TECHNOLOGIA · CYBERBEZPIECZEŃSTWO · BIZNES

Kolejne cyberataki na dane medyczne. Jakie wnioski dotyczące cyberochrony możemy wyciągnąć z nich wszyscy?

Personel nie mogący zalogować się do systemu, niedziałająca rejestracja, brak dostępu do historii pacjentów, możliwości wystawiania e-recept i generowania raportów dla NFZ. Tak może przebiegać atak na placówkę POZ. Tych w Polsce funkcjonuje ponad 20 tysięcy. Część z nich to niewielkie przychodnie, które z uwagi na skalę działalności nie podlegają obowiązkom ujętym w Ustawie o Krajowym Systemie Cyberbezpieczeństwa. Czy to oznacza, że są całkiem bezbronne czy jednak mogą się chronić? I jakie wnioski mogą z tego wyciągnąć także inne jednostki i firmy.

POZ pozostają na celowniku podobnie jak szpitale. Cyberprzestępcy nie sprawdzają wielkości atakowanej placówki, ale im mniejsza, tym słabszą ma ochronę. Niedofinansowane małe placówki są łatwiejszym celem niż duże szpitale. Nowe światło na kwestię bezpieczeństwa POZ rzuca również niedawny incydent My.dr czy ten na oprogramowanie Medyc.

Efektem takich ataków na placówki i dane medyczne są utrudnienia w ich działaniu i zagrożenie wyciekiem danych. Chociaż pomimo blokady funkcjonowania elementów systemu wciąż możliwe jest świadczenie porad medycznych, to z uwagi na ograniczoną dostępność do kluczowych danych, odbywać się to będzie mniej efektywniej.

– Myślę, że każdy lekarz zgodzi się ze stwierdzeniem, że lepiej jest zapobiegać niż leczyć. Ta zasada dotyczy również cyberbezpieczeństwa. Oczywiście uwzględniając realia ze zrozumieniem przyjmuję fakt, że bezpieczeństwo może nie być priorytetem. Niemniej, ryzyko jest istotne, a pewne rozwiązania można wdrożyć bez ponoszenia znacznych kosztów. Pamiętajmy, że gdy nastąpi sytuacja kryzysowa oznaczać to może tylko jedno, będzie za późno na wdrożenie środków zapobiegawczych – mówi Aleksander Kostuch, inżynier Stormshield.

– Jednocześnie wydatki na cyberbezpieczeństwo trzeba traktować jako stały koszt prowadzenia placówki, jak najem pomieszczeń czy wydatki na energię. Podstawowe rozwiązania, czyli UTM, program antywirusowy i kopie zapasowe danych zapewniają utrzymanie ciągłości funkcjonowania, dlatego powinny być w ten sposób traktowane niezależnie od rodzaju prowadzonej działalności – dodaje Piotr Zielaskiewicz z DAGMA Bezpieczeństwo IT.

Porady z 2020 roku pozostają aktualne

Pomocna dla wszelkich podmiotów – w tym sektora ochrony zdrowia – może być instrukcja przygotowana w kwietniu 2020 roku. Ujęty w niej zestaw minimalnych środków przeciwdziałających skutkom incydentu cyberbezpieczeństwa obejmuje m.in.”
–  aktualizację oprogramowania antywirusowego;
–  tworzenie kopii zapasowych;
–  blokadę publicznego dostępu do infrastruktury sieciowej placówki;
– możliwości uruchamiania makr (często wykorzystywanych do dystrybucji malware);
– podnoszenie świadomości pracowników.

Rekomendacje są uniwersalne i pozostają aktualne. Również znowelizowana ustawa KSC przewiduje obowiązki związane z cyberochroną (również dla sektora ochrony zdrowia). Jest to chociażby wdrażanie środków zarządzania proporcjonalnych do ryzyka, zapewniających ciągłość działania i bezpieczeństwo łańcucha dostaw.

– Jako priorytet należy wskazać firewalla z możliwością inwentaryzacji zasobów, mikrosegmentacji, wieloskładnikowego uwierzytelniania i kształtowania ruchu sieciowego. Szczególnie korzystną funkcją firewalla jest możliwość zestawienia tunelu VPN i zbudowania reguł chroniących przed atakami. Trzeba podkreślić, że to nie naprawi podatności istniejącej w używanym oprogramowaniu, jednak zmniejsza ryzyko wykorzystania takiej luki. Można powiedzieć, że firewall z uruchomionym VPN byłby dodatkową warstwą „cebulki” ochronnej – wyjaśnia Aleksander Kostuch, inżynier Stormshield. – Fundamentem bezpieczeństwa powinien być także system SIEM umożliwiający rejestrowanie zdarzeń i generowanie alarmu o potencjalnym incydencie na podstawie korelacji danych z różnych systemów – dodaje.

Także małe jednostki mogą się chronić

Podstawowe działania jakie mogą podjąć małe jednostki – także medyczne jak POZ – to:
– szkolenie pracowników wzmacniające nawyki nieotwierania nieoczekiwanych „faktur” i załączników, nieużywania pendrive z zewnątrz oraz zgłaszania podejrzanych emaili do IT;
– codzienna kopia danych – jedna kopia powinna być przechowywana offline lub w chmurze z wersjonowaniem;
– każdy pracownik powinien mieć osobne konto w systemach, zabezpieczone silnym uwierzytelnianiem (najlepiej wieloskładnikowym);
– laptopy i inne urządzenia mobilne powinny mieć włączone szyfrowanie dysków;
– dostęp zdalny realizowany przez połączenia VPN z opcją weryfikacji każdego dostępu;
– systemy operacyjne, firewall i programy antywirusowe muszą być regularnie aktualizowane (większość ataków wykorzystuje znane luki);
– połączenia z systemami zewnętrznymi powinny odbywać się przez szyfrowane kanały komunikacyjne IPSEC VPN z szyfrowaniem post-quantum;
– w sieci lokalnej należy stosować segmentację, której podstawą jest oddzielenie np. stacji roboczych od serwerów oraz sieci administracyjnej od Wi-Fi dla użytkowników spoza organizacji.

Czego uczą nas incydenty z aplikacja My.DR i oprogramowaniem Medyc?

Nowe światło na kwestię bezpieczeństwa sektora ochrony zdrowia rzuca niedawny incydent z aplikacją My.Dr, z której lekarze korzystali w formie usługi webowej, wystawionej jak witryna, czy kolejna sprawa z oprogramowaniem Medyc.

Na co dzień większość porad udzielanych przez POZ dotyczy typowych problemów ze zdrowiem. Gdy pojawia się pacjent z niestandardowymi objawami, kluczowym zadaniem personelu jest ich wstępne rozpoznanie i skierowanie chorego na bardziej szczegółowe konsultacje. Niezbędne jest szybka reakcja, dostosowana do sytuacji. Dokładnie tak samo powinno przebiegać to w sferze IT.

– Incydent to sytuacja, w której ruch sieciowy kierowany do i z placówki medycznej przybiera inną niż zwykle formę, związaną na przykład z komunikacją z adresów IP zza granicy lub uznanych za niebezpieczne. Alarmujący jest gwałtowny wzrost jego intensywności, co może być sygnałem o ataku DDOS. Firewall i system SIEM pozwalają wychwycić te sytuacje oraz podjąć automatycznie kroki zaradcze neutralizujące zagrożenie i zapewniające ciągłość funkcjonowania placówki – mówi Aleksander Kostuch.  

Eksperci zwracają również uwagę na zasadność ekonomiczną wdrażania zabezpieczeń chroniących placówkę.

– Koszt wdrożenia i późniejszego utrzymania podstawowych rozwiązań dla niewielkiej przychodni nie powinien przekroczyć kwoty, którą można określić jako rozsądną, odnosząc ją do kosztów potencjalnych strat – konkluduje Piotr Zielaskiewicz.

Czytaj także:

Klaudia Wojciechowska
Klaudia Wojciechowska
Redaktorka ISPortal i ISProfessional. Dziennikarka telewizji lokalnego operatora telekomunikacyjnego Ret-Sat1. Absolwentka kulturoznawstwa na Uniwersytecie Łódzkim ze specjalizacją filmoznawstwo i nowe media.

przeczytaj najnowszy numer isporfessional

Najnowsze