Лідери думок

Що трапляється, коли зловмисники рухаються швидше, ніж охорона здоров’я встигає виправляти уразливості?

mm
Додайте Unite.AI до бажаних джерел у Google

Охоронна галузь вже давно стикається з реальним бар’єром у виправленні вразливостей безпеки: команда безпеки лікарні може виявити уразливість у клінічній системі за один день, проте безпечне встановлення виправлення зазвичай ускладнюється практичними реаліями бурхливого щоденного ритму роботи лікарні. Виробнику пристрою може знадобитися підтвердити оновлення, лікарня — протестувати його та запланувати час простою, а деякі зміни навіть можуть вимагати регуляторного перегляду.

Зловмисники не мають жодних із цих обмежень. Завдяки інструментам ШІ, які прискорюють розвідку та дослідження вразливостей, а також розробку експлойтів, вже й так напружені процеси усунення вразливостей у сфері охорони здоров’я піддаються ще більшому тиску.

Що робить цю проблему особливо болючою, так це те, що затримки у виправленнях часто подовжуються через залежність від постачальників. Наприклад, виправлення для системи МРТ може потребувати валідації від постачальника, проте його все одно доводиться затверджувати через контроль змін у лікарні. І все це має відбуватися без порушення надання медичної допомоги.

Health-ISAC’s Frontier AI in the Health Sector report names delayed patching as one of the sector’s defining exposures. Which leaves hospitals with one viable way forward: They may not be able to control every part of the patch timeline, but they can limit what an attacker can do while an update is being rolled out.

Таймлайн виправлень має підлогу з певної причини

Багато кроків у графіку виправлень лікарні можуть дратувати фахівців з інформаційної безпеки, проте вони існують для забезпечення безпеки пацієнтів. Жодне неперевірене оновлення вентилятора чи інфузійного насоса, спрямоване на усунення кіберзагрози, не варте того, щоб зашкодити догляду за пацієнтами. Тому відповідь полягає у тому, щоб прискорити ті частини процесу, які можна пришвидшити без ослаблення існуючих протоколів.

Аудитори та ради зазвичай розглядають довгі вікна усунення вразливостей як проблему зрілості програми чи бюджету, і іноді вони праві. Зазвичай довгі графіки виправлень є симптомом слабкого виконання, нестачі ресурсів або вузьких місць поза контролем команди безпеки. Більше аналітиків може покращити виявлення вразливостей, їх триаж та пріоритизацію, проте вони не можуть скоротити терміни постачальника чи перемістити час простою.

Оскільки експлуатація вразливостей стає найпоширенішим способом, яким зловмисники отримують доступ до цільових мереж, Verizon 2026 Data Breach Investigations Report (DBIR) демонструє, наскільки мало простору залишилося у організацій для розгортання виправлень. Медіанний час повного усунення відомої використаної вразливості зріс до 43 днів у 2026 році порівняно з 32 днями попереднього року, тоді як частка повністю закритих вразливостей впала до 26 % з 38 %.

Те, що ці цифри не є специфічними для охорони здоров’я, свідчить про те, наскільки вже важким є процес усунення, не враховуючи клінічних та постачальницьких обмежень, якими змушені керуватися лікарні.

Настав час дивитися далі, ніж лише на оцінки серйозності

Хоча вікна усунення вразливостей стали довшими, зловмисники стали швидшими. DBIR виявив, що експлуатація вразливостей тепер є провідним способом, яким хакери проникають у системи, становлячи 31 % випадків порушень, випереджаючи вкрадені облікові дані вперше за 19 років існування звіту.

Verizon стверджує, що ШІ допоміг прискорити виявлення та експлуатацію вразливостей настільки, що те, що раніше займало місяці, тепер може займати години чи дні. І це ще до випуску поточного покоління передових моделей, оскільки набір даних DBIR завершився в жовтні 2025 року.

Але сьогодні всі очікують таку швидкість. Звіт Health-ISAC вказує на ще більш суттєве: нові моделі ШІ можуть поєднувати низькосерйозні виявлення у критичні шляхи атаки, виявляючи комбінації слабкостей, які окремо виглядають менш важливими. Це створює ще одну проблему для програм усунення, які орієнтуються лише на оцінки серйозності, оскільки низькосерйозні виявлення, які часто ігноруються або відсувають у беклог, можуть раптом стати дуже важливими, якщо вони впливають на доступ чи критичні системи.

Зростаючі беклоги лише погіршують ситуацію. Пишучи у Nature, директор Інституту Макса Планка Торстен Хольц описав, як Mozilla використала передову модель для виявлення та виправлення 271 уразливості в одному випуску Firefox, що значно перевищило те, що їхні інструменти та рецензенти виявляли за типовий місяць у попередньому році.

Тиск триажу поширюється і на сторону постачальників: Лінус Торвальдс, супроводжувач ядра Linux, у травні зазначив, що звіти про помилки, згенеровані ШІ, перевантажують розробників.

Коли не вдається виправити швидше, скоротіть те, що доступно

На щастя, беклог, який неможливо повністю усунути, все ж можна керувати. Якщо виправлення має чекати, пріоритетом має бути зниження ймовірності досягнення будь‑якої вразливості. Це переносить роботу з швидкості усунення на досяжність, що є те, що лікарні можуть контролювати.

Сегментація може слугувати потужним компенсатором. Пристрій візуалізації з широким доступом може підключатися до контролера домену, файлового сховища та відкритого інтернету. Але якщо його обмежити ізольованим сегментом, який дозволяє трафік лише до його сервера PACS та кінцевої точки оновлень виробника, при цьому за замовчуванням блокує доступ до решти, будь‑яка вразливість, що впливає на нього, може залишатися ізольованою стільки, скільки займе виправлення.

Там, де це дозволяють вимоги пристрою та постачальника, лікарні можуть застосовувати сегментацію, правила вихідного контролю та політику «відмовити за замовчуванням», щоб звузити і навіть закрити шляхи доступу під час очікування виправлення.

Лікарням не потрібен повний інвентар активів, перш ніж розпочати скорочення відкритої поверхні. Спочатку підрахуйте системи, що відповідають в інтернет, підтримуйте цю кількість актуальною під час розширення інвентарю та пріоритетно обмежуйте, до чого ці системи можуть отримати доступ у мережі.

Дані опитування Health-ISAC вказують, що галузь вже починає рухатися в цьому напрямку. Приблизно 80 % членів Health-ISAC повідомляють, що планують збільшити бюджети на інструменти безпеки, що працюють на базі ШІ, або оцінку експлуатованості. Один шлях, який може виявитися корисним, — проаналізувати, які шляхи атаки працюють у вашому середовищі: знайти комбінації низькосерйозних вразливостей, які варто розглянути, ще до того, як оцінка пріоритету приверне вашу увагу.

Розмови з постачальниками мають виходити за межі формулювань у угоді про рівень обслуговування. У контрактах зафіксовано те, на що ви та ваші постачальники погодилися роками тому, проте модель загрози зазнала суттєвих змін. Тому спочатку визначте, скільки часу може зайняти випуск валідаційних виправлень після публічного розкриття, а потім з’ясуйте, які заходи пом’якшення доступні, доки ви чекаєте оновлення. Варто також запитати, чи тестують вони свій продукт проти сучасних технік атак за допомогою ШІ.

Керуйте вразливістю, яку неможливо усунути

Більшість організацій не можуть сказати, скільки часу потрібно, щоб валідаційне виправлення працювало у продакшені після публікації експлойту. Сконцентруйтеся на визначенні цього числа, щоб припинити дискусії щодо вікон виправлень і перейти до виявлення, які постачальники та системи залишаються відкритими найдовше. Це дозволить вам визначити, що саме має пріоритет у ваших зусиллях з усунення.

Обмін інформацією може суттєво скоротити цей цикл прийняття рішень. Деякі з найшвидших рішень щодо усунення, які я бачив, виникають, коли лікарня дізнається від колеги про те, що платформа постачальника експлуатується ще до публічного розкриття вразливості.

Само вікно валідації не буде розширюватися. Лікарні продовжуватимуть експлуатувати клінічні системи з відкритими уразливостями, що означає, що стратегія сегментації для цих систем повинна мати більший пріоритет, ніж графік виправлень. Кожна лікарня повинна мати можливість вказати для кожної зі своїх критичних платформ, що станеться у мережі, якщо ця платформа буде зламаною вже завтра.

Еррол Вайс приєднався до Health-ISAC у 2019 році як перший головний офіцер безпеки та створив центр операцій з загроз, штаб-квартира якого розташована в Орландо, Флорида, щоб надавати корисну та дієву розвідку загроз для фахівців з інформаційної безпеки в сфері охорони здоров'я.

Еррол має понад 25 років досвіду в галузі інформаційної безпеки, починаючи свою кар'єру в Національному агентстві безпеки (NSA) з проведення тестів на проникнення в класифіковані мережі. Він створив і керував Глобальним центром кібербезпеки Citigroup та був старшим віце-президентом виконавчого директора Глобальної команди інформаційної безпеки Bank of America.