Система здравоохранения развивается в режиме смарт. Не только важные документы заполняются онлайн, но и появляются так называемые умные пилюли, в которых содержится датчик, способный подключиться к вашему телефону по Bluetooth и отразить на экране температуру тела. Но не стоит на месте и хакинг. Вот и кибератака на Pinnacle Midlands Health, компании, которая предоставляет медицинские сервисы, доказывает, что систему онлайн-здравоохранения нужно защищать.
Цифровая медицина страдает от хакерских атак
Pinnacle Midlands Health - некоммерческая организация - работает в области общей врачебной практики. На сайте легко найдут место для практики доктора, а также разберутся, куда обращаться со своей проблемой, пациенты. Но 28 сентября что-то пошло не так. В результате хакерской атаки на сайт пришлось прервать цифровые процессы для регионов Новой Зеландии Таранаки, Роторуа, Таупо-Туранги, Темс-Коромандел и Уаикато. К счастью, среди данных, которые попали в сектор атаки, не было медицинских историй пациентов. Зато там оказались персональные данные - имена / фамилии, адреса, номера NHI - обязательного медицинского страхования.
И хотя, заметив кибератаку, инфицированный IT-сектор сразу отключился от сети, до конца неизвестно, что еще стало известно хакерам. Вот что сообщает Radio New Zealand со ссылкой на главного исполнительного директора Pinnacle Incorporated Джастина Батчера: хакеры, скорее всего, узнали как коммерческую информацию, так и сведения частного порядка.
Исследование Censinet показало, что в 70% случаев кибератаки с использованием программ-вымогателей приводили к сбою работы в медицинских учреждениях, из-за того, что пациенты привыкли записываться онлайн.
В результате утечек данных из медицинских учреждений в прошлом году пострадали данные 22,6 млн пациентов. При этом, самый серьезный инцидент, произошедший с Accellion FTA, привел к утечке данных 3 млн людей.
Почему страдает индустрия здравоохранения?
Кибербезопасность сложно урегулировать в медицинских заведениях по нескольким причинам:
слишком много устройств и аппаратов подключаются в единую сеть;
привилегированный доступ предоставляется большому количеству людей;
понятие конечного пользователя размыто;
сложно проверить, насколько соответствует онлайн-работа стандартам HIPAA (Акт о мобильности и подотчетности медицинского страхования) и GDPR (Общий регламент по защите данных).
Хакеров интересуют данные из клиник не только из соображений, что будет неплохо проникнуть в коммерческую тайну организации. Но и в связи с тем, что медицинские данные пациентов хорошо продаются в темном вебе. О чем идет речь?
Как сообщает Fierce Healthcare, кража истории болезни в цифровом виде влечет за собой установление личности пациента, а вместе с тем, раскрытие персональных данных. Восстановление приватности после инцидента обойдется в 13 500 долларов. Как правило, именно такую сумму запрашивает Интернет-провайдер, страховая компания или санкционированные лица. Стоимость восстановления обоснована, ведь сумма, которую хакеры запрашивают за чужие медицинские записи в темном вебе, достигает от 250 до 1 000 долларов. И это - только за один документ! Для сравнения: номера банковских карт в темном вебе стоят по 5 долларов.
Как предотвратить хакерские атаки в онлайн-медицине?
Важно зашифровать все данные. Так, в гайде ExpressVPN читаем, что в любом заведении трафик со всех устройств поступает в сеть, и только от пользователя зависит, насколько защищена информация. Как правило, при переходе с гаджета в сеть данные могут просматриваться Интернет-провайдером. А если кто-то применит хакерские трюки, то также перехватят конфиденциальные данные. С другой стороны, файлы, данные пациентов, статус и информация другого рода должна быть зашифрована. С применением VPN, напротив, трафик проходит через защищенный туннель, и эта информация остается в полном секрете.
Обязательно делать бэкап данных и даже операционной системы, вместе со всеми файлами. Резервное копирование пригодится, если все-таки кибератака случится. Будет достаточно снова развернуть систему, и не придется тратить большие средства на восстановление данных.
Post Scriptum
Как показало исследование лаборатории Касперского, 64% сотрудников сферы здравоохранения в США не знали, какие меры кибербезопасности нужно применять. А 48% работников никогда не читали политику кибербезопасности в организациях. Наконец, половина опрошенных не проходила тренинги по информационной безопасности. А определить, насколько политика безопасности в компании соответствует требованиям HIPAA (Акта о мобильности и подотчетности медицинского страхования), может лишь треть специалистов сферы здравоохранения. Все это говорит о том, как важно сформировать культуру кибербезопасности в любом медицинском учреждении.