ผู้นำทางความคิด
สิ่งที่จะเกิดขึ้นเมื่อผู้โจมตีเคลื่อนที่เร็วกว่าอุตสาหกรรมสุขภาพจะทำการแพตช์?

ภาคสุขภาพมานานแล้วต้องเผชิญกับอุปสรรคที่แท้จริงในการแพตช์ปัญหาความปลอดภัย: ทีมความปลอดภัยของโรงพยาบาลอาจสามารถระบุช่องโหว่ในระบบคลินิกได้ภายในบ่ายวันเดียว แต่การติดตั้งการแก้ไขอย่างปลอดภัยมักถูกขัดขวางโดยความเป็นจริงของการทำงานที่วุ่นวายและเร่งรีบของโรงพยาบาล ผู้ผลิตอุปกรณ์อาจต้องตรวจสอบการอัปเดต โรงพยาบาลอาจต้องทดสอบและกำหนดเวลาการหยุดทำงาน และบางการเปลี่ยนแปลงอาจต้องผ่านการตรวจสอบตามกฎระเบียบ
ผู้โจมตีไม่มีข้อจำกัดเหล่านี้ ด้วยเครื่องมือ AI ที่เร่งความเร็วในการสืบค้นและวิจัยช่องโหว่ รวมถึงการพัฒนาโค้ดโจมตี กระบวนการแก้ไขที่เคยอัดแน่นของอุตสาหกรรมสุขภาพจึงเผชิญความกดดันที่เพิ่มขึ้น
สิ่งที่ทำให้ปัญหานี้เจ็บปวดเป็นพิเศษคือความล่าช้าในการแพตช์มักยืดเยื้อจากการพึ่งพาผู้ขาย ตัวอย่างเช่น การแก้ไขระบบ MRI อาจต้องได้รับการตรวจสอบจากผู้ขาย ก่อนที่จะได้รับการอนุมัติจากการควบคุมการเปลี่ยนแปลงของโรงพยาบาล ทั้งหมดนี้ต้องทำโดยไม่รบกวนการดูแลผู้ป่วย
Health-ISAC’s Frontier AI in the Health Sector ระบุว่าการติดตั้งแพตช์ล่าช้าเป็นหนึ่งในความเสี่ยงสำคัญของภาคส่วนนี้ จึงเหลือแนวทางที่ปฏิบัติได้สำหรับโรงพยาบาล: แม้อาจควบคุมทุกขั้นตอนของกำหนดการติดตั้งแพตช์ไม่ได้ แต่สามารถจำกัดสิ่งที่ผู้โจมตีทำได้ระหว่างที่กำลังทยอยอัปเดตระบบ
ไทม์ไลน์การแพตช์มีพื้นฐานขั้นต่ำด้วยเหตุผลหนึ่ง
หลายขั้นตอนในไทม์ไลน์การแพตช์ของโรงพยาบาลอาจทำให้ผู้เชี่ยวชาญด้านความปลอดภัยสารสนเทศรู้สึกหงุดหงิด แต่ขั้นตอนเหล่านี้มีไว้เพื่อรับประกันความปลอดภัยของผู้ป่วย การอัปเดตที่ยังไม่ได้ทดสอบสำหรับเครื่องช่วยหายใจหรือปั๊มสารละลายที่มุ่งปิดช่องโหว่ด้านความปลอดภัยไซเบอร์ไม่คุ้มกับค่าใช้จ่ายที่ทำให้การดูแลผู้ป่วยหยุดชะงัก ดังนั้นคำตอบคือเร่งกระบวนการที่สามารถเร่งได้โดยไม่ทำให้โปรโตคอลเดิมอ่อนแอลง
ผู้ตรวจสอบและคณะกรรมการมักมองช่วงเวลาการแก้ไขที่ยาวเป็นปัญหาเรื่องความพร้อมของโปรแกรมหรืองบประมาณ และบางครั้งพวกเขาก็ถูกต้อง โดยทั่วไป ไทม์ไลน์การแพตช์ที่ยาวเป็นอาการของการดำเนินงานที่อ่อนแอ การขาดแคลนทรัพยากร หรือคอขวดที่อยู่นอกการควบคุมของทีมความปลอดภัย การเพิ่มจำนวนนักวิเคราะห์อาจช่วยปรับปรุงการตรวจจับช่องโหว่ การคัดกรองและการจัดลำดับความสำคัญได้ แต่ไม่สามารถย่นระยะเวลาของผู้ผลิตหรือย้ายช่วงเวลาการหยุดทำงานได้
เมื่อการใช้ประโยชน์จากช่องโหว่กลายเป็นวิธีที่ผู้โจมตีเข้าถึงเครือข่ายเป้าหมายมากที่สุด รายงาน Verizon 2026 Data Breach Investigations Report (DBIR) แสดงให้เห็นว่าหน่วยงานมีพื้นที่จำกัดแค่ไหนในการดำเนินการแพตช์ ระยะเวลาเฉลี่ยในการแก้ไขช่องโหว่ที่ถูกโจมตีอย่างเต็มที่เพิ่มเป็น 43 วันในปี 2026 จาก 32 วันในปีก่อนหน้า ในขณะที่สัดส่วนของช่องโหว่ที่ปิดอย่างสมบูรณ์ลดลงเหลือ 26% จาก 38%
ข้อเท็จจริงว่าตัวเลขเหล่านี้ไม่ได้จำกัดเฉพาะอุตสาหกรรมสุขภาพแสดงให้เห็นว่าการแก้ไขปัญหาเป็นเรื่องยากอยู่แล้ว ก่อนที่ต้องคำนึงถึงข้อจำกัดด้านคลินิกและผู้ขายที่โรงพยาบาลต้องจัดการเพิ่มเติม
ถึงเวลามองข้ามคะแนนความรุนแรง
ในขณะที่ช่วงเวลาการแก้ไขยาวขึ้น ผู้โจมตีกลับเร็วขึ้น รายงาน DBIR พบว่าการใช้ประโยชน์จากช่องโหว่ตอนนี้เป็นวิธีหลักที่แฮกเกอร์เข้าถึงระบบ โดยเป็นสาเหตุของการละเมิด 31% ซึ่งเป็นการทะลุผ่านข้อมูลประจำตัวที่ถูกขโมยเป็นครั้งแรกใน 19 ปีที่รายงานนี้ถูกตีพิมพ์
Verizon กล่าวว่า AI ได้ช่วยเร่งการค้นหาและใช้ประโยชน์จากช่องโหว่อย่างมาก จนสิ่งที่เคยใช้เวลาหลายเดือนอาจใช้เวลาเพียงไม่กี่ชั่วโมงหรือหลายวันเท่านั้น และนั่นยังเกิดขึ้นก่อนที่รุ่นโมเดลแนวหน้าในปัจจุบันจะเปิดตัว เนื่องจากชุดข้อมูลของ DBIR สิ้นสุดในเดือนตุลาคม 2025
แต่ทุกคนคาดหวังความเร็วเช่นนี้ในปัจจุบัน รายงานของ Health‑ISAC ชี้ให้เห็นถึงประเด็นที่สำคัญยิ่งกว่า: โมเดล AI รุ่นใหม่สามารถเชื่อมต่อการค้นพบที่มีความรุนแรงต่ำให้กลายเป็นเส้นทางการโจมตีที่สำคัญ โดยระบุการผสมผสานของจุดอ่อนที่อาจดูไม่สำคัญเมื่อแยกกัน นั่นสร้างปัญหาใหม่ให้กับโปรแกรมการแก้ไขที่ให้ความสำคัญกับคะแนนความรุนแรง เนื่องจากการค้นพบที่มีความรุนแรงต่ำซึ่งมักถูกละเลยหรือผลักดันเข้าสู่ค้างคาอาจกลายเป็นเรื่องสำคัญอย่างมากหากมันส่งผลต่อการเข้าถึงหรือระบบสำคัญ
ค้างคาที่เพิ่มขึ้นทำให้สถานการณ์แย่ลง เขียนใน Nature, ผู้อำนวยการ Max Planck Institute Thorsten Holz อธิบายว่า Mozilla ใช้โมเดลแนวหน้าเพื่อค้นหาและแก้ไขช่องโหว่ 271 รายการในหนึ่งรุ่นของ Firefox ซึ่งเกินกว่าที่เครื่องมือและผู้ตรวจสอบที่มีอยู่เคยพบในเดือนปกติของปีที่ผ่านมา
แรงกดดันในการคัดกรองนี้ยังขยายไปถึงด้านซัพพลายเช่นกัน: Linus Torvalds ผู้ดูแลเคอร์เนล Linux ในเดือนพฤษภาคมได้ชี้ให้เห็นว่ารายงานบั๊กที่สร้างโดย AI กำลังทำให้ผู้ดูแลระบบหนักหน่วงเกินไป
เมื่อคุณไม่สามารถแก้ไขได้เร็วขึ้น ให้ลดขอบเขตที่เข้าถึงได้
โชคดีที่ค้างคาที่ไม่สามารถกำจัดได้ยังคงสามารถจัดการได้ หากการแพตช์ต้องรอ ควรให้ความสำคัญกับการลดโอกาสที่ช่องโหว่ใด ๆ จะถูกเข้าถึง การเปลี่ยนโฟกัสจากความเร็วในการแก้ไขไปสู่ความสามารถในการเข้าถึงเป็นสิ่งที่โรงพยาบาลสามารถควบคุมได้
การแบ่งส่วนเครือข่ายสามารถทำหน้าที่เป็นการชดเชยที่แข็งแกร่ง อุปกรณ์ภาพถ่ายที่มีการเข้าถึงกว้างขวางอาจเชื่อมต่อไปยังโดเมนคอนโทรลเลอร์, แฟ้มแชร์, และอินเทอร์เน็ตเปิด แต่หากจำกัดให้อยู่ในส่วนแยกที่อนุญาตให้ส่งข้อมูลไปยังเซิร์ฟเวอร์ PACS และจุดอัปเดตของผู้ผลิตเท่านั้น ในขณะที่ปฏิเสธการเข้าถึงส่วนอื่นโดยค่าเริ่มต้น ช่องโหว่ใด ๆ ที่ส่งผลต่ออุปกรณ์นั้นจะสามารถถูกกักกันไว้ตลอดระยะเวลาที่การแพตช์ใช้
เมื่ออุปกรณ์และข้อกำหนดของผู้ขายอนุญาต โรงพยาบาลสามารถใช้การแบ่งส่วน, การควบคุมการส่งออก และกฎปฏิเสธโดยค่าเริ่มต้นเพื่อจำกัดและแม้กระทั่งปิดเส้นทางการเข้าถึงในขณะที่การแพตช์ยังค้างอยู่
โรงพยาบาลไม่จำเป็นต้องมีรายการสินทรัพย์ครบถ้วนก่อนที่จะเริ่มลดพื้นที่ที่เปิดเผย ให้นับระบบที่เชื่อมต่อกับอินเทอร์เน็ตเป็นอันดับแรก รักษาตัวเลขนี้ให้เป็นปัจจุบันขณะรายการสินทรัพย์โดยรวมดำเนินต่อไป และให้ความสำคัญกับการจำกัดสิ่งที่ระบบเหล่านั้นสามารถเข้าถึงภายในเครือข่าย
ข้อมูลสำรวจของ Health‑ISAC ชี้ให้เห็นว่าอุตสาหกรรมกำลังเริ่มเคลื่อนที่ในทิศทางนั้นแล้ว ประมาณ 80% ของสมาชิก Health‑ISAC ระบุว่าตั้งใจเพิ่มงบประมาณสำหรับเครื่องมือความปลอดภัยที่ใช้ AI หรือการประเมินความเสี่ยงจากการโจมตี เส้นทางหนึ่งที่อาจเป็นประโยชน์คือการวิเคราะห์เส้นทางการโจมตีที่ทำงานในสภาพแวดล้อมของคุณเอง: ค้นหาการผสมผสานของช่องโหว่ที่มีความรุนแรงต่ำซึ่งอาจควรได้รับการใส่ใจก่อนที่คะแนนความสำคัญจะดึงดูดความสนใจของคุณ
การสนทนากับผู้ขายต้องผ่านภาษาที่ระบุในข้อตกลงระดับการให้บริการด้วยเช่นกัน สัญญามีสิ่งที่คุณและผู้ขายสัญญาไว้หลายปีที่แล้ว แต่โมเดลภัยคุกคามได้เปลี่ยนแปลงอย่างมาก ดังนั้นขั้นแรกให้ระบุว่าการออกแพตช์ที่ตรวจสอบแล้วสำหรับช่องโหว่จะใช้เวลานานเท่าใดหลังจากการเปิดเผยต่อสาธารณะ แล้วค้นหามาตรการบรรเทาที่มีให้ในระหว่างรอการอัปเดต อีกทั้งควรถามว่าพวกเขาทดสอบผลิตภัณฑ์ของตนกับเทคนิคการโจมตีที่ช่วยโดย AI ในปัจจุบันหรือไม่
จัดการกับความเสี่ยงที่คุณไม่สามารถกำจัดได้
องค์กรส่วนใหญ่ไม่สามารถบอกได้ว่าต้องใช้เวลาเท่าใดในการให้การแก้ไขที่ตรวจสอบแล้วทำงานในระบบผลิตจริงหลังจากที่การใช้ประโยชน์ถูกเปิดเผยต่อสาธารณะ ให้มุ่งเน้นการหาตัวเลขนั้นเพื่อให้หยุดการโต้แย้งเกี่ยวกับช่วงเวลาการแพตช์และเริ่มมุ่งเน้นการค้นหาว่าผู้ขายและระบบใดที่เปิดเผยเป็นเวลานานที่สุด สิ่งนี้จะช่วยให้คุณตัดสินใจว่าความพยายามในการแก้ไขควรให้ความสำคัญกับอะไร
การแบ่งปันข้อมูลสามารถลดระยะเวลาการตัดสินใจได้อย่างมีนัยสำคัญ บางกรณีของการตัดสินใจแก้ไขที่เร็วที่สุดที่ฉันเคยเห็นเกิดขึ้นเมื่อโรงพยาบาลได้รับข้อมูลจากเพื่อนร่วมงานเกี่ยวกับแพลตฟอร์มของผู้ขายที่ถูกโจมตีก่อนที่ช่องโหว่จะถูกเปิดเผยต่อสาธารณะ
ระยะเวลาการตรวจสอบเองจะไม่ขยายออกไป โรงพยาบาลจะยังคงใช้งานระบบคลินิกที่มีช่องโหว่เปิดอยู่ ซึ่งหมายความว่ากลยุทธ์การแบ่งส่วนสำหรับระบบเหล่านั้นต้องได้รับความสำคัญมากกว่ากำหนดการแพตช์ ทุกโรงพยาบาลควรสามารถระบุได้สำหรับแต่ละแพลตฟอร์มสำคัญของตนว่าอะไรจะเกิดขึ้นบนเครือข่ายหากแพลตฟอร์มนั้นถูกละเมิดในวันพรุ่งนี้
แหล่งอ้างอิงของบทความต้นฉบับ: verizon.com [1] · cisa.gov [2] · nature.com [3] · lkml.org [4]












