Атаки типа «отказ в обслуживании» набирают силу, становятся все более целенаправленными и все чаще нацелены на организации здравоохранения, согласно «Новая эра цифровой войны: понимание и смягчение современных DDoS- и RDoS-атак», выпущенный H-ISAC.
Руководителей предупреждают, что современные распределенные кампании типа «отказ в обслуживании» (DDoS) и «отказ в обслуживании» с выкупом (RDoS) могут нарушить обслуживание пациентов, телемедицину и удаленный доступ, при этом злоумышленники теперь регулярно используют устройства Интернета вещей (IoT), коммерческие ботнеты и услуги DDoS по найму для создания беспрецедентных объемов трафика.
Расширение удаленной работы, телемедицины и облачной инфраструктуры резко расширило поверхность атаки для операторов DDoS. В отчете Health-ISAC указывается на всплеск «гиперобъемных» DDoS-инцидентов — атак, превышающих один терабит в секунду — при этом один крупный поставщик услуг по смягчению последствий наблюдал увеличение количества таких событий почти на 2000% по сравнению с предыдущим кварталом в конце 2024 года.
DDoS превратился из помехи в излюбленную тактику вымогательства и давления. Схемы RDoS обычно начинаются с угроз по электронной почте, обещающих небольшую «демонстрационную» атаку, за которой последуют более серьезные потоки трафика, если платеж в биткойнах не будет произведен, и часто включают предупреждения о том, что последующие атаки могут произойти через несколько недель или месяцев.
Для систем здравоохранения операционные последствия значительны. В отчете отмечается, что перебои в работе основных услуг могут задержать или сорвать прием, диагностику и хирургические рабочие процессы, а перебои, влияющие на платформы телемедицины или возможности удаленного мониторинга, могут напрямую повлиять на доступ к медицинской помощи для уязвимых групп населения. В крайних случаях перебои в предоставлении основных цифровых услуг могут привести к неблагоприятным клиническим исходам, включая гибель людей.
В руководстве H-ISAC подчеркивается, что DDoS следует рассматривать как стратегический риск, а меры по снижению риска должны быть включены в системы безопасности предприятия и планирование непрерывности бизнеса. Рекомендуемые меры включают включение сценариев DDoS в оценки рисков, определение инструкций по реагированию на инциденты и установление четких путей эскалации, которые связывают безопасность, сетевое проектирование, клинические операции и исполнительное руководство.
С технической точки зрения в отчете подчеркивается сочетание вышестоящих и локальных средств контроля: маршрутизация через черную дыру и воронку для перенаправления или изучения вредоносного трафика; одноадресная пересылка по обратному пути и многоуровневая фильтрация для уменьшения количества поддельных пакетов; Географическая дисперсия на основе Anycast для распределения нагрузки на атаки; и настроенные системы обнаружения и предотвращения вторжений, которые отслеживают аномальные потоки.
Превентивные меры начинаются с инвентаризации активов, в ходе которой выявляются подключенные к Интернету приложения и критически важные службы, после чего следует управление мощностью, чтобы понять, какой объем трафика VPN-шлюзы, порталы и платформы телемедицины могут выдержать в условиях нагрузки. Организациям настоятельно рекомендуется применять методы безопасного проектирования как для сетей, так и для приложений, укреплять системы, поддерживать дисциплинированное управление исправлениями и развертывать специализированные службы защиты от DDoS с пороговыми значениями, откалиброванными в соответствии с обычными профилями трафика.
Детективные и реактивные меры одинаково важны. В отчете системам здравоохранения рекомендуется определить базовые шаблоны входа в систему и транзакций, централизовать ведение журналов и оповещений, а также использовать ловушки и воронки для сбора информации о поведении ботнетов. Во время атаки лидеры должны активировать установленные протоколы связи, координировать свои действия с вышестоящими интернет-провайдерами и партнерами по смягчению последствий, ограничивать некритическую сетевую активность и отслеживать публичные каналы на предмет текущих сообщений о сбоях в работе.
Убери это
- Относитесь к DDoS и RDoS как к рискам на уровне совета директоров, напрямую связанным с безопасностью пациентов и непрерывностью бизнеса.
- Проведите инвентаризацию подключенных к Интернету ресурсов, VPN-шлюзов и платформ телемедицины и смоделируйте их устойчивость к масштабным атакам.
- Предварительно согласуйте контракты и инструкции с поставщиками средств защиты от DDoS-атак и вышестоящими интернет-провайдерами, включая четкие пороговые значения активации.
- Включите сценарии DDoS в упражнения по реагированию на инциденты, в которых участвуют клинические, операционные и коммуникационные руководители.
- Базовые стандартные шаблоны трафика и аутентификации, чтобы отклонения могли быть обнаружены на ранней стадии и быстро устранены.
- Принимайте активное участие в отраслевых усилиях по обмену информацией, включая Health-ISAC, чтобы получить раннее предупреждение и извлечь уроки из инцидентов.
2025-11-20 13:48:00
1764005184
#Системы #здравоохранения #сталкиваются #растущими #угрозами #вымогательства #DDoS
По теме


