Кибербезопасность

Больницы стали мишенью в новом виде кибервойны

mm
Добавьте Unite.AI в избранные источники в Google

С самых ранних дней киберпреступности данные здравоохранения были основной целью. До недавнего времени большинство кибератак на больницы следовали熟ой схеме: группы, занимающиеся вымогательством, шифровали записи пациентов и требовали оплаты. Мотив был ясен – и он был связан только с деньгами.

Но эксперты по кибербезопасности теперь предупреждают о сдвиге. Растущее число атак на системы здравоохранения, по-видимому, обусловлено не прибылью, а политикой. Эти инциденты, часто связанные с группами, поддерживаемыми государствами, направлены на нарушение работы больниц, кражу чувствительных медицинских данных и подрыв общественного доверия. Организация Объединенных Наций назвала кибератаки на здравоохранение “прямой и системной угрозой глобальному общественному здоровью и безопасности.”

Эта эволюция происходит в уязвимое время, когда доверие к учреждениям здравоохранения остается хрупким. Кибератаки углубляют это недоверие, создают нагрузку на критическую инфраструктуру и стирают границу между преступной деятельностью и геополитической стратегией. Как человек, работающий на пересечении безопасности здравоохранения и обмена разведданными, я считаю, что это уже не только проблема преступности – это угроза национальной безопасности.

Проблема атрибуции

По мере того, как мотивы кибератак на сектор здравоохранения меняются, так же меняется и сложность понимания, кто стоит за ними – и почему.

В отличие от прямых финансовых мотивов традиционных групп, занимающихся вымогательством, кампании, поддерживаемые государствами, часто скрыты за слоями сложных прокси, хактивистских фронтов или слабо связанных киберпреступников. То, что может изначально показаться обычным инцидентом с вымогательством, при более глубоком расследовании может раскрыть признаки скоординированной стратегии: нацеливание на критическую инфраструктуру здравоохранения, максимизация оперативных нарушений и тщательное избежание атрибуции любой стране.

Эта схема уже была наблюдаема в высокопрофильных случаях. Во время пандемии COVID-19 несколько европейских учреждений здравоохранения пострадали от кибератак, которые официальные лица позже подозревали, были связаны с иностранными разведывательными операциями. Хотя атаки изначально походили на преступные кампании по вымогательству, более глубокий анализ указывал на более широкие цели – такие как кража исследований вакцин, нарушение ухода во время общественного здравоохранения или посев недоверия к системе здравоохранения.

Эта намеренная двусмысленность хорошо служит атакующим. Маскируя стратегическую саботаж под преступную деятельность, они избегают прямых политических последствий, нанося при этом серьезный ущерб учреждениям, предоставляющим уход пациентам. Для защитников эта размытая граница между преступностью и геополитикой осложняет реакцию на всех уровнях: техническом, оперативном и дипломатическом.

В секторе здравоохранения безопасность пациентов находится под непосредственной угрозой во время киберинцидента, и есть мало времени или возможности для глубокого форензического анализа. Без четкого понимания характера и цели атаки больницы и поставщики медицинских услуг могут неправильно оценить угрозу, пропустить более широкие закономерности и не смогут координировать соответствующую оборонительную стратегию.

Важность обмена разведданными

Ключ к построению эффективной обороны заключается в коллективных действиях, которые зависят от свободного обмена информацией. Организации критической инфраструктуры объединяются, чтобы сформировать Центры обмена и анализа информации, или ISAC. Health-ISAC объединяет более 14 000 человек через некоммерческую отраслевую ассоциацию, предназначенную для облегчения доверительных обменов разведданными о кибербезопасности, что позволяет быстрее и более координированно реагировать на возникающие риски. Health-ISAC соединяет больницы, фармацевтические компании, страховщиков и других заинтересованных сторон, создавая экосистему, в которой знания более свободно распространяются, и ранние предупреждения могут быть усилены во всем глобальном сообществе здравоохранения.

Обмениваясь индикаторами компрометации, методами атак, подозрительными поведениями и уроками, извлеченными из опыта, организации могут превратить изолированные наблюдения в отраслевые разведданные. Подпись вредоносного ПО, обнаруженная в одной больнице сегодня, может стать ранним предупреждением, которое предотвратит волну атак по всему миру завтра. Таким образом, обмен разведданными превращает оборону из серии изолированных борьб в координированную, проактивную деятельность.

Однако построение и поддержание такого рода сотрудничества не обходится без проблем. Эффективный обмен зависит от доверия: доверия, что конфиденциальная информация будет обработана ответственно, и доверия, что участники привержены взаимной обороне. Организации сектора здравоохранения должны быть готовы сообщать о инцидентах прозрачным образом. Содействие этой культуре открытости остается одной из величайших проблем сектора, но также одной из его наиболее мощных возможностей для укрепления отрасли против все более сложных угроз.

Строительство устойчивости

Хотя надежные меры кибербезопасности остаются важными, реальность заключается в том, что предотвращение каждой атаки невозможно. Поэтому учреждения сектора здравоохранения должны инвестировать в устойчивость: способность поддерживать или быстро восстанавливать критически важные услуги под атакой.

Это начинается с подготовки. Организации должны разработать и регулярно репетировать подробные планы реагирования на инциденты, адаптированные к их конкретным рабочим процессам, объектам и требованиям ухода за пациентами. Эти упражнения помогают персоналу знать, что делать, когда системы выходят из строя, и обеспечивают, чтобы процесс принятия решений не задерживался из-за путаницы или неопределенности во время кризиса.

Сегментированные архитектуры сетей являются еще одной важной защитой. Разделяя системы – такие как разделение медицинских устройств от административных инструментов или ограничение сетей лабораторий своим собственным сегментом – организации могут предотвратить распространение вредоносного ПО и широкомасштабные нарушения. Этот вид компартментализации ограничивает ущерб и дает ценное время для команд реагирования.

Не менее важным является сила и доступность систем резервного копирования и восстановления. Резервные копии должны храниться безопасно, тестироваться регулярно и поддерживаться в автономном или неизменном формате, чтобы предотвратить их манипулирование во время атаки. Чем быстрее организация может восстановить записи пациентов, инструменты планирования и системы связи, тем раньше она сможет вернуться к безопасному и эффективному уходу.

Окончательные мысли

Слишком часто кибератаки показывают, что устойчивость была behand как после мысли. Но в секторе здравоохранения – где на кону стоят жизни – она должна быть основным приоритетом. Планирование, практика и координация больше не являются необязательными. Они являются передовыми оборонительными мерами в кибервойне, которую больницы больше не могут игнорировать.

Теперь необходим сдвиг в мышлении. Лидеры сектора здравоохранения должны рассматривать кибербезопасность не как проблему ИТ, а как неотъемлемую часть безопасности пациентов и доверия учреждений. Это означает выделение ресурсов, вовлечение персонала на всех уровнях и сотрудничество за пределами организационных границ.

Ни одна больница не может стоять одна против сил, меняющих ландшафт угроз. Но вместе – через обмен разведданными, скоординированную реакцию и обновленный фокус на устойчивость – сектор здравоохранения может сопротивляться этому растущему приливу и защищать критически важные системы, на которые миллионы полагаются каждый день.

Василиос Мингос является директором европейских операций, GCTI, GREM, с более чем 8-летним опытом работы в области безопасности. Он базируется в Греции и работает в Health-ISAC с июля 2023 года.