Aumento dei tassi di mortalità
Oltre a procedure ritardate e flussi di lavoro interrotti, gli attacchi ransomware sono stati collegati a impatti misurabili sugli esiti dei pazienti. La ricerca citata nel white paper di Halcyon Ransomware: una crisi di sanità pubblica ha rilevato che gli ospedali colpiti da ransomware hanno registrato un aumento di circa un terzo della mortalità intraospedaliera tra i pazienti Medicare. I ricercatori hanno stimato che le interruzioni legate al ransomware fossero associate a 42-67 decessi aggiuntivi di pazienti Medicare in un periodo di cinque anni.
Diminuzione dei ricoveri dei pazienti
Quando i sistemi critici diventano indisponibili, gli ospedali possono essere costretti a dirottare i pazienti, rinviare i servizi e operare tramite processi manuali. Gli studi citati da Halcyon hanno rilevato che i ricoveri dei pazienti sono diminuiti tra il 17% e il 24% durante la prima settimana successiva a un attacco ransomware, riflettendo la difficoltà che le organizzazioni sanitarie affrontano quando i sistemi elettronici che supportano l’assistenza ai pazienti sono inaccessibili.
Gli effetti persistenti sovraccaricano il personale ospedaliero
Gli effetti di un attacco ransomware spesso persistono ben oltre l’interruzione iniziale. In media, una violazione in ambito sanitario richiede 279 giorni per essere identificata e contenuta, richiedendo mesi di indagine, bonifica, risposta normativa e ripristino operativo. Questa lunga tempistica di ripristino può esercitare una pressione prolungata sul personale sanitario, sui team IT e sulle risorse amministrative molto tempo dopo che i sistemi sono stati ripristinati.
Il ripristino dipende dai dati di backup che il ransomware non può distruggere
La capacità di ripristinare è più preziosa della capacità di negoziare. Gli attaccanti possono fornire strumenti di decrittazione dopo il pagamento, ma il ripristino rimane comunque un processo complesso. I sistemi devono essere ripristinati, l’integrità dei dati verificata, le applicazioni riavviate e i flussi di lavoro clinici ripresi in sicurezza.
Tuttavia, pagare un riscatto non garantisce che i dati rubati vengano recuperati o eliminati. Durante l’attacco ransomware del 2024, Change Healthcare ha pagato un riscatto di 22 milioni di dollari. Tuttavia, gli hacker—un affiliato del ransomware BlackCat—hanno mantenuto copie dei dati rubati e hanno continuato successivamente le attività di estorsione con un nome diverso, RansomHub.
Affidarsi ai criminali informatici perché mantengano le loro promesse (fornire chiavi di decrittazione ed eliminare dati sensibili) non è un piano di ripristino. La capacità di un’azienda di ripristinare i dati di backup determina in ultima analisi la rapidità con cui le operazioni possono essere ripristinate.
Le organizzazioni sanitarie hanno bisogno di una strategia di ripristino basata sulla certezza. Se i dati di backup possono essere alterati, eliminati o cifrati, il ripristino diventa più lento e più difficile. Se i dati di backup non possono essere modificati, le organizzazioni dispongono di un punto di partenza affidabile per ripristinare i sistemi e riportare i servizi alla normalità.
Le appliance Ootbi di Object First garantiscono l’Immutabilità Assoluta, impedendo che i dati di backup vengano modificati o eliminati dopo essere stati scritti. Ciò significa che le organizzazioni sanitarie possono concentrarsi sul ripristino dei servizi rivolti ai pazienti, delle applicazioni cliniche e delle operazioni aziendali, invece di preoccuparsi se i loro dati di backup siano sopravvissuti all’attacco. E, in definitiva, questo garantisce anche i migliori risultati per il benessere dei loro pazienti.
La resilienza conta quanto la prevenzione. Le organizzazioni meglio posizionate per resistere a un attacco sono quelle che possono ripristinare rapidamente i sistemi critici e continuare a prendersi cura dei pazienti. I dati di backup A prova di ransomware forniscono le fondamenta per quel livello di ripristino.
Le organizzazioni sanitarie affrontano una minaccia ransomware molto più grave rispetto a qualsiasi altro settore, poiché gli stessi pazienti possono diventare danni collaterali. Ad esempio, quando i sistemi vanno giù nel manifatturiero, la produzione subisce ritardi. Ma quando i sistemi vanno giù nella sanità, l’assistenza ai pazienti può essere ritardata, interrotta o, nei casi peggiori, compromessa.
Il settore sanitario è diventato un obiettivo primario per i malintenzionati perché comprendono l’urgenza di rimettere in funzione i sistemi, dato che la vita dei pazienti può dipenderne. Il risultato è una minaccia in crescita che va ben oltre i team IT e i reparti di sicurezza.
In questo articolo parleremo di:
-
Quali fattori rendono il settore sanitario un obiettivo primario del ransomware
-
Come un tipico attacco ransomware progredisce dall’accesso iniziale all’estorsione
-
Come il ransomware influisce sull’assistenza ai pazienti
-
Il ruolo di backup affidabili e immutabili nel ripristinare i sistemi in modo sicuro e rapido
Perché la sanità è un obiettivo ransomware di primo piano
Secondo HIPAA Journal, gli attacchi ransomware nella sanità sono aumentati del 278% tra il 2018 e il 2023, mentre gli incidenti di hacking e IT rappresentano ormai la maggior parte delle violazioni dei dati sanitari. Cosa ha alimentato un aumento del genere? Una combinazione unica di rischi che li rende particolarmente attraenti per i criminali informatici: l’impossibilità di tenere i sistemi critici fuori servizio a lungo, dati altamente sensibili e superfici di attacco estese.
Scarsa tolleranza ai tempi di inattività
La sanità moderna dipende dai sistemi digitali. Cartelle cliniche elettroniche (EHR), piattaforme di imaging, sistemi di farmacia, servizi di laboratorio, applicazioni di pianificazione e strumenti di comunicazione svolgono tutti un ruolo vitale nelle operazioni quotidiane.
Quando il ransomware cifra questi sistemi, ospedali e cliniche non possono semplicemente sospendere le attività finché il problema non viene risolto. L’assistenza deve continuare, spesso tramite processi manuali più lenti che aumentano il carico operativo e il rischio di errori di trascrizione.
Dati altamente sensibili
Le organizzazioni sanitarie archiviano grandi volumi di informazioni sanitarie protette (PHI), inclusi anamnesi del paziente, informazioni assicurative, identificativi personali, registri di fatturazione e dati di trattamento.
A differenza di una password o di una carta di credito compromesse, le informazioni mediche non possono essere facilmente modificate o sostituite. Di conseguenza, le cartelle cliniche restano preziose per i criminali informatici per frodi, furto d’identità e attività di estorsione.
Superfici di attacco ampie e complesse
Gli ambienti sanitari spesso includono:
-
Sistemi legacy
-
Dispositivi medici specializzati
-
Fornitori tecnologici terzi
-
Partner di fatturazione
-
Partner assicurativi
-
Applicazioni sanitarie basate su cloud
Questo ecosistema interconnesso crea più opportunità per gli attaccanti di ottenere accesso e muoversi all’interno delle reti.
I ricercatori di Comparitech hanno inoltre osservato che i gruppi ransomware stanno prendendo sempre più di mira organizzazioni lungo la più ampia catena di fornitura sanitaria, inclusi fornitori di tecnologia sanitaria, provider di fatturazione e organizzazioni farmaceutiche.
Come si sviluppa tipicamente un attacco ransomware
Sebbene ogni incidente sia diverso, la maggior parte degli attacchi ransomware nella sanità segue uno schema simile.
Fase 1: accesso iniziale
Gli attaccanti in genere ottengono accesso tramite:
-
Sfruttamento di vulnerabilità software
-
Email di phishing
-
Credenziali rubate
-
Compromissioni di terze parti
Secondo l’analisi di Verizon su 1.492 incidenti di sicurezza in ambito sanitario, i principali vettori di attacco nella sanità sono stati lo sfruttamento di vulnerabilità (20%), gli attacchi di phishing (14%) e le credenziali rubate (11%).
Fase 2: ricognizione e furto di dati
Una volta all’interno dell’ambiente, gli attaccanti spesso trascorrono giorni o settimane a identificare i sistemi critici, elevare i privilegi e individuare i dati sensibili. Gli attaccanti di Change Healthcare hanno seguito esattamente questo schema. Hanno ottenuto accesso all’ambiente il 12 febbraio 2024, sono rimasti non rilevati per più giorni e hanno esfiltrato dati prima di distribuire il ransomware, interrompendo infine le operazioni sanitarie a livello nazionale.
Fase 3: cifratura e interruzione
L’attacco entra nella sua fase più visibile quando i sistemi vengono cifrati e diventano inaccessibili.
I sistemi interessati possono includere:
-
Cartelle cliniche elettroniche
-
Sistemi di pianificazione
-
Piattaforme di imaging diagnostico
-
Sistemi di laboratorio
-
Applicazioni di fatturazione
-
Strumenti di comunicazione interna
A questo punto, i flussi di lavoro normali possono bloccarsi completamente.
Fase 4: estorsione e ripristino
Dopo l’interruzione dei sistemi, gli attaccanti in genere richiedono un pagamento in cambio delle chiavi di decifratura o di garanzie che i dati rubati non verranno divulgati.
Tuttavia, pagare un riscatto non garantisce un ripristino riuscito. Le organizzazioni possono comunque affrontare lunghi sforzi di ripristino, scrutinio normativo, tempi di inattività operativa e danni reputazionali.
Ecco perché la prontezza al ripristino è diventata importante quanto la prevenzione.
L’impatto umano del ransomware sulla sanità
Il ransomware viene spesso discusso in termini di tempi di inattività, perdite finanziarie e notifiche di violazione. Eppure la preoccupazione maggiore è il suo potenziale impatto sulle persone.
Quando i servizi sanitari critici diventano indisponibili, le conseguenze sono gravi.
Possibili impatti sui pazienti
Un attacco ransomware riuscito può comportare:
-
Ritardo nelle cure d’emergenza
-
Interventi chirurgici e procedure rinviati
-
Ritardo nell’accesso a farmaci salvavita
-
Deviazione delle ambulanze verso altre strutture
-
Ritardo negli esami diagnostici
-
Interruzioni dei servizi di laboratorio
-
Riduzione dell’accesso alle anamnesi dei pazienti e alle cartelle cliniche
-
Ritardi negli screening oncologici e nei piani di trattamento
-
Aumento del rischio di errori di documentazione e di somministrazione dei farmaci quando il personale deve affidarsi a flussi di lavoro manuali
-
Riduzione dell’accesso alle cure per i pazienti in aree rurali o poco servite
Le organizzazioni sanitarie affrontano una minaccia ransomware molto più grave rispetto a qualsiasi altro settore, poiché i loro stessi pazienti possono essere danni collaterali. Ad esempio, quando i sistemi vanno giù nel manifatturiero, la produzione subisce ritardi. Ma quando i sistemi vanno giù in ambito sanitario, l’assistenza ai pazienti può essere ritardata, interrotta o, nei casi peggiori, compromessa.
Il settore sanitario è diventato un obiettivo primario per i malintenzionati perché comprendono l’urgenza di rimettere i sistemi in funzione, dato che la vita dei pazienti può dipenderne. Il risultato è una minaccia in crescita che va ben oltre i team IT e i reparti di sicurezza.
In questo articolo parleremo di:
-
Quali fattori rendono il settore sanitario un obiettivo primario del ransomware
-
Come un tipico attacco ransomware progredisce dall’accesso iniziale all’estorsione
-
Come il ransomware impatta sull’assistenza ai pazienti
-
Il ruolo di backup affidabili e immutabili nel ripristinare i sistemi in modo sicuro e rapido
Perché la sanità è un obiettivo ransomware di primo piano
Secondo HIPAA Journal, gli attacchi ransomware in ambito sanitario sono aumentati del 278% tra il 2018 e il 2023, mentre gli incidenti di hacking e IT rappresentano ora la maggior parte delle violazioni dei dati sanitari. Cosa ha alimentato un aumento del genere? Una combinazione unica di rischi che li rende particolarmente attraenti per i criminali informatici: l’impossibilità di tenere i sistemi critici fuori servizio a lungo, dati altamente sensibili e superfici di attacco estese.
Scarsa tolleranza ai tempi di inattività
La sanità moderna dipende dai sistemi digitali. Cartelle cliniche elettroniche (EHR), piattaforme di imaging, sistemi di farmacia, servizi di laboratorio, applicazioni di pianificazione e strumenti di comunicazione svolgono tutti un ruolo di vita o di morte nelle operazioni quotidiane.
Quando il ransomware cifra questi sistemi, ospedali e cliniche non possono semplicemente mettere in pausa le attività finché il problema non viene risolto. L’assistenza deve continuare, spesso tramite processi manuali più lenti che aumentano il carico operativo e il rischio di errori di trascrizione.
Dati altamente sensibili
Le organizzazioni sanitarie archiviano grandi volumi di informazioni sanitarie protette (PHI), inclusi anamnesi del paziente, informazioni assicurative, identificativi personali, registri di fatturazione e dati di trattamento.
A differenza di una password o di una carta di credito compromesse, le informazioni mediche non possono essere facilmente modificate o sostituite. Di conseguenza, le cartelle cliniche restano preziose per i criminali informatici per frodi, furto d’identità e attività di estorsione.
Superfici di attacco ampie e complesse
Gli ambienti sanitari spesso includono:
-
Sistemi legacy
-
Dispositivi medici specializzati
-
Fornitori tecnologici terzi
-
Partner di fatturazione
-
Partner assicurativi
-
Applicazioni sanitarie basate su cloud
Questo ecosistema interconnesso crea più opportunità per gli attaccanti di ottenere accesso e muoversi all’interno delle reti.
I ricercatori di Comparitech hanno inoltre osservato che i gruppi ransomware stanno prendendo sempre più di mira organizzazioni lungo la più ampia catena di fornitura sanitaria, inclusi fornitori di tecnologia sanitaria, provider di fatturazione e organizzazioni farmaceutiche.
Come si sviluppa tipicamente un attacco ransomware
Sebbene ogni incidente sia diverso, la maggior parte degli attacchi ransomware in ambito sanitario segue uno schema simile.
Fase 1: accesso iniziale
Gli attaccanti in genere ottengono accesso tramite:
-
Sfruttamento di vulnerabilità software
-
Email di phishing
-
Credenziali rubate
-
Compromissioni di terze parti
Secondo l’analisi di Verizon su 1.492 incidenti di sicurezza in ambito sanitario, i principali vettori di attacco nella sanità sono stati lo sfruttamento di vulnerabilità (20%), gli attacchi di phishing (14%) e le credenziali rubate (11%).
Fase 2: ricognizione e furto di dati
Una volta all’interno dell’ambiente, gli attaccanti spesso trascorrono giorni o settimane a identificare i sistemi critici, elevare i privilegi e individuare dati sensibili. Gli attaccanti di Change Healthcare hanno seguito esattamente questo schema. Hanno ottenuto accesso all’ambiente il 12 febbraio 2024, sono rimasti non rilevati per più giorni e hanno esfiltrato dati prima di distribuire il ransomware, interrompendo infine le operazioni sanitarie a livello nazionale.
Fase 3: cifratura e interruzione
L’attacco entra nella sua fase più visibile quando i sistemi vengono cifrati e diventano inaccessibili.
I sistemi interessati possono includere:
-
Cartelle cliniche elettroniche
-
Sistemi di pianificazione
-
Piattaforme di imaging diagnostico
-
Sistemi di laboratorio
-
Applicazioni di fatturazione
-
Strumenti di comunicazione interna
A questo punto, i flussi di lavoro normali possono bloccarsi completamente.
Fase 4: estorsione e ripristino
Dopo l’interruzione dei sistemi, gli attaccanti in genere richiedono un pagamento in cambio delle chiavi di decifratura o di garanzie che i dati rubati non verranno rilasciati.
Tuttavia, pagare un riscatto non garantisce un ripristino riuscito. Le organizzazioni possono comunque affrontare lunghi sforzi di ripristino, controlli normativi, tempi di inattività operativi e danni reputazionali.
Ecco perché la preparazione al ripristino è diventata importante quanto la prevenzione.
L’impatto umano del ransomware sulla sanità
Il ransomware viene spesso discusso in termini di tempi di inattività, perdite finanziarie e notifiche di violazione. Eppure la preoccupazione maggiore è il suo potenziale impatto sulle persone.
Quando i servizi sanitari critici diventano indisponibili, le conseguenze sono gravi.
Potenziali impatti sui pazienti
Un attacco ransomware riuscito può comportare:
-
Ritardo nelle cure d’emergenza
-
Interventi chirurgici e procedure rinviati
-
Ritardo nell’accesso a farmaci salvavita
-
Deviazione delle ambulanze verso altre strutture
-
Ritardo negli esami diagnostici
-
Interruzioni dei servizi di laboratorio
-
Accesso ridotto alle anamnesi dei pazienti e alle cartelle cliniche
-
Ritardi negli screening oncologici e nei piani di trattamento
-
Aumento del rischio di errori di documentazione e di somministrazione dei farmaci quando il personale deve affidarsi a flussi di lavoro manuali
-
Accesso alle cure ridotto per i pazienti in aree rurali o poco servite
Aumento dei tassi di mortalità
Oltre a procedure ritardate e flussi di lavoro interrotti, gli attacchi ransomware sono stati collegati a impatti misurabili sugli esiti dei pazienti. La ricerca citata nel white paper di Halcyon Ransomware: A Public Health Crisis ha rilevato che gli ospedali colpiti da ransomware hanno registrato un aumento di circa un terzo della mortalità intraospedaliera tra i pazienti Medicare. I ricercatori hanno stimato che le interruzioni legate al ransomware siano state associate a 42-67 decessi aggiuntivi di pazienti Medicare in un periodo di cinque anni.
Diminuzione dei ricoveri
Quando i sistemi critici diventano indisponibili, gli ospedali possono essere costretti a dirottare i pazienti, rinviare i servizi e operare tramite processi manuali. Studi citati da Halcyon hanno rilevato che i ricoveri dei pazienti sono diminuiti tra il 17% e il 24% durante la prima settimana successiva a un attacco ransomware, riflettendo la difficoltà che le organizzazioni sanitarie affrontano quando i sistemi elettronici che supportano l’assistenza ai pazienti sono inaccessibili.
Effetti persistenti sovraccaricano gli operatori ospedalieri
Gli effetti di un attacco ransomware spesso persistono molto dopo l’interruzione iniziale. In media, una violazione in ambito sanitario richiede 279 giorni per essere identificata e contenuta, richiedendo mesi di indagine, remediation, risposta normativa e ripristino operativo. Questa lunga tempistica di ripristino può esercitare una pressione continuativa sul personale sanitario, sui team IT e sulle risorse amministrative molto dopo che i sistemi sono stati ripristinati.
