Новые данные показывают, что сектор здравоохранения по-прежнему отстает в подготовке к переходу на постквантовую криптографию, хотя практичные квантовые компьютеры в будущем могут получить возможность взламывать алгоритмы шифрования, защищающие данные пациентов. Особенно заметно отставание среди подключенных медицинских устройств: лишь 6% из них имеют надлежащую защиту от будущих квантовых атак по сравнению с 50% ИТ-систем.
Подразделение Forescout по исследованию угроз провело анализ более 2,5 миллиона устройств, распределенных между более чем 50 медицинскими учреждениями. Анализ охватывал такие устройства, как инфузионные насосы и мониторы пациентов, а также рабочие станции и серверы. Хотя ИТ-системы составляют 66% подключенных устройств в медицинских учреждениях, медицинские устройства могут быть существенным уязвимым местом из-за сложности их обновления и прямой зависимости от них оказания медицинской помощи.
Долгоживущие данные — привлекательная цель
Медицинские записи, диагностические изображения, результаты лабораторных исследований и история назначений относятся к числу наиболее уязвимых типов данных, поскольку они остаются конфиденциальными и ценными в течение длительного времени. Отчет также показал, что лишь 31% из более чем 5 500 медицинских систем, доступных из интернета, например порталов пациентов и некоторых интерфейсов прикладного программирования, поддерживают протокол шифрования, способный работать с постквантовой криптографией.
Это не означает, что злоумышленники начнут использовать квантовые компьютеры для атак на больницы уже завтра. Однако Даниэль Тревильето, вице-президент Forescout по решениям в области операционных технологий и здравоохранения, а также по рискам кибербезопасности, предупредил о стратегии «собрать сейчас, расшифровать позже», при которой украденные сегодня зашифрованные данные хранятся в надежде расшифровать их, когда квантовые вычисления станут способны на это.
Что меняется на практике?
Forescout рекомендует учреждениям начать с инвентаризации активов и систем высокого риска, а также интегрировать квантовую готовность в циклы обновления технологий, закупок и замены систем, не дожидаясь появления практичных квантовых компьютеров. Национальный институт стандартов и технологий (NIST) уже предлагает отправную точку, опубликовав первый набор стандартов постквантовой криптографии в 2024 году.
Этот шаг приобретает дополнительное значение в секторе, который уже подвергается масштабным атакам. В период с января по август указанного года Forescout зафиксировала 461 публичное заявление об атаках программ-вымогателей на медицинские учреждения по всему миру — на 47% больше, чем за тот же период предыдущего года; более 60% атак были направлены на учреждения в США. Согласно IBM, средняя стоимость утечки данных в сфере здравоохранения составляет около 6,64 миллиона долларов.
Редакционный вывод здесь заключается не в том, что квантовый кризис неизбежен в ближайшее время, а в том, что длительный срок сохранения медицинских данных и сложность обновления устройств превращают переход в медленный процесс, планирование которого нельзя откладывать. По-прежнему не решено, введут ли регулирующие органы специальные требования к постквантовой криптографии для сектора здравоохранения или интегрируют их в уже действующие обязательства по кибербезопасности.