Como o ransomware e a conformidade com a HIPAA se cruzam
Em 2018, dois homens foram indiciados por utilizarem o ransomwareconhecido como SamSam para extorquir hospitais e instituições públicas, o que resultou em um prejuízo de US$ 30 milhões.
Durante o infame ataque de ransomware, as organizações de saúde foram alvo de criminosos cibernéticos que exploraram várias vulnerabilidades de segurança para instalar e executar o SamSam. Seis instalações de saúde foram vítimas durante os ataques que duraram anos:
- Centro Médico Presbiteriano de Hollywood (Los Angeles, Califórnia)
- Hospital do Coração do Kansas (Wichita, Kansas)
- Laboratory Corporation of America Holdings, (Burlington, Carolina do Norte)
- MedStar Health (Maryland)
- Hospital Ortopédico de Nebraska (Omaha, Nebraska)
- Allscripts Healthcare Solutions Inc. (Chicago, Illinois)
O setor de saúde é o que apresenta os custos mais elevados relacionados a violações de dados, com o custo total de uma violação de dados em 2019 atingindo, em média, US$ 6,45 milhões, de acordo com o “Relatório sobre o Custo de uma Violação de Dados de 2019”.
As organizações de saúde são um alvo cibernético atraente para ataques de ransomware por vários motivos:
- Muitas organizações usam equipamentos que funcionam com sistemas operacionais antigos e sem suporte, o que significa que não podem implementar atualizações e patches de segurança.
- À medida que os grupos de saúde se consolidam, diferentes sistemas operacionais podem expor vulnerabilidades de segurança cibernética.
- Os registros de saúde dos pacientes são dados valiosos que podem ser vendidos na Dark Web.
O que é ransomware?
O ransomware é um software malicioso que bloqueia seus arquivos e exige o pagamento de uma quantia, ou um “resgate”, para que você possa acessá-los.
O ataque cibernético tem como alvo os arquivos críticos de uma empresa e os criptografa, geralmente junto com todo o sistema operacional, impedindo que a empresa os acesse. Como parte do ataque de ransomware, os arquivos podem ser marcados para exclusão permanente ou publicados na Web.
O objetivo do ransomware não é apenas extorquir o pagamento pela liberação de arquivos críticos, mas também debilitar uma empresa. O custo do tempo de inatividade associado a um ataque de ransomware é muito alto.
Ransomware e conformidade com a HIPAA
As organizações do setor de saúde devem procurar a Lei de Portabilidade e Responsabilidade do Seguro de Saúde (HIPAA) para obter orientação sobre prevenção, gerenciamento e resposta a um ataque de ransomware.
As organizações cobertas pela HIPAA devem seguir diretrizes claras do Departamento de Saúde e Serviços Humanos ao responder, relatar e se recuperar de "incidentes de segurança" de ransomware.
Entre as etapas descritas pelo HHS:
- Avalie o escopo do incidente, a origem e se ele está em andamento
- Avaliar se houve uma violação de Informações de Saúde Protegidas (PHI), o que seria uma violação da Regra de Privacidade HIPAA
As organizações podem evitar a dor de cabeça e o custo de um ataque de ransomware implementando medidas de acordo com a Regra de Segurança HIPAA:
- Treine todos os usuários e funcionários sobre a proteção e a notificação de software malicioso
- Conduzir uma análise de risco completa para identificar ameaças e vulnerabilidades potenciais à sua rede ou PHI
- Implementar medidas de segurança para tratar e mitigar quaisquer riscos potenciais
- Instalar procedimentos para se proteger e detectar software malicioso
- Limite quem pode acessar os arquivos críticos da organização, incluindo PHI
De acordo com a Regra de Privacidade da HIPAA, se uma PHI eletrônica for criptografada devido a um ataque de ransomware, isso é considerado uma violação ou "divulgação" de informações protegidas. Isso aciona os Procedimentos de Notificação de Violação:
- Informar imediatamente as pessoas afetadas
- Informar o Secretário da HSS
- Se mais de 500 pessoas forem afetadas, as organizações de saúde devem notificar a mídia
Recuperação de Ransomware
A Regra de Segurança da HIPAA também orienta como responder e se recuperar de um ataque de ransomware:
- Mantenha backups frequentes e garanta que os dados possam ser recuperados rapidamente para se recuperar de um ataque de malware
- As restaurações de teste devem ser conduzidas para verificar a precisão e a integridade dos dados do backup
- Considere manter os recursos de restauração de dados off-line e indisponíveis na rede principal
A criação e a implementação de um Plano de Continuidade de Negócios são etapas essenciais para garantir as proteções previstas na HIPAA e minimizar o tempo de inatividade e o impacto de um ataque de ransomware. Como parte do Plano de Continuidade de Negócios, as organizações também devem implementar um Plano de Recuperação de Desastres, que definirá como a organização poderá acessar e recuperar dados essenciais à sua operação.
Se uma organização foi atingida por um ataque de ransomware, a HIPAA descreve as seguintes etapas como parte da resposta e da recuperação:
- Determine o tipo de malware que foi usado. Isso ajudará a determinar as ações típicas desse malware.
- Conter o impacto da proliferação do ransomware.
- Mitigar as vulnerabilidades que permitiram o ataque de ransomware.
- Recupere os dados perdidos e retome os negócios.
- Conduzir uma análise pós-incidente para ajudar a implementar maior segurança.
As organizações cobertas pela HIPAA devem seguir os requisitos robustos descritos pela HIPAA para evitar, proteger e se recuperar de qualquer ataque de malware, mas, principalmente, de ransomware.




