Lãnh đạo tư tưởng

Điều gì xảy ra khi kẻ tấn công di chuyển nhanh hơn khả năng vá lỗi của ngành y tế?

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Ngành y tế từ lâu đã phải đối mặt với một rào cản thực sự trong việc vá các lỗ hổng bảo mật: Đội ngũ an ninh của bệnh viện có thể xác định một lỗ hổng trong hệ thống lâm sàng chỉ trong một buổi chiều, nhưng việc cài đặt bản vá một cách an toàn thường bị cản trở bởi thực tế hối hả trong hoạt động hàng ngày của bệnh viện. Nhà sản xuất thiết bị có thể cần xác nhận bản cập nhật, bệnh viện có thể cần thử nghiệm và lên lịch thời gian ngừng hoạt động, và một số thay đổi thậm chí còn yêu cầu đánh giá quy định.

Kẻ tấn công không phải chịu bất kỳ ràng buộc nào như vậy. Với các công cụ AI tăng tốc quá trình thu thập thông tin và nghiên cứu lỗ hổng cũng như phát triển khai thác, các quy trình khắc phục đã căng thẳng trong ngành y tế đang chịu áp lực ngày càng lớn hơn.

Điều khiến vấn đề này trở nên đặc biệt đau đầu là thời gian trì hoãn vá thường bị kéo dài do phụ thuộc vào nhà cung cấp. Ví dụ, một bản vá cho hệ thống MRI có thể cần được nhà cung cấp xác nhận, nhưng vẫn phải được bộ phận kiểm soát thay đổi của bệnh viện phê duyệt. Và tất cả phải được thực hiện mà không gây gián đoạn chăm sóc bệnh nhân.

Health-ISAC’s Frontier AI in the Health Sector report names delayed patching as one of the sector’s defining exposures. Which leaves hospitals with one viable way forward: They may not be able to control every part of the patch timeline, but they can limit what an attacker can do while an update is being rolled out.

Lịch Trình Vá Có Một Mức Tối Thiểu Vì Lý Do

Nhiều bước trong lịch trình vá của bệnh viện có thể làm phiền các chuyên gia an ninh thông tin, nhưng chúng tồn tại để đảm bảo an toàn cho bệnh nhân. Không có bản cập nhật chưa được kiểm tra cho máy thở hay bơm truyền dịch nhằm khắc phục rủi ro an ninh mạng nào đáng để gây cản trở chăm sóc bệnh nhân. Do đó, câu trả lời là tăng tốc các phần của quy trình có thể đẩy nhanh mà không làm suy yếu các giao thức hiện có.

Các kiểm toán viên và ban giám đốc thường coi khoảng thời gian khắc phục kéo dài là vấn đề về mức độ trưởng thành của chương trình hoặc ngân sách, và đôi khi họ đúng. Thông thường, lịch trình vá dài là dấu hiệu của việc thực thi yếu kém, thiếu nguồn lực, hoặc các nút thắt nằm ngoài tầm kiểm soát của đội an ninh. Thêm nhiều nhà phân tích có thể cải thiện việc phát hiện lỗ hổng, phân loại và ưu tiên, nhưng họ không thể rút ngắn thời gian của nhà sản xuất hoặc di chuyển các cửa sổ thời gian ngừng hoạt động.

Khi việc khai thác lỗ hổng trở thành cách phổ biến nhất mà kẻ tấn công xâm nhập vào mạng mục tiêu, Báo cáo Điều tra vi phạm dữ liệu Verizon 2026 (DBIR) cho thấy khoảng không gian rất hạn chế mà các tổ chức có để triển khai các bản vá. Thời gian trung bình để khắc phục hoàn toàn một lỗ hổng đã được khai thác đã biết đã tăng lên 43 ngày vào năm 2026, so với 32 ngày năm trước, trong khi tỷ lệ các lỗ hổng được đóng hoàn toàn giảm xuống 26% từ 38%.

The fact that these figures are not specific to healthcare shows how difficult remediation already is, before accounting for the clinical and vendor constraints hospitals must also manage.

Đã Đến Lúc Xem Xa Hơn Các Điểm Đánh Giá Mức Độ Nguy Hiểm

Trong khi khoảng thời gian khắc phục ngày càng kéo dài, kẻ tấn công lại ngày càng nhanh hơn. DBIR phát hiện rằng việc khai thác lỗ hổng hiện là cách dẫn đầu mà tin tặc xâm nhập vào hệ thống, chiếm 31% các vụ vi phạm, vượt qua việc sử dụng thông tin đăng nhập bị đánh cắp lần đầu tiên trong 19 năm báo cáo được công bố.

Verizon cho biết AI đã giúp tăng tốc quá trình phát hiện và khai thác lỗ hổng, đến mức những gì trước đây mất hàng tháng giờ có thể chỉ mất vài giờ hoặc vài ngày. Và điều đó đã xảy ra trước khi thế hệ mô hình tiên tiến hiện tại được ra mắt, vì bộ dữ liệu của DBIR kết thúc vào tháng 10 năm 2025.

Nhưng hiện nay mọi người đều mong đợi tốc độ như vậy. Báo cáo của Health-ISAC chỉ ra một vấn đề quan trọng hơn: các mô hình AI mới có thể liên kết các phát hiện mức độ nguy hiểm thấp thành các đường tấn công quan trọng, xác định các tổ hợp điểm yếu có thể trông không quan trọng khi xét riêng lẻ. Điều này tạo ra một vấn đề khác cho các chương trình khắc phục ưu tiên các điểm đánh giá mức độ nguy hiểm, vì những phát hiện mức độ thấp thường bị bỏ qua hoặc đẩy vào danh sách chờ có thể đột nhiên trở nên quan trọng hơn nhiều nếu chúng ảnh hưởng đến quyền truy cập hoặc hệ thống quan trọng.

Các danh sách chờ ngày càng tăng chỉ làm tình hình tồi tệ hơn. Trong bài viết trên Nature, Giám đốc Viện Max Planck, Thorsten Holz mô tả Mozilla đã sử dụng một mô hình tiên tiến để tìm và sửa 271 lỗ hổng trong một bản phát hành Firefox duy nhất, vượt xa những gì các công cụ và người kiểm tra hiện có đã phát hiện trong một tháng điển hình của năm trước.

That triage pressure is extending to the supply side, too: Linus Torvalds, the maintainer of the Linux kernel, in May pointed out that bug reports generated by AI are overloading maintainers.

Khi Bạn Không Thể Vá Nhanh Hơn, Hạ Giảm Phạm Vi Tiếp Cận

May mắn thay, một danh sách chờ không thể loại bỏ vẫn có thể được quản lý. Nếu một bản vá phải chờ, ưu tiên nên là giảm khả năng bất kỳ lỗ hổng nào bị khai thác. Điều này chuyển công việc từ tốc độ khắc phục sang khả năng tiếp cận, một yếu tố mà các bệnh viện có thể kiểm soát.

Phân đoạn có thể hoạt động như một biện pháp bù đắp mạnh mẽ. Một thiết bị chụp ảnh với quyền truy cập rộng có thể tiếp cận bộ điều khiển miền, một chia sẻ tệp và internet mở. Nhưng nếu nó bị giới hạn trong một phân đoạn cô lập chỉ cho phép lưu lượng tới máy chủ PACS và điểm cập nhật của nhà sản xuất, trong khi mặc định từ chối truy cập vào phần còn lại, bất kỳ lỗ hổng nào ảnh hưởng đến nó có thể được giữ trong vòng kín trong suốt thời gian cần để vá.

Khi thiết bị và yêu cầu của nhà cung cấp cho phép, các bệnh viện có thể sử dụng phân đoạn, kiểm soát xuất dữ liệu và quy tắc từ chối mặc định để thu hẹp và thậm chí đóng các đường truy cập trong khi bản vá đang chờ.

Các bệnh viện không cần một danh mục tài sản đầy đủ trước khi bắt đầu hạ giảm bề mặt bị phơi bày. Đầu tiên, đếm các hệ thống kết nối ra internet, duy trì con số này cập nhật khi danh mục rộng hơn tiếp tục, và ưu tiên hạn chế những gì các hệ thống đó có thể tiếp cận trong mạng nội bộ.

Dữ liệu khảo sát của Health-ISAC cho thấy ngành đã bắt đầu di chuyển theo hướng đó. Khoảng 80% thành viên Health-ISAC cho biết họ dự định tăng ngân sách cho các công cụ bảo mật dựa trên AI hoặc đánh giá khả năng khai thác. Một con đường có thể hữu ích là phân tích các đường tấn công hoạt động trong môi trường của bạn: tìm các tổ hợp lỗ hổng mức độ thấp có thể xứng đáng được chú ý trước khi một điểm ưu tiên thu hút sự chú ý của bạn.

Các cuộc trò chuyện với nhà cung cấp cũng phải vượt qua ngôn ngữ trong thỏa thuận mức độ dịch vụ. Các hợp đồng chứa những cam kết của bạn và nhà cung cấp từ nhiều năm trước, nhưng mô hình đe dọa đã thay đổi đáng kể. Vì vậy, trước tiên xác định thời gian cần để các bản vá đã được xác thực được phát hành sau khi công khai lỗ hổng, sau đó tìm hiểu các biện pháp giảm thiểu có sẵn trong khi chờ bản cập nhật. Cũng nên hỏi liệu họ có kiểm tra sản phẩm của mình đối với các kỹ thuật tấn công hỗ trợ AI hiện nay hay không.

Quản Lý Rủi Ro Bạn Không Thể Loại Bỏ

Hầu hết các tổ chức không thể xác định thời gian cần để có một bản vá đã được xác thực chạy trong môi trường sản xuất sau khi một khai thác được công khai. Hãy tập trung vào việc đưa ra con số đó để bạn có thể ngừng tranh luận về cửa sổ vá và bắt đầu tập trung vào việc tìm ra nhà cung cấp và hệ thống nào bị phơi bày lâu nhất. Điều này sẽ giúp bạn quyết định những gì mà nỗ lực khắc phục của mình cần ưu tiên.

Chia sẻ thông tin có thể rút ngắn đáng kể chu kỳ quyết định đó. Một số quyết định khắc phục nhanh nhất mà tôi đã thấy xảy ra khi một bệnh viện nhận được tin từ đồng nghiệp về một nền tảng nhà cung cấp bị khai thác trước khi lỗ hổng được công khai.

Cửa sổ xác nhận bản vá không có khả năng mở rộng. Các bệnh viện sẽ tiếp tục vận hành các hệ thống lâm sàng có lỗ hổng mở, điều này có nghĩa là chiến lược phân đoạn cho các hệ thống đó phải được ưu tiên hơn lịch trình vá. Mỗi bệnh viện nên có khả năng chỉ định, đối với mỗi nền tảng quan trọng của mình, điều gì sẽ xảy ra trên mạng nếu nền tảng đó bị xâm nhập vào ngày hôm sau.

Errol Weiss đã gia nhập Health-ISAC vào năm 2019 với tư cách là Giám đốc An ninh Trưởng đầu tiên và đã tạo ra một trung tâm hoạt động đe dọa có trụ sở tại Orlando, Florida để cung cấp thông tin tình báo đe dọa có ý nghĩa và có thể hành động cho các chuyên gia CNTT và an ninh thông tin trong lĩnh vực chăm sóc sức khỏe.

Errol có hơn 25 năm kinh nghiệm trong lĩnh vực An ninh Thông tin, bắt đầu sự nghiệp của mình với Cơ quan An ninh Quốc gia (NSA) thực hiện các cuộc kiểm tra thâm nhập mạng phân loại. Ông đã tạo ra và điều hành Trung tâm Tình báo An ninh mạng Toàn cầu của Citigroup và là Phó Chủ tịch Điều hành cấp cao của Đội An ninh Thông tin Toàn cầu của Bank of America.