I slutten av mars ble Advanced Computer Software Group bøtelagt med litt over 3 millioner pund av Storbritannias databeskyttelsesregulator. Flere sikkerhetsfeil hos IT-tjenesteleverandøren førte til at personopplysninger om nesten 80 000 personer ble kompromittert og satte sårbare individers fysiske sikkerhet i fare.
Det aktuelle datterselskapet, Advanced Health and Care (AHC), burde visst bedre. Men deres feil er ikke uvanlige. Det var rett og slett uheldig nok til å bli oppdaget etter at ransomware-aktører angrep NHS-leverandøren. Spørsmålet er hvordan andre organisasjoner kan unngå samme skjebne. Heldigvis ligger mange av svarene i det detaljerte straffeforelegget som nylig ble publisert av Information Commissioner's Office (ICO).
Hva gikk galt?
AHC tilbyr en rekke kritiske tjenester til helseklienter, inkludert det nasjonale helsevesenet, inkludert programvare for pasienthåndtering, elektroniske pasientjournaler, klinisk beslutningsstøtte, behandlingsplanlegging og arbeidsstyrkestyring. De støtter også NHS 111-tjenesten for akutt helserådgivning.
Selv om noe av informasjonen i ICOs straffevarsel er redigert, kan vi sette sammen en grov tidslinje for ransomware-angrepet.
- 2. august 2022 logget en trusselaktør seg inn i AHCs Staffplan-system via en Citrix-konto med en kompromittert kombinasjon av passord og brukernavn. Det er uklart hvordan disse påloggingsinformasjonene ble innhentet.
- Da de var inne, kjørte de en fil for å utnytte den to år gamle «ZeroLogon». sårbarhet som ikke hadde blitt oppdatert. Dette gjorde det mulig for dem å eskalere privilegier opp til en domeneadministratorkonto.
- Trusselaktøren brukte deretter disse rettighetene til å bevege seg sidelengs gjennom domener, slå av antivirusbeskyttelse og utføre ytterligere rekognosering. De gikk også over til AHCs skylagring og filhostingstjenester og lastet ned «Infrastructure management utility» for å muliggjøre datautfiltrering.
- Motstanderne distribuerte ransomware på tvers av 395 endepunkter og stjal 19 GB med data, noe som tvang Advanced til å ta ni viktige programvaretilbud offline – tre av dem som en forholdsregel.
De viktigste sikkerhetshullene
De tre viktigste sikkerhetsmanglene som ble avdekket i ICOs etterforskning var som følger:
Sårbarhetsskanning: ICO fant ingen bevis for at AHC utførte regelmessige sårbarhetsskanninger – slik de burde ha blitt gjort gitt sensitiviteten til tjenestene og dataene de administrerte, og det faktum at helsesektoren er klassifisert som kritisk nasjonal infrastruktur (CNI) av myndighetene. Firmaet hadde tidligere kjøpt verktøy for sårbarhetsskanning, skanning av nettapp og samsvar med retningslinjer, men hadde bare utført to skanninger på tidspunktet for bruddet.
AHC utførte penntesting, men fulgte ikke opp resultatene, ettersom trusselaktørene senere utnyttet sårbarheter som ble avdekket av testene, sa ICO. I henhold til GDPR vurderte ICO at disse bevisene beviste at AHC ikke klarte å «implementere passende tekniske og organisatoriske tiltak for å sikre den fortsatte konfidensialitetsintegriteten, tilgjengeligheten og robustheten til behandlingssystemer og -tjenester».
Oppdateringshåndtering: AHC oppdaterte ZeroLogon, men ikke på tvers av alle systemer fordi de ikke hadde en «moden valideringsprosess for oppdateringer på plass». Faktisk kunne ikke selskapet engang validere om feilen var oppdatert på den berørte serveren fordi de ikke hadde nøyaktige poster å referere til.
Risikostyring (MFA): Ingen flerfaktorautentisering (MFA) var på plass for Staffplan Citrix-miljøet. I hele AHC-miljøet hadde brukerne bare MFA som et alternativ for å logge inn i to apper (Adastra og Carenotes). Firmaet hadde en MFA-løsning, testet i 2021, men hadde ikke rullet den ut på grunn av planer om å erstatte visse eldre produkter som Citrix ga tilgang til. ICO sa at AHC nevnte kundenes manglende vilje til å ta i bruk løsningen som en annen barriere.
Hva var virkningen?
Det er en grunn til at ICO ila en så betydelig bot, som ble redusert fra enda høyere 6.1 millioner pund etter Advanceds «proaktive engasjement» med myndighetene og deres samtykke til et frivillig forlik. Enkelt sagt satte bruddet den digitale og fysiske sikkerheten til mange uskyldige registrerte i fare og tok viktige tjenester offline i flere uker. Mer spesifikt:
- Trusselaktører stjal data om 79,404 XNUMX individer, hvorav nesten halvparten fikk innhentet spesielle kategoridata. Dette inkluderte medisinske journaler, NI-numre, informasjon om religiøs tro, ansettelse og demografiske detaljer.
- Denne spesialkategorien av data inneholdt detaljer om hvordan man får tilgang til hjemmene til 890 datasubjekter som mottok hjemmesykepleie.
- Et påfølgende tjenestebrudd påvirket 658 kunder, inkludert NHS, og noen tjenester var utilgjengelige i opptil 284 dager. Ifølge utbredt informasjon rapporterer den gang, var det store forstyrrelser i den kritiske NHS 111-tjenesten, og fastlegekontorene ble tvunget til å bruke penn og papir.
Unngå samme skjebne
«Dagens avgjørelse er en sterk påminnelse om at organisasjoner risikerer å bli det neste målet uten robuste sikkerhetstiltak på plass», sa informasjonskommissær John Edwards da boten ble kunngjort. Så hva regnes som «robust» etter ICOs mening? Boten viser til råd fra NCSC, Cyber Essentials og ISO 27002 – sistnevnte gir viktig veiledning om implementering av kontrollene som kreves av ISO 27001.
Den siterer spesifikt ISO 27002:2017 som sier at: «informasjon om tekniske sårbarheter i informasjonssystemer som brukes bør innhentes i tide, organisasjonens eksponering for slike sårbarheter bør evalueres og passende tiltak bør iverksettes for å håndtere den tilhørende risikoen.»
NCSC oppfordrer til sårbarhetsskanninger minst én gang i måneden, noe Advanced tilsynelatende gjorde i sitt bedriftsmiljø. ICO var også nøye med å påpeke at penetrasjonstesting alene ikke er nok, spesielt når det utføres på en ad hoc-måte som AHC.
I tillegg anbefaler ISO 27001:2022 eksplisitt MFA i tillegg A for å oppnå sikker autentisering, avhengig av «datatypen og sensitiviteten til nettverket».
Alt dette peker mot ISO 27001 som et godt sted å starte for organisasjoner som ønsker å forsikre regulatorer om at de har kundenes beste interesser i tankene og at sikkerhet gjennom design er et veiledende prinsipp. Faktisk går det langt utover de tre områdene som er fremhevet ovenfor, som førte til AHC-bruddet.
Avgjørende er at det gjør det mulig for bedrifter å kvitte seg med ad hoc-tiltak og ta en systematisk tilnærming til håndtering av informasjonssikkerhetsrisiko på alle nivåer i en organisasjon. Det er gode nyheter for enhver organisasjon som ønsker å unngå å bli den neste Advanced selv, eller å ta på seg en leverandør som AHC med en undermåls sikkerhetsstilling. Standarden bidrar til å etablere klare informasjonssikkerhetsforpliktelser for å redusere risikoer i forsyningskjeden.
I en verden med økende risiko og kompleksitet i forsyningskjeden kan dette være uvurderlig.







