Здравеопазването е една от най-атакуваните критични индустрии – тя е основна цел на ransomware. Причините са ясни: то предлага огромна повърхност за атаки, която е слабо защитена в сектор, който трябва да дава приоритет на непрекъснатата работа. Накратко, той е лесно компрометируем и най-вероятно ще плати.
Проблемът произтича от нуждата на здравеопазването да гарантира, че медицинските системи работят по всяко време – от това може да зависи животът на пациентите. Това изискване затруднява кръпките и това се влошава от необходимостта от валидиране от страна на FDA на всички промени, свързани с киберсигурността, направени в медицинските устройства. Често въвеждането на кръпка за наследени технологии, работещи с операционни системи, които вече не се поддържат от техните доставчици, може да отнеме повече от година.
Изследователите от екипа на Claroty82 са анализирали и определили количествено заплахата, като са използвали данни от собствени клиенти на фирмата, които използват нейната платформа xDome. „Това включва стотици здравни системи и хиляди болници“, казва главният директор на Claroty в областта на здравеопазването Тай Грийнхалг. „Така че разполагаме с езеро от данни за всички устройства и техните атрибути.“
По-конкретно, фирмата е успяла да анализира състоянието на сигурността на повече от 2,25 милиона IoMT устройства и повече от 647 000 OT устройства в 351 здравни организации – и е установила, че 99% от организациите са уязвими към публично достъпни експлойти (т.е. уязвимости, включени в списъка на CISA с KEV); а 20% от болничните информационни системи съдържат KEV, свързани с ransomware, и са несигурно свързани с интернет.
Подреждането на този обем от заплахи е трудна, ако не и невъзможна задача; но изследователите от Team82 предлагат конкретен маршрут. Този процес комбинира три основни индикатора за заплаха: наличие на KEV уязвимост, известно използване на тази уязвимост от участници в ransomware и несигурна свързаност на съответното устройство. (За тези цели докладът описва „несигурната свързаност“ като „устройства, които са директно свързани с интернет или са достъпни чрез решение за отдалечен достъп, което не е от клас „ентерпрайз“).
Ако се използва подходът VENN към тези показатели, най-важните уязвимости могат да се открият там, където се пресичат и трите. Така например, ако приложим този подход към 647 679 OT устройства в здравеопазването, 11 693 съдържат KEV уязвимости, 3 004 съдържат KEV, свързани с ransomware, а 4 731 имат несигурна свързаност – но само 1 763 съдържат и трите. Процесът е подчертал 1 763 OT устройства от общо 647 679 OT устройства, т.е. само 0,3%.
Тези цифри все още са обезкуражаващи, но те се отнасят за 351 организации. Прилагайки ненаучен подход, бихме могли да предположим, че всяка организация вероятно има нещо като 1845 OT устройства (общата сума, разделена на броя на организациите). Отново ненаучно, ако приложим редукцията до 0,3 % от общия брой, този подход ще подчертае 5 или 6 OT устройства в една организация, които се нуждаят най-много от специално внимание – а това е много по-малко трудна задача.
Ако същата методология се приложи към устройствата на МТО, подходът VENN намалява общия брой на устройствата, заслужаващи допълнително внимание, до 22 500, или 1% от общия брой – който след това се намалява допълнително до около 65 на организация.
Това далеч не са точни предположения, особено що се отнася до цифрите за всяка организация. Не е гарантирано, че уязвимостите на KEV включват всички известни уязвимости, които могат да бъдат експлоатирани; но това е най-добрият наличен източник. Това не са единствените уязвимости в устройствата, но KEV, свързани с използването на ransomware, изолират най-сериозните заплахи – а след това, допълнително свързани с несигурната свързаност, посочват най-уязвимите устройства за атака с ransomware. Това е интересен подход към първо ниво на сортиране в сектора на здравеопазването.
Той обаче е само една стъпка от петстъпковия процес, който Claroty препоръчва: определяне на обхвата (критични процеси), откриване (идентифициране на устройствата), определяне на приоритетите (бизнес въздействие и възможност за използване), валидиране (кои експозиции са реални и достижими) и мобилизиране (изпълними мерки за смекчаване и отстраняване на последиците). Триажът на VENN е стъпка 3. Стъпки 1 и 2 са мястото, където намирате данните за процеса на триажиране, докато стъпки 4 и 5 са това, което трябва да направите с резултатите.
„Нашата цел в този доклад – казва Claroty – беше да хвърлим светлина върху най-рисковите експозиции в здравеопазването и да предоставим известен контекст, който да помогне за идентифицирането на активите, които са най-застрашени, и да демонстрираме броя на устройствата, обременени не само от известни и експлоатирани уязвимости, но и тези, които са най-застрашени от атаки с цел получаване на откуп и изнудване, и несигурно свързани с интернет.“









