Kun iskun riski kasvaa, organisaation datanhallintakyky määrää hyökkäyksen laajuuden ja sen, kuinka nopeasti hoitoa voidaan jatkaa. Miten tämä voidaan tehdä?

Kiristysohjelmahyökkäykset iskevät edelleen terveydenhuoltoalaan, ja niiden mahdollisesti tuhoisat seuraukset voivat jatkua kuukausia tapahtuman jälkeen.

Helmikuussa 2026 Mississippin yliopiston lääketieteellinen keskus joutui sulkemaan kaikki klinikat kärsittyään... ransomware-hyökkäys.

Kesäkuussa 2024 NHS joutui kaaokseen patologian palvelujen tarjoajaa vastaan ​​​​kohdistetun kiristysohjelmahyökkäyksen jälkeen. Synnovis, mikä johti yhteen sen toiminnallisesti häiritsevimmistä kyberhyökkäyksistä lähihistoriassa. Hyökkäyksessä, joka johtui Qilinin kiristysohjelmaryhmäpotilastiedot julkaistiin dark webissä oppikirjamaisessa kaksoiskiristyksen tapauksessa.

Saman vuoden helmikuussa Change Healthcare – UnitedHealth Groupin tytäryhtiö, joka vastaa merkittävästä osasta Yhdysvaltojen terveydenhuoltokorvausvaatimuksia – kärsi tappioita. hyökkäys omistettu ALPHV/BlackCatPian kävi ilmi, että noin 100 miljoonan yksilön tiedot olivat vaarantuneet, mikä teki siitä Yhdysvaltojen historian suurimman terveydenhuoltoon liittyvän tietomurron.

Terveydenhuolto on jatkuvasti yksi maailmanlaajuisesti eniten kohdennetuista aloista ransomware hyökkäykset, sanoo Tracey Hannan-Jones, UBDS Digitalin tietoturvakonsultointijohtaja. Syyt ovat ”rakenteellisia”, ja ne ”pahenevat”, hän sanoo.

Kun iskun riski kasvaa, organisaation datanhallintakyky määrää hyökkäyksen laajuuden ja sen, kuinka nopeasti hoitoa voidaan jatkaa. Miten tämä voidaan tehdä?

Kehittyvä kiristysohjelma

Kiristyshaittaohjelmahyökkäykset kehittyvät yhä hienostuneemmiksi ja iskevät terveydenhuoltoalaan, joka kamppailee jo ennestään budjettipulan kanssa. Riskiä lisää se, että alalla on erittäin arkaluonteista tietoa, eikä seisokkiaika ole mahdollinen.

Hyökkäystekniikat ovat siirtyneet perinteisen salauksen ulkopuolelle, ja uhkatoimijat ovat omaksuneet "salauksettoman kiristyksen" taktiikoita, jotka keskittyvät yksinomaan tietojen vuotamiseen ja uhkaavat vuotaa tai myydä varastettuja arkaluonteisia tietoja, kertoo BlueVoyantin globaalien riskitoimintojen varapuheenjohtaja Lorri Janssen-Anessi IO:lle. "Nämä ovat usein osa kaksinkertaisia ​​ja kolminkertaisia ​​kiristysstrategioita."

Tekoäly kiihtyy entisestään tämä muutos, jonka ansiosta hyökkääjät voivat "lisätä hyökkäysten nopeutta, laajuutta ja hienostuneisuutta", hän varoittaa.

Tekniikoiden kehittyessä salauksen ulkopuolelle varmuuskopiot eivät enää riitä suojaamaan alaa. ESETin globaali kyberturvallisuusneuvoja Jake Moore kuvailee "selkeää siirtymää" tietojen salaamisesta kaksinkertaiseen kiristykseen.

Asiat ovat muuttuneet dramaattisesti siitä lähtien, kun WannaCry-hyökkäys vuonna 2017, joka vaikutti jopa kolmannekseen Englannin NHS-sairaanhoitopiireistä ja satoihin yleislääkärivastaanottoihin, Moore sanoo. ”Missään vaiheessa kiristysohjelmien ylläpitäjät eivät uhanneet julkaista tietoja. Mutta nykyään kiristysohjelmaryhmät, kuten Kopista ja Qilin käyttävät vaarantuneiden terveystietojen vuotamisen uhkaa lisätäkseen uhriensa painostusta.”

Inhimilliset ja operatiiviset vaikutukset

Terveydenhuoltoon kohdistuvat hyökkäykset eroavat muista toimialoista, koska niillä on suora vaikutus ihmisiin. Vuosien ajan terveydenhuolto käsitteli kiristyshaittaohjelmia tietosuojaongelmana: Varmuuskopioi, palauta ja jatka eteenpäin.

Asiantuntijoiden mukaan näin ei enää ole kaksinkertaisen ja kolminkertaisen kiristyksen tapauksessa.

”Kun järjestelmät kaatuvat, lääkärit menettävät pääsyn potilastietoihin, hoito viivästyy ja henkilökunta palaa manuaalisiin prosesseihin, jotka hidastavat hoitoa ja aiheuttavat riskejä”, kertoo BlackFogin perustaja ja toimitusjohtaja, tohtori Darren Williams IO:lle. ”Kyberresilienssistä on tullut erottamaton osa potilasturvallisuutta ja hoidon jatkuvuutta.”

Synnovisin tapaus, jossa potilailta ei voitu ottaa verikokeita kuukausiin, on erinomainen esimerkki siitä, miten asiat voivat nopeasti mennä dramaattisesti pieleen. Vaikka se ei ollutkaan suora tapahtuma, potilaan kuolema King's College Hospitalissa NHS Foundation Trustia on yhdistetty verikokeen saamiseen liittyviin ongelmiin tuolloin. Säätiön tiedottaja sanoi, että potilaan kuolemaan johti useita myötävaikuttavia tekijöitä, mukaan lukien "pitkä odotus verikoetuloksen saamiseen".

Ja joissakin tapauksissa käsiteltyjen tietojen arkaluontoisuus on poikkeuksellisen korkea. Otetaan esimerkiksi New York City Health and Hospitals, Yhdysvaltojen suurin julkinen terveydenhuoltojärjestelmä, joka esitetty Toukokuussa hakkerit varastivat henkilötietoja, potilastietoja ja biometrisiä tietoja, mukaan lukien sormenjäljet, tietomurrossa, joka vaikutti ainakin 1.8 miljoonaan ihmiseen.

”Valitettavasti näemme paljon korkean profiilin hyökkäyksiä, jotka vaikuttavat potilashoitoon sulkemalla ajanvarausjärjestelmiä, ambulanssien reititysjärjestelmiä, sisäistä viestintää ja viivästyttämällä testituloksia”, Moore sanoo.

Huono tiedonhallinta

Huonon tiedonhallintajärjestelmän vaikutusta pahentaa se, että potilastietoja ei voida noin vain julkaista uudelleen.

Samaan aikaan hajanainen leviäminen on merkittävä ongelma, tohtori Williams sanoo. ”Potilastiedot elävät sähköisissä potilaskertomuksissa, kuvantamisjärjestelmissä, ikääntyvillä alustoilla, verkkoon kytketyillä laitteilla ja lukuisilla kolmannen osapuolen toimittajilla. Kun organisaatio ei tiedä tarkalleen, missä sen arkaluontoiset tiedot sijaitsevat, se ei voi suojata niitä, ja yhtä tärkeänä se ei voi hyökkäyksen jälkeen sanoa varmasti, mitä on viety. Tämä epävarmuus muuttaa rajoitetun tapauksen täydelliseksi tietomurtoilmoitukseksi, sääntelyyn liittyväksi altistumiseksi ja potilaiden luottamuksen menettämiseksi.”

Asiantuntijat uskovat, että riskit huomioon ottaen tiedonhallintaa on nyt kehitettävä vaatimustenmukaisuuteen liittyvästä tehtävästä resilienssin selkärangaksi. Dray Agha, Huntressin tietoturvatoimintojen vanhempi johtaja, ehdottaa ajattelutavan muutosta "ruudun rastittamisesta" "toiminnalliseen välttämättömyyteen". "Tämä tarkoittaa tietojalanjälkien aktiivista minimointia, tiukkojen käyttöoikeuksien hallinnan valvontaa ja tietovirtojen ymmärtämistä sekä sen varmistamista, että kriittiset järjestelmät pysyvät eristettyinä ja palautettavissa jopa tietomurron sattuessa."

Kehykset, kuten ISO 27001 auttaa tarjoamaan organisaatioille jäsennellyn tavan rakentaa ja todistaa tiedonhallintaa ennen hyökkäystä, eikä jälkikäteen, kun on liian myöhäistä.

Määritellään, mitä "hyvä" tiedonhallinta käytännössä tarkoittaa, ISO 27001 vaatii tiukkaa omaisuudenhallintaa, jatkuvaa riskinarviointia ja tarkkaa tiedonluokittelua. Tämä varmistaa, että organisaatiot soveltavat tietoturvatoimenpiteitä, jotka ovat ”suoraan oikeassa suhteessa hallussaan olevien tietojen arvoon ja arkaluontoisuuteen”, Agha sanoo.

Samaan aikaan, ISO 22301 UBDS Digitalin Hannan-Jonesin mukaan liiketoiminnan jatkuvuuden hallinta käsittelee suoraan toiminnan sietokykyä.

Tiedonhallinnan ohella sääntelyllä on keskeinen rooli terveydenhuoltoalan kiristyshaittaohjelmien riskien hallinnassa. Yhdysvaltain sairausvakuutuksen siirrettävyyttä ja vastuuvelvollisuutta koskeva laki (HIPAA) ja Ison-Britannian kyberturvallisuus- ja kyberturvallisuuslaki ja UK Yleinen tietosuojadirektiivi (GDPR sekä EU:n Digital Operational Resilience Act (DORA) ja verkko- ja tietojärjestelmädirektiivi (NIS2) asettavat tiukempia vaatimuksia, ja tietoturvajohtajien on parannettava kolmansien osapuolten riskienhallintaa, ylläpidettävä toimittajien valvontaa ja noudatettava tiukkoja tapausten raportointisääntöjä.

Tiedonhallinnan ja sietokyvyn parantaminen

Ei ole epäilystäkään siitä, että kiristysohjelmat tulevat jatkossakin iskemään organisaatioihin, ja terveydenhuoltoala on edelleen merkittävä kohde. Siksi on olennaista, että ala tarkistaa tietojen hallintatapaansa ja tietää, mitä tietoja säilytetään, missä ne sijaitsevat ja miten ne luokitellaan, minimoidaan, miten niitä käytetään ja miten niitä käytetään.

Nykyaikaisten kiristysohjelmien aiheuttamien riskien torjuminen terveydenhuollossa edellyttää siirtymistä "reaktiivisesta puolustuksesta" "organisaation laajuiseen resilienssiin", BlueVoyantin Janssen-Anessi toteaa. "Tämä tarkoittaa kyberturvallisuuden sisällyttämistä ydintoimintojen päätöksentekoon ja sen varmistamista, että kyberturvallisuus on rakennettu organisaation toiminnan jokaiselle osa-alueelle – ei vain IT- tai turvallisuustiimeihin."

Se tarkoittaa myös siirtymistä tyypillisistä, erillisistä tietoturvamalleista "pohjimmiltaan erilaiseen lähestymistapaan, joka pystyy ennakoivasti torjumaan verkkotunnusten välisiä kiristysohjelmahyökkäyksiä", Janssen-Anessi sanoo. "Perinteiset tietoturvamallit ovat riittämättömiä, koska ne on pitkälti suunniteltu ja rakennettu käsittelemään yksittäisiä tapauksia ja aluekohtaista puolustusstrategiaa pysyvän, kehittyvän uhkatoiminnan sijaan", hän huomauttaa.

ESETin Moore neuvoo, että terveydenhuollon tietoturva- ja vaatimustenmukaisuusjohtajien tulisi suorittaa säännöllisiä monivirastojen kyberturvallisuusharjoituksia ja red teaming -harjoituksia vähintään kerran vuodessa. ”Tämä tarkoittaa yhteistyötä muiden kriittisten palvelujen, kuten palo- ja poliisilaitoksen, kanssa, järjestelmien paineistamista ja tietoturva-aukkojen tunnistamista niiden tiedonhallintaprosesseissa ennen kuin kiristysohjelmien käyttäjät voivat tehdä samoin.”

Mitä ISO 27001 -standardi sanoo?
Tiedä, mitä tietoja sinulla onTietoresurssien luettelointi ja luokittelu (A.5.9, A.5.12, A.5.13) kerro yksityiskohtaisesti, miten et voi suojata, palauttaa tai raportoida tarkasti datasta, jota et ole yhdistänyt.
Pidä vähemmän dataaOsoitteiden säilytys ja turvallinen poistaminen/minimointi (A.8.10), mikä suoraan pienentää sitä, mitä hyökkääjät voivat varastaa.
Hallitse kuka sen saavuttaaKäytä vähiten oikeuksia ja käyttöoikeuksien rajoituksia (A.5.15, A.8.3), joten yksi kompromissi ei paljasta kaikkea.
Pystyä toipumaanVarmuuskopiointi ja ICT-valmius varmistavat vikasietoisuuden ja auttavat jatkuvuudessa (A.8.13, A.5.29, A.5.30), mukaan lukien testattu palautus, ei pelkästään paperilla olevia varmuuskopioita.

Laajenna tietosi

Blogi: Terveydenhuollon tekoäly kehittyy nopeasti, mutta tiedonhallinta ei pysy perässä

Blogi: Miten kiristyshaittaohjelmista tuli yritysten sietokykyongelma

Guide: Tietoturvan tilaraportti 2025