ככל שהסיכון להיפגע גדל, מידת ניהול הנתונים של הארגון קובעת את רדיוס הפיצוץ של ההתקפה וכמה מהר ניתן להמשיך בטיפול. כיצד ניתן לעשות זאת?
מתקפות כופר ממשיכות לפגוע במגזר הבריאות, עם השלכות הרסניות שעלולות להימשך חודשים לאחר האירוע.
בפברואר 2026, המרכז הרפואי של אוניברסיטת מיסיסיפי נאלץ לסגור את כל המרפאות לאחר שסבל מ... התקפת Ransomware - -.
ביוני 2024, שירות הבריאות הלאומי (NHS) נותר במצב של אי-סדר לאחר מתקפת כופר על ספק שירותי פתולוגיה. סיננוביס, וכתוצאה מכך אחת מאירועי הסייבר המשבשים ביותר מבחינה מבצעית בזיכרון האחרון. במתקפה המיוחסת ל- קבוצת כופר Qilin, נתוני מטופלים פורסמו ברשת האפלה, במקרה ספר לימוד של סחיטה כפולה.
בפברואר של אותה שנה, Change Healthcare - חברת בת של קבוצת UnitedHealth האחראית על טיפול בחלק ניכר מתביעות הבריאות בארה"ב - סבלה התקפה מיוחס ל ALPHV/BlackCatעד מהרה התברר כי נתוני המידע של כ-100 מיליון אנשים נפגעו, מה שהופך אותה לפריצה הגדולה ביותר בתחום הבריאות בהיסטוריה של ארה"ב.
שירותי בריאות מדורג באופן עקבי בין המגזרים הממוקדים ביותר בעולם עבור התקפות כופר, אומרת טרייסי האנן-ג'ונס, מנהלת ייעוץ בתחום אבטחת מידע, UBDS Digital. הסיבות הן "מבניות", והן "מחמירות", היא אומרת.
ככל שהסיכון להיפגע גדל, מידת ניהול הנתונים של הארגון קובעת את רדיוס הפיצוץ של ההתקפה, וכמה מהר ניתן להמשיך בטיפול. כיצד ניתן לעשות זאת?
תוכנות כופר מתפתחות
מתקפות כופר הופכות מתוחכמות יותר, ופוגעות במגזר הבריאות שכבר נאבק במחסור בתקציב. הסיכון מחמיר בשל העובדה שהמגזר מחזיק במידע רגיש ביותר, וזמן השבתה אינו אופציה.
טכניקות התקפה השתנו מעבר להצפנה מסורתית, כאשר גורמי איום מאמצים טקטיקות של "סחיטה ללא הצפנה" המתמקדות אך ורק בדליפת נתונים ובאיומים לדלוף או למכור מידע רגיש גנוב, אומרת לורי יאנסן-אנסי, סמנכ"לית פעילות סיכונים גלובלית ב-BlueVoyant, ל-IO. "אלה מהווים לעתים קרובות חלק מאסטרטגיות סחיטה כפולות ומשולשות."
בינה מלאכותית מאיצה עוד יותר "שינוי זה, המאפשר לתוקפים "להגדיל את המהירות, היקף ותחכום ההתקפות", היא מזהירה.
ככל שטכניקות מתפתחות מעבר להצפנה, גיבויים אינם מספיקים עוד כדי להגן על המגזר. ג'ייק מור, יועץ אבטחת סייבר גלובלי ב-ESET, מתאר "מעבר ברור" מהצפנת נתונים לסחיטה כפולה.
דברים השתנו באופן דרמטי מאז מתקפת WannaCry בשנת 2017, אשר השפיעו על עד שליש מקרנות שירותי הבריאות הלאומיים (NHS) באנגליה ומאות מרפאות רופאי משפחה, אומר מור. "בשום שלב מפעילי תוכנות הכופר לא איימו לשחרר את הנתונים. אבל כיום, קבוצות כופר כמו קלופ וצ'ילין משתמשים באיום של דליפת נתוני בריאות שנפגעו כדי להפעיל לחץ נוסף על קורבנותיהם."
השפעה אנושית ותפעולית
התקפות על שירותי בריאות שונות מתעשיות אחרות משום שיש להן השפעה ישירה על בני אדם. במשך שנים, שירותי הבריאות התייחסו לתוכנות כופר כבעיית הגנת מידע: גבו אותן, שחזרו אותן, המשיכו הלאה.
עם סחיטה כפולה ומשולשת, זה כבר לא המצב, אומרים מומחים.
"כאשר מערכות קורסות, רופאים מאבדים גישה לרשומות, הטיפול מתעכב, והצוות חוזר לתהליכים ידניים שמאטים את הטיפול ומכניסים סיכון", אומר ד"ר דארן וויליאמס, מייסד ומנכ"ל BlackFog, ל-IO. "חוסן סייבר הפך לבלתי נפרד מבטיחות המטופלים והמשכיות הטיפול."
תקרית סינוביס, אשר הותירה מטופלים ללא אפשרות לעבור בדיקות דם במשך חודשים, היא דוגמה מצוינת לאופן שבו דברים יכולים להשתבש במהירות באופן דרסטי. אמנם לא מדובר באירוע ישיר, אך מותו של מטופל בבית החולים קינגס קולג', קרן NHS נקשרה לבעיות בקבלת בדיקת דם באותה תקופה. דובר הקרן אמר כי מספר גורמים תורמים הובילו למותו של המטופל, כולל "המתנה ארוכה לתוצאת בדיקת דם".
ובמקרים מסוימים, רגישות הנתונים הנגישים גבוהה במיוחד. קחו לדוגמה את שירותי הבריאות והבתי חולים של העיר ניו יורק, מערכת הבריאות הציבורית הגדולה ביותר בארה"ב, אשר ייחשף במאי, האקרים גנבו מידע אישי, רשומות רפואיות ומידע ביומטרי, כולל טביעות אצבעות, בפריצה שפגעה בלפחות 1.8 מיליון בני אדם.
"למרבה הצער, אנו רואים שפע של התקפות מתוקשרות שמשפיעות על הטיפול בחולים, משביתות מערכות הזמנות, מערכות ניתוב אמבולנסים, תקשורת פנימית ועיכוב בתוצאות בדיקות", אומר מור.
ניהול נתונים לקוי
ההשפעה של ניהול נתונים לקוי מחמירה בשל העובדה שלא ניתן פשוט להנפיק מחדש רשומות רפואיות.
במקביל, התפשטות נתונים היא בעיה מרכזית, אומר ד"ר וויליאמס. "נתוני מטופלים חיים ברשומות רפואיות אלקטרוניות, מערכות הדמיה, פלטפורמות מדור קודם ישנות, מכשירים מחוברים וזנב ארוך של ספקי צד שלישי. כאשר ארגון אינו יודע בדיוק היכן נמצאים הנתונים הרגישים שלו, הוא אינו יכול להגן עליהם, וחשוב לא פחות, לאחר מתקפה הוא אינו יכול לומר בביטחון מה נגנב. אי ודאות זו היא שהופכת אירוע מרוסן להודעה מלאה על הפרה, חשיפה רגולטורית ואובדן אמון המטופלים."
בהתחשב בסיכונים, מומחים מאמינים כי ניהול נתונים חייב כעת להתפתח מלהיות מטלה של ציות ליצירת עמוד השדרה של חוסן. דריי אגה, מנהל בכיר של פעולות אבטחה ב-Huntress, מציע שינוי חשיבה מ"סימון תיבות" ל"צורך תפעולי". "משמעות הדבר היא מזעור פעיל של עקבות נתונים, אכיפת בקרות גישה קפדניות והבנת זרימת נתונים, תוך הבטחה שגם כאשר מתרחשת פרצה, מערכות קריטיות יישארו מבודדות וניתנות לשחזור."
מסגרות כגון ISO 27001 לסייע לספק לארגונים דרך מובנית לבנות ולהציג ראיות לניהול נתונים לפני מתקפה, ולא לאחר מכן, כשמאוחר מדי.
הגדרת מהי "ניהול נתונים טוב" בפועל, ISO 27001 דורש ניהול נכסים קפדני, הערכת סיכונים מתמשכת וסיווג מידע מדויק. זה מבטיח שארגונים מיישמים בקרות אבטחה "ביחס ישר לערך ולרגישות של הנתונים שהם מחזיקים", אומר אגה.
בינתיים, ISO 22301 עבור ניהול המשכיות עסקית מתייחס ישירות לחוסן תפעולי, על פי האנן-ג'ונס מ-UBDS Digital.
לצד ניהול נתונים, רגולציה ממלאת תפקיד מרכזי בעיצוב האופן שבו מגזר הבריאות מנהל את הסיכון של תוכנות כופר. חוק ניידות ואחריות ביטוח בריאות בארה"ב (HIPAA) ו- הצעת חוק אבטחת סייבר וחוסן בבריטניה ובריטניה ומרגולצית הנתונים הכללית (GDPR, כמו גם האיחוד האירופי) חוק חוסן תפעולי דיגיטלי (DORA) והנחיית מערכות רשת ומידע 2 (NIS2) מטילות דרישות מחמירות יותר, כאשר מנהיגי אבטחה נדרשים לשפר את ניהול הסיכונים של צד שלישי, לשמור על פיקוח על ספקים ולעמוד בכללי דיווח מחמירים על אירועים.
הגברת ניהול נתונים וחוסן נתונים
אין ספק שתוכנות כופר ימשיכו לפגוע בארגונים, ומגזר הבריאות נותר מטרה משמעותית. לכן, חשוב שהמגזר ישנה את האופן שבו הוא מנהל נתונים, תוך ידיעה מה הם מחזיקים, היכן נמצא המידע, וכיצד הוא מסווג, ממוזער, מבוקר גישה וניתן לשחזור.
התמודדות עם סיכוני כופר מודרניים בתחום הבריאות דורשת מעבר מ"הגנה תגובתית" ל"חוסן כלל-ארגוני", על פי יאנסן-אנסי מ-BlueVoyant. "משמעות הדבר היא הטמעת אבטחת סייבר בקבלת החלטות במגזר המרכזי, תוך הבטחה שחוסן סייבר מובנה בכל תחום בפעילות הארגון - לא רק בצוותי ה-IT או האבטחה."
פירוש הדבר גם מעבר ממודלי אבטחה טיפוסיים ומבודדים ל"גישה שונה באופן מהותי שיכולה להתמודד באופן יזום עם התקפות כופר חוצות תחומים", אומרת יאנסן-אנסי. "מודלי אבטחה מסורתיים אינם מספיקים משום שהם תוכננו ונבנו במידה רבה כדי להתמודד עם אירועים בודדים ואסטרטגיית הגנה מבוססת היקפית ולא עם פעילות איום מתמשכת ומתפתחת", היא מציינת.
לפחות פעם בשנה, מנהלי אבטחה ותאימות בתחום הבריאות צריכים לבצע תרגילי אבטחת סייבר רב-סוכנותיים ותרגילי "אדום צוות" באופן קבוע, מייעץ מור מ-ESET. "משמעות הדבר היא עבודה עם שירותים קריטיים אחרים כמו שירותי כיבוי אש ומשטרה, הפעלת לחץ על המערכות וזיהוי פערים אבטחתיים בתהליכי ניהול הנתונים שלהם לפני שמפעילי תוכנות כופר יוכלו לעשות את אותו הדבר."
| מה אומר תקן ISO 27001? | |
|---|---|
| דעו איזה מידע אתם מחזיקים | מלאי וסיווג נכסי מידע (A.5.9, A.5.12, A.5.13) לפרט כיצד אינך יכול להגן, לשחזר או לדווח במדויק על נתונים שלא מיפית. |
| שמור פחות נתונים | שמירת כתובות ומחיקה/מזעור מאובטחים (A.8.10), מה שמקטין באופן ישיר את מה שתוקפים יכולים לגנוב. |
| שלוט במי שמגיע אליו | יש להשתמש בהגבלות גישה והרשאות מינימליות (A.5.15, A.8.3), כך שפשרה אחת לא חושפת הכל. |
| להיות מסוגל להתאושש | גיבוי ומוכנות טכנולוגיית מידע ותקשורת מבטיחים חוסן ועוזרים בהמשכיות (A.8.13, A.5.29, A.5.30), כולל שחזור שנבדק, לא רק גיבויים שקיימים על נייר. |
הרחב את הידע שלך
בלוג: בינה מלאכותית בתחום הבריאות מתקדמת במהירות, אך ניהול נתונים מתקשה לעמוד בקצב








