe scară largă. Acest tip de compartimentalizare limitează daunele și cumpără timp valoros pentru echipele de răspuns.

La fel de importantă este și puterea și accesibilitatea sistemelor de backup și recuperare. Backup-urile ar trebui să fie stocate în mod securizat, testate regulat și menținute în formate offline sau imutabile pentru a preveni manipularea lor în timpul unui atac. Cu cât o organizație poate restabili mai repede înregistrările pacienților, instrumentele de programare și sistemele de comunicare, cu atât mai repede poate reveni la o asistență medicală sigură și eficientă.

Gânduri finale

Prea des, atacurile cibernetice arată că reziliența a fost tratată ca o grijă de rangul al doilea. Dar în sectorul sănătății – în care viețile sunt în joc – aceasta trebuie să fie o prioritate fundamentală. Planificarea, practica și coordonarea nu mai sunt opționale. Ele sunt apărările de linia întâi într-un război cibernetic pe care spitalele nu îl pot ignora.

Ce este necesar acum este o schimbare de mentalitate. Liderii sectorului sănătății trebuie să vadă securitatea cibernetică nu ca o problemă de IT, ci ca o parte integrantă a siguranței pacienților și a încrederii instituționale. Acest lucru înseamnă alocarea de resurse, implicarea personalului la toate nivelurile și colaborarea dincolo de granițele organizaționale.

Niciun spital nu poate sta singur împotriva forțelor care reconfigurează peisajul amenințărilor. Dar împreună – prin schimbul de informații, răspunsul coordonat și o nouă focalizare pe reziliență – sectorul sănătății poate face față acestei creșteri a valului și poate proteja sistemele critice de care milioane de oameni depind în fiecare zi.

Vasileios Mingos este Directorul Operațiunilor Europene, GCTI, GREM, cu peste 8 ani de experiență în securitate. El este bazat în Grecia și a fost la Health-ISAC din iulie 2023.