חזרה לתובנות

כולם מדברים על AI. ובינתיים, 100 בתי חולים חזרו לעט ונייר

תוכן העניינים

כשההחלטה הקשה ביותר הייתה גם הנכונה ביותר

מתקפת כופרה רחבת היקף העמידה את הרשויות בפני החלטה קריטית

בפברואר 2024 חוותה רומניה את אחת ממתקפות הסייבר החמורות ביותר שפגעו במערכת הבריאות הלאומית. התוקפים חדרו לספק תוכנה מרכזי, שמערכותיו שימשו עשרות בתי חולים לניהול תיקים רפואיים, בדיקות מעבדה, תרופות, אשפוזים ומידע תפעולי.
כדי למנוע את התפשטות מתקפת הכופרה, קיבל מרכז הסייבר הלאומי של רומניה החלטה חריגה: להורות ליותר מ־100 בתי חולים להתנתק באופן מיידי מהאינטרנט. המהלך עצר את התפשטות ההתקפה, אך גם השבית מערכות קריטיות והחזיר את בתי החולים לעבודה ידנית.

בלי מחשבים, בלי מיילים – חוזרים לנייר ועט

הצוותים הרפואיים אילתרו פתרונות כדי להמשיך להציל חיים גם ללא מערכות המידע

ההשבתה אילצה את הרופאים, האחיות ואנשי המנהלה לנהל את מרבית פעילותם באופן ידני. קבלת מטופלים, רישום בדיקות, מתן תרופות ותיעוד רפואי בוצעו באמצעות טפסים מודפסים, גיליונות Excel לא מקוונים ותהליכי עבודה מאולתרים.
למרות הקושי המבצעי והעומס הכבד, הצליחו בתי החולים להמשיך להעניק טיפול רפואי. במקביל פעלו צוותי ה-IT מסביב לשעון לשחזור המערכות, לחקירת מסלול החדירה של התוקפים ולהשבת הפעילות התקינה, בעוד שמרכז הסייבר הלאומי של רומניה ריכז את מאמצי התגובה, סיפק הנחיות לגופים שנפגעו ותיאם את הטיפול באירוע ברמה הלאומית.

ההבדל בין משבר לאסון: מוכנות מראש

גיבויים תקינים אפשרו לבתי החולים להתאושש ללא כניעה לדרישות התוקפים

התוקפים דרשו כ־160 אלף אירו בביטקוין תמורת שחרור הקבצים שהוצפנו, אך ממשלת רומניה קיבלה החלטה חד-משמעית שלא לשלם את הכופר.
בזכות גיבויים עדכניים שהיו ברוב בתי החולים, ניתן היה לשחזר את המערכות בהדרגה. בתוך כחמישה ימים חזרו מרבית בתי החולים לפעילות כמעט מלאה, ללא דיווח על פגיעה משמעותית במטופלים. עם זאת, הזנת כלל המידע שתועד ידנית במהלך ההשבתה נמשכה שבועות, וחלק מהנתונים אף אבד לצמיתות.

מתקפות על מערכות בריאות הופכות לאיום עולמי

מתקפות על שרשרת אספקה מרחיבות את משטח הסיכון

בשנים האחרונות חלה עלייה חדה במספר מתקפות הסייבר נגד בתי חולים וספקי שירותי בריאות ברחבי העולם. ארגונים אלו מהווים יעד אטרקטיבי עבור תוקפים, משום שכל השבתה פוגעת ישירות ברציפות הטיפול ועלולה ליצור לחץ כבד לתשלום הכופר.
האירוע ברומניה מצטרף לשורת מתקפות משמעותיות על מערכות בריאות בבריטניה, בארצות הברית ובמדינות נוספות, וממחיש כי גם ארגונים בעלי תשתיות מתקדמות אינם חסינים מפני מתקפות דרך שרשרת אספקה.

תובנות מומחי IPV Security

כדי לשפר את החוסן הארגוני ולהיערך למתקפות מסוג זה, מומלץ ליישם את הצעדים הבאים:

  1. היערכות לעבודה ללא מערכות מידע – הגדירו מראש נהלי חירום המאפשרים המשך פעילות גם במקרה של השבתה מלאה של המערכות הדיגיטליות.
  2. גיבויים מבודדים ובדיקות שחזור – הקפידו על גיבויים שאינם מחוברים באופן רציף לרשת ובצעו תרגילי שחזור תקופתיים כדי לוודא שניתן להתאושש במהירות.
  3. ניהול סיכוני שרשרת אספקה – ספק תוכנה אחד שנפרץ עלול להשפיע על מאות ארגונים. יש לבצע בקרות אבטחה שוטפות גם על ספקים חיצוניים.
  4. תוכנית תגובה לאירועי סייבר – ודאו שקיימת תוכנית Incident Response הכוללת תהליכי קבלת החלטות, ניתוק מערכות, תקשורת עם הנהלה וגורמי רגולציה רלוונטים ותרגולים תקופתיים.
  5. חיזוק מערך ההגנה מפני כופרה – שילוב של ניטור מתקדם, הפרדת רשתות, ניהול הרשאות, MFA ועדכוני אבטחה שוטפים מצמצם משמעותית את הסיכון לחדירת כופרה ולהתפשטות המתקפה.

לסיכום

האירוע ברומניה מוכיח כי לעיתים ההחלטה הקשה ביותר, ניתוק יזום של מערכות קריטיות מהאינטרנט, היא זו שמונעת אסון גדול יותר. בעולם שבו מתקפות כופרה הופכות למתוחכמות ותוקפות בעיקר תשתיות חיוניות, חוסן ארגוני אינו נמדד רק ביכולת למנוע מתקפה, אלא גם ביכולת להמשיך לפעול ולהתאושש במהירות כאשר היא כבר מתרחשת.

למידע נוסף: https://www.bbc.com/news/articles/c4gyk756mzlo

להתייעצות מקצועית עם מומחי הסייבר של t.077-4447130 IPV Securityשנים של ניסיון בהגנת סייבר, מבדקים וסקרי סיכונים וציות לרגולציות.

לחצו כאן

שאלות נפוצות

מדוע בתי חולים וארגוני בריאות מהווים יעד מרכזי למתקפות כופרה?

בתי חולים מחזיקים מידע רפואי רגיש ומפעילים מערכות קריטיות שאי־זמינות שלהן עלולה לשבש באופן מיידי את הטיפול במטופלים. תוקפים מנצלים את הלחץ התפעולי והצורך בחזרה מהירה לשגרה כדי להגדיל את הסיכוי לקבלת תשלום כופר.

האם ניתוק מערכות מהאינטרנט הוא פתרון יעיל במקרה של מתקפת סייבר?

ניתוק יזום של מערכות מהרשת יכול לעצור את התפשטות המתקפה ולצמצם נזקים, אך הוא אינו פתרון שגרתי אלא פעולה במסגרת תוכנית תגובה לאירוע. כדי לבצע זאת בצורה מבוקרת נדרשים נהלים ברורים, תרגולים והגדרת סמכויות מראש.

האם גיבויים לבדם מספיקים כדי להתאושש ממתקפת כופרה?

לא. גיבויים הם רכיב קריטי ביכולת ההתאוששות, אך יש לוודא שהם מוגנים, מבודדים מהרשת ונבדקים באופן שוטף באמצעות תרגילי שחזור. בנוסף נדרשים תהליכי התאוששות, ניהול הרשאות וניטור אבטחתי כדי למנוע פגיעה חוזרת.

נמשיך את השיחה

מתמודדים עם אתגר אבטחת סייבר? בואו נדבר על איך תוכנית מנוהלת תחזק את החוסן שלכם.

בואו נדבר