Etter hvert som risikoen for å bli truffet øker, bestemmer hvor godt en organisasjon håndterer dataene sine eksplosjonsradiusen for et angrep og hvor raskt oppfølgingen kan fortsette. Hvordan kan dette gjøres?
Løsepengevirusangrep fortsetter å ramme helsesektoren, med potensielt ødeleggende konsekvenser som kan vare i flere måneder etter hendelsen.
I februar 2026 ble University of Mississippi Medical Center tvunget til å stenge alle klinikker etter å ha blitt rammet av en ransomware angrep.
I juni 2024 ble NHS satt i kaos etter et ransomware-angrep på en leverandør av patologitjenester. Synnovis, noe som resulterte i en av de mest operasjonelt forstyrrende cyberhendelsene i nyere tid. I angrepet som tilskrives Qilin ransomware-gruppe, pasientdata ble publisert på det mørke nettet i et læreboktilfelle om dobbel utpressing.
I februar samme år led Change Healthcare – et datterselskap av UnitedHealth Group som var ansvarlig for å behandle en betydelig andel av amerikanske helsekrav – et angrep tilskrevet ALPHV/BlackCatDet kom snart frem at omtrent 100 millioner individers data var blitt kompromittert, noe som gjorde det til det største bruddet i helsevesenet i amerikansk historie.
Helsevesenet er konsekvent blant de mest målrettede sektorene globalt for ransomware angrep, sier Tracey Hannan-Jones, konsulentdirektør innen informasjonssikkerhet, UBDS Digital. Årsakene er «strukturelle», og de «blir verre», sier hun.
Etter hvert som risikoen for å bli truffet øker, bestemmer hvor godt en organisasjon håndterer dataene sine eksplosjonsradiusen for et angrep, og hvor raskt oppfølgingen kan fortsette. Hvordan kan dette gjøres?
Utviklende løsepengevirus
Løsepengevirusangrep blir mer sofistikerte og rammer en helsesektor som allerede sliter med budsjettmangel. Risikoen forsterkes av at sektoren har ekstremt sensitive data, og nedetid er ikke et alternativ.
Angrepsteknikker har gått utover tradisjonell kryptering, og trusselaktører har tatt i bruk «krypteringsfri utpressings»-taktikker som utelukkende fokuserer på datautpressing og trusler med å lekke eller selge stjålet sensitiv informasjon, forteller Lorri Janssen-Anessi, visepresident for global risikostyring hos BlueVoyant, til IO. «Disse er ofte en del av dobbel og trippel utpressingsstrategier.»
AI akselererer ytterligere dette skiftet, som gjør det mulig for angripere å «øke hastigheten, omfanget og sofistikasjonen av angrep», advarer hun.
Etter hvert som teknikker utvikler seg utover kryptering, er sikkerhetskopier ikke lenger nok til å beskytte sektoren. Jake Moore, global rådgiver for cybersikkerhet hos ESET, beskriver et «tydelig skifte» fra datakryptering til dobbel utpressing.
Ting har endret seg dramatisk siden WannaCry-angrepet i 2017, som rammet opptil en tredjedel av Englands NHS-foretak og hundrevis av fastlegepraksiser, sier Moore. «Ransomware-operatørene truet ikke på noe tidspunkt med å frigi dataene. Men i dag har ransomware-grupper som clop og Qilin bruker trusselen om lekkasje av kompromitterte helsedata for å legge ekstra press på ofrene sine.»
Menneskelig og operasjonell påvirkning
Angrep på helsevesenet er annerledes enn i andre bransjer fordi de har en direkte menneskelig påvirkning. I årevis behandlet helsevesenet ransomware som et databeskyttelsesproblem: Sikkerhetskopier, gjenopprett, gå videre.
Med dobbel og trippel utpressing er ikke dette lenger tilfelle, sier eksperter.
«Når systemer går ned, mister klinikere tilgang til journaler, behandlingen blir forsinket, og personalet går tilbake til manuelle prosesser som bremser behandlingen og introduserer risiko», forteller dr. Darren Williams, grunnlegger og administrerende direktør i BlackFog, til IO. «Cyberrobusthet har blitt uatskillelig fra pasientsikkerhet og kontinuitet i behandlingen.»
Synnovis-hendelsen, som førte til at pasienter ikke kunne ta blodprøver i flere måneder, er et godt eksempel på hvordan ting raskt kan gå drastisk galt. Selv om det ikke var en direkte hendelse, død av en pasient ved King's College Hospital har NHS Foundation Trust blitt knyttet til problemene med å få en blodprøve på den tiden. En talsperson for stiftelsen sa at en rekke medvirkende faktorer førte til pasientens død, inkludert «lang ventetid på et blodprøveresultat».
Og i noen tilfeller er sensitiviteten til dataene som er tilgjengelige usedvanlig høy. Ta eksempelet med New York City Health and Hospitals, det største offentlige helsevesenet i USA, som avslørt i mai at hackere stjal personopplysninger, medisinske journaler og biometrisk informasjon, inkludert fingeravtrykk, i et sikkerhetsbrudd som rammet minst 1.8 millioner mennesker.
«Dessverre ser vi mange høyprofilerte angrep som påvirker pasientbehandlingen, stenger ned bookingsystemer, ambulanserutesystemer, intern kommunikasjon og forsinker testresultater», sier Moore.
Dårlig datastyring
Konsekvensene av dårlig datastyring forverres av det faktum at medisinske journaler ikke bare kan utstedes på nytt.
Samtidig er spredning et stort problem, sier Dr. Williams. «Pasientdata finnes på tvers av elektroniske helsejournaler, bildesystemer, aldrende plattformer, tilkoblede enheter og en lang rekke tredjepartsleverandører. Når en organisasjon ikke vet nøyaktig hvor de sensitive dataene befinner seg, kan den ikke beskytte dem, og like viktig er det at den etter et angrep ikke kan si med sikkerhet hva som ble stjålet. Denne usikkerheten er det som gjør en begrenset hendelse til en fullstendig varsling om brudd, eksponering for regulatorer og tap av pasienttillit.»
Med tanke på risikoene mener eksperter at datastyring nå må utvikle seg fra å være et compliance-arbeid til å danne ryggraden i robusthet. Dray Agha, seniorleder for sikkerhetsoperasjoner hos Huntress, foreslår et tankesettskifte fra «avkryssing i bokser» til «operasjonell nødvendighet». «Dette betyr å aktivt minimere dataavtrykk, håndheve strenge tilgangskontroller og forstå dataflyter, slik at kritiske systemer forblir isolerte og gjenopprettbare selv når et brudd oppstår.»
Rammer som f.eks ISO 27001 bidra til å gi organisasjoner en strukturert måte å bygge og dokumentere datastyring på før et angrep, i stedet for etterpå når det er for sent.
Definere hva «god» datastyring betyr i praksis, ISO 27001 krever streng forvaltning av eiendeler, kontinuerlig risikovurdering og presis informasjonsklassifisering. Dette sikrer at organisasjoner anvender sikkerhetskontroller «direkte proporsjonale med verdien og sensitiviteten til dataene de har», sier Agha.
I mellomtiden, ISO 22301 for Business Continuity Management adresserer direkte operasjonell robusthet, ifølge Hannan-Jones fra UBDS Digital.
Ved siden av datastyring spiller regulering en sentral rolle i å forme hvordan helsesektoren håndterer risikoen for løsepengevirus. Amerikansk lov om portabilitet og ansvarlighet for helseforsikring (HIPAA) og Britisk lov om cybersikkerhet og robusthet og Storbritannia Generell databeskyttelsesforskrift (GDPR, samt EU Lov om digital operativ motstandskraft (DORA) og Network and Information Systems 2-direktivet (NIS2) stiller strengere krav, der sikkerhetsledere må forbedre tredjeparts risikostyring, opprettholde leverandørtilsyn og oppfylle strenge regler for hendelsesrapportering.
Styrking av datastyring og robusthet
Det er ingen tvil om at løsepengevirus vil fortsette å ramme organisasjoner, og helsesektoren er fortsatt et betydelig mål. Dette gjør det viktig at sektoren overhaler måten den styrer data på, vet hva de inneholder, hvor informasjonen befinner seg, og hvordan den klassifiseres, minimeres, tilgangskontrolleres og kan gjenopprettes.
Å håndtere moderne ransomware-risikoer i helsevesenet krever et skifte fra «reaktivt forsvar» til «organisasjonsomfattende robusthet», ifølge Janssen-Anessi fra BlueVoyant. «Dette betyr å integrere cybersikkerhet i kjernesektorens beslutningstaking, og sikre at cyberrobusthet er innebygd i alle områder av en organisasjons drift – ikke bare IT- eller sikkerhetsteamene.»
Det betyr også å gå fra typiske, isolerte sikkerhetsmodeller til «en fundamentalt annerledes tilnærming som proaktivt kan takle ransomware-angrep på tvers av domener», sier Janssen-Anessi. «Tradisjonelle sikkerhetsmodeller er utilstrekkelige fordi de i stor grad ble designet og bygget for å håndtere isolerte hendelser og perimeterbasert forsvarsstrategi snarere enn vedvarende, utviklende trusselaktivitet», påpeker hun.
Minst én gang i året bør ledere for helsevesenets sikkerhet og samsvar gjennomføre regelmessige øvelser i nettsikkerhet og «red teaming» på tvers av flere etater, råder Moore fra ESET. «Dette betyr å samarbeide med andre kritiske tjenester som brannvesen og politi, sette systemer under press og identifisere sikkerhetshull i datastyringsprosessene deres før ransomware-operatører kan gjøre det samme.»
| Hva sier ISO 27001? | |
|---|---|
| Vit hvilken informasjon du har | Inventar og klassifisering av informasjonsressurser (A.5.9, A.5.12, A.5.13) beskriv i detalj hvordan du ikke kan beskytte, gjenopprette eller rapportere nøyaktig om data du ikke har kartlagt. |
| Hold mindre data | Adresseoppbevaring og sikker sletting/minimering (A.8.10), som direkte krymper hva angripere kan stjele. |
| Kontroller hvem som når den | Bruk minst mulig privilegier og tilgangsbegrensninger (A.5.15, A.8.3), så et enkelt kompromiss avslører ikke alt. |
| Være i stand til å komme seg | Sikkerhetskopiering og IKT-beredskap sikrer robusthet og bidrar til kontinuitet (A.8.13, A.5.29, A.5.30), inkludert testet gjenoppretting, ikke bare sikkerhetskopier som finnes på papir. |
Utvid din kunnskap
Blogg: Helsevesenets kunstige intelligens utvikler seg raskt, men datastyring sliter med å holde tritt
Blogg: Hvordan løsepengevirus ble et problem for bedrifters robusthet








