AB sağlık sistemi saldırı altında. Ocak 2021 ile Mart 2023 arasında, sağlık sektörü çeşitli karşılaştıSiber güvenlik olayları, hastane ve hasta verilerinin gizli bilgilerini tehlikeye atma.
Arka arkaya 13. yıl için, sağlık endüstrisi en pahalı veri ihlallerini bildirdi ve ortalama 10,93 milyon ABD Doları maliyeti. Bu yıl, 40 milyon hasta zaten etkilendiVeri ihlalleri, 2023'ün sağlık sektörüne saldırılar için yeni bir rekor kırmak için yolda olduğunu gösteriyor.
2023'te sağlık hizmetlerinde veri ihlallerinin raporu
Avrupa Birliği Siber Güvenlik Ajansı (ENISA), 2023'ün başında bildirilen tüm siber güvenlik olaylarını belgeleyen bir rapor düzenledi. Bu olayların% 53'ü sağlık hizmeti sağlayıcılarına yönelikti ve hastaneler saldırıların ana hedefi oldu.
Sağlık endüstrisine en yaygın siber saldırı
Bu sağlık hizmeti sağlayıcılarına en yaygın saldırıfidye yazılımı. Gizli ve hassas bilgi hastaneleri ve diğer sağlık sağlayıcılarının korunması nedeniyle, fidye yazılımı siber suçluların kurbanlarından kaynaklanması için en etkili yöntemdir.
Fidye yazılımı birsiber saldırıbilgisayar korsanlarının hedeflerinin dosyalarını, verilerini veya cihazlarını kontrol altına aldıkları. Daha sonra hedefin varlıklarını ve gizliliğini iade etmek için fidye ödemesi talep edeceklerdir.
Fidye yazılımı hızla büyüyor, 2021 - 2022 yılları arasında 46'dan 56 olaydan artıyor ve 2023'ün ilk yarısında büyümeye devam etti.
Fidye yazılımı nasıl çalışır?
Fidye yazılımının en yaygın şekli, kurbanın ağı kötü niyetli e -posta ekleri, indirmeler, sahte web siteleri veya yazılım güvenlik açıkları ile enfekte olduğunda gerçekleşen “şifreleme fidye yazılımı” dir.
Kurulduktan sonra, fidye yazılımı dosyaları yerel sabit sürücüye şifreler, bu da bunlara erişilemez ve okunamaz hale gelir. Saldırgan erişimi yeniden kazanmak için, dosyaları orijinal durumlarına döndüren bir şifre çözme anahtarı karşılığında, genellikle Bitcoin'de bir fidye ödemesi talep eder.
Sağlık endüstrisine diğer yaygın veri ihlalleri
Veri ile ilgili tehditlersağlık endüstrisinin en önemli endişesidir ve veri ihlali veya sızıntı olarak sınıflandırılır.
Veri ihlali, hassas bilgilere yetkisiz erişim elde etmeyi amaçlayan siber suçlu tarafından kasıtlı bir saldırıdır. Averi sızıntısıÖte yandan, insan hatası veya kötü güvenlik uygulamaları gibi gizli bilgilerin kasıtsız olarak yayınlanmasıdır.
Fidye yazılımlarının yanı sıra, sağlık sektörüne yönelik diğer ortak tehditler de aşağıdadır.
Dağıtılmış Hizmet Reddi Saldırıları (DDOS)
Dağıtılmış Hizmet Reddi saldırısı, bir web sitesini veya çevrimiçi hizmeti, web sitesinin sunucusunu aşırı yükledikleri noktaya kadar doldurmak için botlar kullanır. Bu saldırı, web sitesini yavaşlatmayı veya erişilemez hale getirmeyi amaçlamaktadır. Bir hastaneye yapılan DDOS saldırısı, personel ve hastalar arasındaki iletişimi bozar ve hasta verilerine erişimi engeller.
2023'ün başlarında, Rus yanlısı hacktivizminin yükselişi, Hollanda, Danimarka, İsveç ve İspanya'daki Avrupa sağlık yetkilileri üzerinde toplam 20 olay ile Avrupa'daki DDOS saldırılarının sayısını artırdı.
Kötü amaçlı yazılım
Kötü amaçlı yazılımkötü amaçlı yazılımların kısaltması, bilgisayar sistemlerine, ağlara, cihazlara ve verilere zarar vermek, yararlanmak veya tehlikeye atmak için tasarlanmış yazılımları ifade eder.
Sağlık sektöründe olayların% 5'i kötü amaçlı yazılım içeriyordu. Bu durumlarda,Kimlik avı e -postalarıkötü amaçlı yazılım bulaşmış ve müşterilere ve hastalara, daha sonra hassas verilerini çalacak enfekte bir bağlantı veya dosyayı tıklamaları için kandırmak için gönderilmiştir.
Sağlık endüstrisine yönelik sosyal mühendislik, saldırı ve diğer siber güvenlik tehditleri
Sağlık sektörü hassas verilerin korunmasına ve depolanmasına dayandığından, büyük karlar arayan siber suçlular için ana hedeftir. Bu nedenle, fidye yazılımı ve veri ile ilgili tehditler en yaygın saldırılar olarak bildirilmiştir. Bununla birlikte, kuruluşlar da aşağıda gösterildiği gibi daha geniş bir saldırı yelpazesinden kaynaklanmaktadır.

Sağlık sektöründe veri ihlalleri, 2023
2023'teki aşağıdaki üç veri ihlali olayı, bir siber saldırının hem şirket hem de kurbanları için sağlık kuruluşları için ne kadar yıkıcı olabileceğini örneklemektedir.
Bu saldırılardan ikisi rezil tarafından gerçekleştirildihacker gruplarıRansom House ve Lockbit, ikincisi aşağıda bildirilen bu gruplara kıyasla en fazla olaydan sorumludur.

ABD'den başlayarak 2023'teki en önemli veri ihlal saldırılarından üçüne bir göz atalım.
Amerika'nın Yönetilen Kuzey Bakımı (MCNA)
MCNA, Amerika Birleşik Devletleri'ndeki özel işverenlere, bireylere ve ailelere diş sigortası sağlar. ABD'nin hükümet destekli en büyük diş ve ağız hizmeti sağlayıcılarından biridir.
6 Mart 2023'te MCNA, yetkisiz bilgisayar erişiminden haberdar olduklarını söyledi. Bir soruşturma meydana geldikten sonra, saldırının 26 Şubat'ta gerçekleştiği keşfedildi. Kısa bir süre sonra Maine Başsavcılığı'na 8.923.662 kişinin ihlalden etkilendiğini belirten bir bildirim yayınlandı.
Lockbit, 7 Mart'taki saldırının sorumluluğunu iddia etti veHassas bilgilerMCNA 6 Nisan'dan önce 10 milyon dolarlık bir fidye ödemedikçe.
7 Nisan'da Lockbit çalınan verileri yayınladı ve aşağıdakileri indirmek için halka açık hale getirdi.
- Tam isimler, adresler, telefon numaraları
- Sosyal Güvenlik ve Hükümet Numaraları
- Sağlık Sigortası Planları
- X-ışınları, ilaç reçeteleri, diş hekimi adı ve tedavi
Göz önüne alındığındasızdırılmış bilgiDiğer siber suçlular tarafından indirilmesi muhtemeldir, o zaman MNCA ile ilişkili herkes, kendilerini kimlik hırsızlığı veya sahtekarlığa karşı korumak için kredi faaliyetlerini düzenli olarak izlemelidir.
Clínic de Barcelona Hastanesi
5 Mart 2023'te Barselona'daki Clínic Hastanesi, Siber suçlu Ransom House tarafından fidye yazılımı saldırısına maruz kaldı. Hastane BT ve Siber Güvenlik Servisi, ne tür verilerin çalındığını ve hangi çözümlerin mevcut olduğunu öğrenmek için Katalan Siber Güvenlik Ajansı'nı hızla uyardı.
Hastanenin modası geçmiş yazılımı nedeniyle fidye yazılımı tanıtıldı, hackerların ortaya koyduğu ortak bir güvenlik açığı. Bu güvenlik açığı, hastane yazılımının yetkisiz bir müdahaleye ve daha sonra verilerinin hırsızlığına ve şifrelemesine neden oldu.
Bu saldırı sonucunda 4.5 terabayt kişisel veri tehlikeye atıldı. Ransom House, geri dönüşü için, bu verilerin kamuoyu tarafından indirilmeye hazır olmasını önlemek için 4.5 milyon dolarlık bir ödeme talep etti.
Saldırıdan çalınan veriler daha sonra satışa sunuldu.karanlık ağHastane ödeme yapmayı reddettikten sonra, hastaların aşağıdaki hassas bilgilerini satın almaya hazır hale getirir.
- Giriş ve tıbbi kayıtlar
- Tıbbi Siparişler
- Operasyon Tiyatrosu Raporları
- Irk, cinsel yönelim ve dini inançlar
Bu saldırı aynı zamanda hastanenin hasta bakımı ve yönetimini ele aldığını da ciddi şekilde etkiledi. Hemşireler manuel olarak kağıt üzerindeki hasta vakalarıyla uğraşmak zorunda kaldı ve ambulanslar Barselona'daki diğer hastanelere yönlendirildi. Ayrıca, hastane 150 acil olmayan operasyonu ve 3.000 randevuyu iptal etmek zorunda kaldı.
Üniversite Hastane Merkezi (Chu) Saint-Pierre, Belçika
10-11 Mart tarihleri arasında Brüksel'deki bir üniversite hastanesi başka bir siber saldırı kurbanı oldu. Hastanenin CEO'su Pierre Leroy, “uzmanlarımız bilgisayar ağındaki anormal aktiviteyi tespit edebildikten sonra” hastanenin saldırının farkına vardığını söyledi.
Neyse ki, hastane personelin kağıt kayıtlarıyla çalışmaya geçmesini içeren bir acil durum planı uyguladı ve tüm ambulanslar önlem olarak komşu hastanelere yönlendirildi.
Hastane ayrıca sistemin hasarını önlemek için sunucularını ayırdı ve hastane yetkilileri, saldırı nedeniyle herhangi bir kişisel veya hassas verinin tehlikeye atıldığına dair bir belirti olmadığını belirtti.
Hastaneler sağlık hizmetlerinde veri ihlallerini nasıl önleyebilir?
Sağlık uzmanları için, sektördeki siber saldırıların risklerinin farkında olmak çok önemlidir. ENISA tarafından yapılan bir çalışmada, sağlık sektöründeki endüstrilerin sadece% 27'sinin özel bir fidye yazılımı savunma sistemi vardır.
Hassas bilgilerle çalışan veya çevrimiçi çalışan herkesin artırması gerektiğinden, siber güvenlik bilgisi IT profesyonellerine aktarılmalıdır.siber farkındalık. ENISA tarafından yapılan aynı çalışma, IT personelinin% 40'ının siber güvenlik risklerinin farkındalığını veya eğitimi olmadığını göstermiştir.
Hastaneleri, hastaları ve personeli korumak için sağlık hizmeti sağlayıcıları, siber saldırı tehditlerini azaltmaya yardımcı olabilecek siber hijyen uygulamalarını izlemelidir. UygulamaBulut tabanlı uygulama yönetim sistemleriGüvenliği daha da artırabilir ve operasyonları kolaylaştırabilir
Bulut Depolama Entegrasyonu
Bulut depolama çözümleri hızla sadece bireyler için değil, büyük ölçekli işletmeler için de norm haline geliyor. Güvenli bir bulut depolama sağlayıcısı, güvenlik önlemlerini uygulayacak ve tıbbi verileri koruyan uyum yasalarını takip edecek.GDPR veya HIPAA.
Bulut depolamasının en etkili araçlarından biri siber saldırılara karşı korunmaya yardımcı olabilir. KullanmaFidye Yazılımlarına Karşı Koruma Bulut YedeklemeleriDosyalar bir aygıtta yerleşmiş olsa bile, yedeklenen dosyalara buluttaki başka bir cihazdan hala erişilebilir.
Bulut depolamasının en etkili araçlarından biri siber saldırılara karşı korunmaya yardımcı olabilir. Fidye yazılımına karşı korumak için bulut yedeklemelerini kullanmak, dosyalar bir cihazda kaplansa bile, yedeklenen dosyalara buluttaki başka bir cihazdan hala erişilebilir.
Internxx Drive TeklifleriBulut Depolama Yedek ÇözümleriHassas verileri, maksimum güvenlik için sıfır bilgi ve uçtan uca şifreleme ile korunan fidye yazılımlarından korunmaya yardımcı olmak için.
İleGüvenli Bulut Depolama, hastaneler veya diğer sağlık kuruluşları, dinlendikleri ve transit olarak sakladıkları verileri şifreleyebilir, yani veriler bulutta saklandığında ve veriler aktarıldığında harici taraflara veya bilgisayar korsanlarına karşı güvenli tutar.
Bulut depolama sağlayıcıları da platformlarının güvenliğini korumaktan sorumludur. Hastane kliniği de Barcelona'da olduğu gibi, modası geçmiş yazılımların neden olduğu hastanelere yönelik saldırıların sayısını azaltarak sistemlerini güvenlik tehditleri için sürekli olarak güncelleyecek ve yamalayacaklardır.
Çalışan Eğitimi ve Farkındalığı
Saldırıların% 16'sı, kuruluşlar çalışanları belirtileri tanımaları için eğitirse kaçınılabilecek insan hatasından kaynaklanır.ortak siber tehditler, kimlik avı e -postaları gibi.
Bu nedenle, çalışanlar özellikleri konusunda eğitilmelidir.HIPAA uyumluluğuSiber güvenlik saldırılarını anlamak ve önlemek. Çalışanlar ayrıca şüpheli kimlik avı e -postalarını nasıl tanıyacaklarını ve rapor edeceğini bilmelidir, çünkü bu siber suçluların sisteme fidye yazılımı tanıtmasının yaygın bir yoludur.
DiğerSiber Hijyen İpuçlarıÇalışanlar takip edebilir:
- Şifre Yönetimi: Çalışanlara güçlü bir şifrenin temellerini (uzun, karmaşık ve benzersiz) ve şifrelerini çok faktörlü kimlik doğrulama ile nasıl entegre edeceklerini öğretin.
- Yazılım Güncellemeleri: Çalışanlar, kötü amaçlı yazılım riskini azaltmak için cihazlarını, cep telefonlarını, tabletlerini ve bilgisayarlarını her zaman güncel tutmalıdır.
- Düzenli Eğitim Güncellemeleri: Güvenlik sorunları ile eğitim ve güncel kalmak, çalışanların çok fazla hasar verilmeden önce şüpheli etkinlikleri belirlemelerine ve raporlamalarına yardımcı olacaktır.
Düzenli siber güvenlik değerlendirmeleri ve eğitim yapın
Siber güvenlik değerlendirmeleripotansiyel güvenlik açıklarını, zayıflıklarını veya iyileştirme alanlarını tanımlamak veya ele almak için kuruluşun BT sistemleri, ağları ve uygulamalarındaki riskleri değerlendirmelidir.
Bu değerlendirmelerin amacı, kuruluşun güçlü ve zayıf yönlerini anlamaktır. Bunu yapmanın bir yoluPenetrasyon testi yapılması(kalem testi), ki şu süreçtir:
- Planlama: Organizasyondaki test hedeflerini ve yöntemlerini tanımlayın
- Keşif: Saldırı için hedeflenebilecek altyapı ve sistemler hakkında bilgi toplamak
- Sömürü: Kötü niyetli niyetler için platforma erişmek için bu güvenlik açıklarından yararlanmaya çalışın
- Raporlama: Bulguları, kullanılan yöntemleri ve sorunların ele alınmadığı takdirde potansiyel etkileri belgeleyin
- Çözüm: Güvenlik açıklarını ve zayıflıklarını düzeltmek için önerilerde bulunun.
Doğru insanlar tarafından yapılan düzenli değerlendirmeler ve testler, hastanelerin ve ilgili sağlık kuruluşlarının siber suçlular için ana hedefler haline gelmeden önce düzeltici önlemler almalarına yardımcı olabilir.
Sağlık hizmetleri için siber güvenliğe yatırım yapmak, hastanenin, çalışanlarının ve hastalarının refahını sağlayacak bir farkındalık kültürünü teşvik edecektir.
Dahası, birIBM tarafından veri ihlali raporuGösteriler Sağlık Hizmetleri, veri ihlali maliyetleri için sürekli olarak 10,93 milyon $ 'a sahip olduğunu gösteriyor. Finans endüstrisi ikinci, 5.9 milyon dolar oldu ve Pharmaceuticals, veri ihlali maliyetlerini 2022'de 5,01 dolardan 2023'te 4.82 milyon dolara düşürmeyi başardı.
Hastalar ve sağlık profesyonelleri için sağlık güvenliğinin geleceği
Sağlık sektörlerine yönelik saldırılar, her yıl kayıtları kırmaya devam ederken, hastaneler ve diğer sağlık kuruluşlarıgizlilik yasalarıHükümetler tarafından verilere sürekli saldırı tehditlerine karşı savunmak için ortaya kondu.
Sağlık hizmetlerinin geleceği yenilikçi teknolojiler geliştirmeye devam ettikçe, hastaneler için güvenlik olayları riski asla ortadan kalkmayacaktır. Sonuç olarak, sağlık endüstrisinin hastalarının yaşamlarını ve verilerini korumaya dayanan bir geleceğe hazırlanması gerekmektedir.
