CFCS: 'Meget høj' trussel om statslige angreb mod sundhedssektoren - kan føre til dødsfald
Opdateret kl. 12:51.
Danske forskningsresultater, patientdata og driften af sygehusene risikerer at blive mål for statslige cyberangreb. Det kan forstyrre patientbehandlingen, slå skår i tilliden til sikkerheden omkring danskernes sundhedsdata og i værste fald være til fare for patienterne.
Det fremgår af en ny trusselsvurdering fra Center for Cybersikkerhed. Region Syddanmark blev i to tilfælde i foråret 2017 ramt af ransomware-varianten Locky, der låste for enkelte brugeres adgang til systemet/afdelingsdrev. I disse tilfælde blev der gennemført en lukning af brugerkonti/berørte drev og dernæst geninstallation fra backup, oplyser Region Syd. I januar 2018 blev det offentligt kendt, at hackere var trængt ind i et it-system på et sygehus, hvorfra de kunne tilgå store mængder data. Hændelsen foregik i Helse Sør-Øst, hvilket svarer til en dansk region. Den administrerende direktør for Helse Sør-Øst har udtalt, at der var tale om et it-system, der blev driftet lokalt på det pågældende sygehus. Det er efterfølgende blevet besluttet, at sygehusene ikke længere selv skal drifte deres servere, og at Sykehuspartner HF, der er et datterselskab under Helse Sør-Øst, skal overtage driften. Den administrerende direktør har yderligere fortalt, at hackerne havde foretaget sårbarhedsscanninger forud for selve indtrængningen, og at hackerne havde forsøgt at holde et lavt aktivitetsniveau, da de først var inde i systemerne, for at gøre det sværere at opdage dem. Den norske efterretningstjeneste beskrev i deres årlige risikovurdering Fokus 2018 cyberangrebet som efterretningsaktivitet. Den norske efterretningstjeneste brugte ydermere angrebet til at understrege, hvor sårbar samfundsvigtig infrastruktur er overfor angreb. Kilde: CFCS I januar 2018 blev det amerikanske hospital Hancock Health eksempelvis ramt af ransomware, hvor hackerne tilsyneladende havde fået adgang til systemerne gennem fjernadgang. Angiveligt havde hackerne også formået at ødelægge hospitalets backup af data gennem denne fjernadgang. Samme måned blev den amerikanske virksomhed Allscripts, der udbyder et system til at administrere elektroniske patientjournaler, også ramt af ransomware gennem en fjernadgang. Kilde: CFCSRansomwareangreb i Region Syd
Hackerangreb i Sydøstnorge
Cyberangreb gennem leverandører - eksempler fra USA
CFCS tilføjer, at truslen i forhold til cyberspionage er 'meget høj' og det er 'meget sandsynligt, at fremmede stater har hensigt og kapacitet til at udføre cyberspionage mod den danske sundhedssektor.'
»Fremmede stater kan benytte forskningsdata eller anden intellektuel ejendom til at styrke deres nationale sundhedsindustri. Endvidere kan følsomme oplysninger fra sundhedssektoren være værdifulde for andre staters efterretningsarbejde. Cyberspionage kan f.eks. give en fremmed stat adgang til oplysninger, der kan bruges til at profilere og afpresse personer i nøglefunktioner,« lyder det i vurderingen.
Stor risiko for it-angreb
Eksempelvis har en sundhedsregion i Norge og Region Syddanmark været ramt af ransomware (se boksen).
CFCS bekræfter også, at sundhedssektoren i både Danmark og udlandet har været ramt af denne form for afpresningssoftware.
»De dele af sundhedssektoren, som behandler patienter, er meget afhængige af deres systemer og data for at udføre deres typisk tidskritiske arbejde, hvilket gør dem sårbare over for afpresning. Nogle cyberkriminelle forsøger at afpresse organisationer i udlandet ved at true med at frigive sundhedsdata, de har hacket sig til,« skriver CFCS.
Særligt en aktør, der ofte benævner sig som ”The Dark Overlord” har udført denne type afpresning i udlandet, lyder det.
Men konsekvenserne kan være også være meget alvorlige i forhold til den enkelte patients personlige sikkerhed:
»Cyberangreb kan i yderste tilfælde føre til dødsfald, personskade og tab af tillid til sundhedsvæsenet blandt befolkningen. Det er derfor vigtigt, at denne trussel håndteres, så organisationerne, infrastrukturen og ydelserne i videst muligt omfang og hele tiden er tilgængelige og stabile, og den daglige patientbehandling ikke forstyrres.«
Også ministerier og forskere er i farezonen
Center for Cybersikkerhed gør opmærksom på, at sundhedssektoren ikke bare er sygehuse og privatpraktiserende læger, men også omfatter tandlæger, leverandører og producenter, der understøtter behandlingen, herunder medicinalindustrien, life science-industrien, medicoindustrien og udbydere af it-løsninger.
Eksempelvis er hacking af it-leverandørerne en mulig adgangsvej til danske patientdata og sundhedssystemer for de cyberkriminelle:
»Hackerne kan enten udnytte leverandøren til at opnå adgang til det egentlige mål, eller de kan stjæle data, leverandøren behandler for sin kunde. Ofte har leverandører eller producenter fjernadgang til deres produkter på eksempelvis danske sygehuse. Det kan muliggøre, at hackere kan få adgang til et system eller udstyr, hvorfra de kan sprede sig videre ud i f.eks. et sygehus' øvrige systemer,« lyder det.
Men CFCS nævner også, at de høje trusselsniveau omfatter organisationer, der beskæftiger sig med sundhedsforskning, både privat og offentligt, samt myndigheder, der beskæftiger sig med sundhed, såsom Sundheds- og Ældreministeriet, indgår også som en del af sundhedssektoren.
Trusselsvurderingen fra CFCS er et led i udarbejdelsen af de sektorspecifikke cybersikkerhedsstrategier, der er en del af den nationale cyber og informationssikkerhedsstrategi.
Trusselvurderingen er rettet til sundhedssektoren og nærmere bestemt til de myndigheder og organisationer, der deltager i udmøntningen af den nationale cyber og informationssikkerhedsstrategi.
Læs trusselsvurdering i sin helhed her (PDF).

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.