21 de janeiro de 2020

Como o ransomware e a conformidade com a HIPAA se cruzam

Por Tobias Geisler Mesevage
HIPAARansomware

Em 2018, dois homens foram indiciados por utilizarem o ransomwareconhecido como SamSam para extorquir hospitais e instituições públicas, o que resultou em um prejuízo de US$ 30 milhões.

Durante o infame ataque de ransomware, as organizações de saúde foram alvo de criminosos cibernéticos que exploraram várias vulnerabilidades de segurança para instalar e executar o SamSam. Seis instalações de saúde foram vítimas durante os ataques que duraram anos:

  • Centro Médico Presbiteriano de Hollywood (Los Angeles, Califórnia)
  • Hospital do Coração do Kansas (Wichita, Kansas)
  • Laboratory Corporation of America Holdings, (Burlington, Carolina do Norte)
  • MedStar Health (Maryland)
  • Hospital Ortopédico de Nebraska (Omaha, Nebraska)
  • Allscripts Healthcare Solutions Inc. (Chicago, Illinois)

O setor de saúde é o que apresenta os custos mais elevados relacionados a violações de dados, com o custo total de uma violação de dados em 2019 atingindo, em média, US$ 6,45 milhões, de acordo com o “Relatório sobre o Custo de uma Violação de Dados de 2019”.

As organizações de saúde são um alvo cibernético atraente para ataques de ransomware por vários motivos:

  • Muitas organizações usam equipamentos que funcionam com sistemas operacionais antigos e sem suporte, o que significa que não podem implementar atualizações e patches de segurança.
  • À medida que os grupos de saúde se consolidam, diferentes sistemas operacionais podem expor vulnerabilidades de segurança cibernética.
  • Os registros de saúde dos pacientes são dados valiosos que podem ser vendidos na Dark Web.

O que é ransomware?

O ransomware é um software malicioso que bloqueia seus arquivos e exige o pagamento de uma quantia, ou um “resgate”, para que você possa acessá-los.

O ataque cibernético tem como alvo os arquivos críticos de uma empresa e os criptografa, geralmente junto com todo o sistema operacional, impedindo que a empresa os acesse. Como parte do ataque de ransomware, os arquivos podem ser marcados para exclusão permanente ou publicados na Web.

O objetivo do ransomware não é apenas extorquir o pagamento pela liberação de arquivos críticos, mas também debilitar uma empresa. O custo do tempo de inatividade associado a um ataque de ransomware é muito alto.

Ransomware e conformidade com a HIPAA

As organizações do setor de saúde devem procurar a Lei de Portabilidade e Responsabilidade do Seguro de Saúde (HIPAA) para obter orientação sobre prevenção, gerenciamento e resposta a um ataque de ransomware.

As organizações cobertas pela HIPAA devem seguir diretrizes claras do Departamento de Saúde e Serviços Humanos ao responder, relatar e se recuperar de "incidentes de segurança" de ransomware.

Entre as etapas descritas pelo HHS:

  1. Avalie o escopo do incidente, a origem e se ele está em andamento
  2. Avaliar se houve uma violação de Informações de Saúde Protegidas (PHI), o que seria uma violação da Regra de Privacidade HIPAA

As organizações podem evitar a dor de cabeça e o custo de um ataque de ransomware implementando medidas de acordo com a Regra de Segurança HIPAA:

  1. Treine todos os usuários e funcionários sobre a proteção e a notificação de software malicioso
  2. Conduzir uma análise de risco completa para identificar ameaças e vulnerabilidades potenciais à sua rede ou PHI
  3. Implementar medidas de segurança para tratar e mitigar quaisquer riscos potenciais
  4. Instalar procedimentos para se proteger e detectar software malicioso
  5. Limite quem pode acessar os arquivos críticos da organização, incluindo PHI

De acordo com a Regra de Privacidade da HIPAA, se uma PHI eletrônica for criptografada devido a um ataque de ransomware, isso é considerado uma violação ou "divulgação" de informações protegidas. Isso aciona os Procedimentos de Notificação de Violação:

  1. Informar imediatamente as pessoas afetadas
  2. Informar o Secretário da HSS
  3. Se mais de 500 pessoas forem afetadas, as organizações de saúde devem notificar a mídia

Recuperação de Ransomware

A Regra de Segurança da HIPAA também orienta como responder e se recuperar de um ataque de ransomware:

  • Mantenha backups frequentes e garanta que os dados possam ser recuperados rapidamente para se recuperar de um ataque de malware
  • As restaurações de teste devem ser conduzidas para verificar a precisão e a integridade dos dados do backup
  • Considere manter os recursos de restauração de dados off-line e indisponíveis na rede principal

A criação e a implementação de um Plano de Continuidade de Negócios são etapas essenciais para garantir as proteções previstas na HIPAA e minimizar o tempo de inatividade e o impacto de um ataque de ransomware. Como parte do Plano de Continuidade de Negócios, as organizações também devem implementar um Plano de Recuperação de Desastres, que definirá como a organização poderá acessar e recuperar dados essenciais à sua operação.

Se uma organização foi atingida por um ataque de ransomware, a HIPAA descreve as seguintes etapas como parte da resposta e da recuperação:

  • Determine o tipo de malware que foi usado. Isso ajudará a determinar as ações típicas desse malware.
  • Conter o impacto da proliferação do ransomware.
  • Mitigar as vulnerabilidades que permitiram o ataque de ransomware.
  • Recupere os dados perdidos e retome os negócios.
  • Conduzir uma análise pós-incidente para ajudar a implementar maior segurança.

As organizações cobertas pela HIPAA devem seguir os requisitos robustos descritos pela HIPAA para evitar, proteger e se recuperar de qualquer ataque de malware, mas, principalmente, de ransomware.

Para saber mais sobre como preparar e proteger sua empresa contra ransomware, entre em contato com a Datto.

Sugestões para as próximas leituras