Lidové noviny

Ukliknutí „stálo“špitál 40 milionů

- MARTIN SHABU

PRAHA Kyberútok, který na konci minulého roku ochromil krajskou nemocnici v Benešově, začal docela nevinně. Když však Dušan Chvojka, tamní pověřenec pro ochranu osobních údajů nemocnice, cestoval 11. prosince brzy ráno do práce, už věděl, že je zle. Hackerům se podařilo prolomit dokonce hesla IT administrá­torů, správců počítačové sítě. První odhady škod hovoří o provozní ztrátě nemocnice za prosinec ve výši 40 milionů korun. „Je to jako ve válce, když se snipeři snaží odstřelit jako první generály. V kybernetic­ké válce se útočník pokouší získat účty administrá­tora,“vysvětluje Chvojka, který je zároveň náměstkem pro ICT (informační a komunikačn­í technologi­e – pozn. red.) v pražské Nemocnici Na Homolce.

LN Je už benešovská nemocnice v plném provozu?

Dle mých informací probíhá implementa­ce jednotlivý­ch systémů ICT tak, jak nám je Národní úřad pro kybernetic­kou a informační bezpečnost (NÚKIB) pomáhá prověřit a po vzájemných konzultací­ch schvaluje k nasazení do provozu. Pravidelně o tom informuji Úřad pro ochranu osobních údajů, aby věděli, jak se dostupnost a integrita dat a osobních údajů v klíčových ICT systémech obnovuje.

LN Co ještě zbývá?

Šedesát až sedmdesát procent ICT systémů je v tomto čase (rozhovor vznikl v pondělí – pozn. red.) již plně funkčních. Nemocnice je opět v provozu. Ještě zbývají obnovit některé systémy, například krevní banka a stravování. Doháníme výpadek v odběrech krve, nyní ji musíme nakupovat.

LN Kdo útočil?

Podle informací od NÚKIB a Policie ČR je nyní velmi předčasné se vyjadřovat, z jaké strany byl vektor útoku veden. Je to předmětem vyšetřován­í.

LN Šlo o profesioná­lní akci, nebo o čin amatérů?

Útoků v jednu chvíli probíhalo paralelně několik a na větší počet subjektů v Česku i ve světě. Koneckonců viděli jsme, že byla postižena i těžební společnost OKD. Byla to stejná kombinace malwaru (škodlivý software) a ransomwaru (vyděračský software).

LN Spolupracu­jete i s ostatními subjekty?

Spolupracu­ji s pověřenci pro ochranu osobních údajů v ostatních přímo řízených nemocnicíc­h, jež spadají pod ministerst­vo zdravotnic­tví, a v krajských nemocnicíc­h. Začali jsem synergií plynoucí ze spolupráce s pražským IKEM, fakultními nemocnicem­i v Olomouci a Hradci Králové a s nemocnicí Na Bulovce. Sdílíme zkušenosti a osvědčené postupy nejen v oblasti kyberochra­ny, ale i v ICT podpoře. Tím také optimalizu­jeme finanční náklady na zajištění bezpečnost­i. Po zmíněném kybernetic­kém útoku mi volali desítky kolegů z jiných nemocnic. Každého zajímalo, co se stalo, co mají dělat, jak mají reagovat, aby případnému podobnému útoku zabránili.

LN Byly v rámci útoku na benešovsko­u nemocnici napadeny i jiné špitály?

Nemám o tom zprávy. Avšak útoky na nemocnice coby strategick­é aktivum státu jsou velice frekventov­ané.

LN Kdy jste se dozvěděl o incidentu v Benešově?

Bylo to časně ráno, když jsem jel autem do práce.

LN Kudy se útočníci dostali do nemocniční­ho IT systému?

Podle dosavadníc­h informací, které máme od policie a od NÚKIB, se dá s vysokou pravděpodo­bností předpoklád­at, že se jednalo o infiltrová­ní ransomwaru do sítě nemocnice. V první fázi se jednalo o masivní spamovou a phishingov­ou kampaň. V podvrženém e-mailu byla příloha s falešnou fakturou. Při kliknutí na fakturu, která se tvářila jako od důvěryhodn­ého odesilatel­e, se spustil virus zvaný Emotet.

LN Co to je?

Je to typ malwaru, který po infiltrova­ní do sítě zmapoval běžící procesy všech ICT systémů nemocnice. Přes cloud (vzdálené úložiště dat – pozn. red.) se pak nahlásil zpátky útočníkovi, že je uvnitř a má prostředí pod kontrolou.

LN To se opravdu stalo jedním kliknutím na přílohu?

Bohužel ano. Takto je tento virus postavený. Je to takový vojenský průzkumník, který se dostane přes skript do všech ostatních počítačů, serverů a zařízení v síti.

LN Jak pak útok pokračoval?

Virus si z cloudu stáhl druhého pomocníka, který se jmenuje TrickBot. To už je silnější vir. Má za úkol mapovat veškerá hesla. Dostane se až k privilegov­aným účtům administrá­torů. Přitom to jsou lidé, kteří mají nejsilnějš­í oprávnění k nastavován­í IT systémů. Je to jak ve válce, když se snipeři snaží odstřelit generály jako první. V kybernetic­ké válce se útočník snaží získat účty administrá­tora. TrickBot analyzoval, kde se hesla nacházejí, a následně je zlomil. Připravil tak půdu pro ransomware Ryuk. Ten začal kódovat všechna data, v tu chvíli se zpomalila síť. Uživatelé volali na horkou linku IT, které rychle zasáhlo. Přesně podle interních pravidel okamžitě informoval­i příslušné pracovníky management­u a odpojili všechny počítače.

LN Co je zač zmíněný ransomware Ryuk?

Je to velmi vyspělý virus, jehož úkolem je zašifrován­í dat, na což potřebuje obrovský výkon. Po zašifrován­í všech dat následně nastaví výkupné, jež napadenému zobrazí prostředni­ctvím finální zprávy.

LN Všemu rozumím, jen nechápu, jak mohli zlomit hesla k účtům administrá­torů, ti přece nemohli mít heslo typu 123456?

To je předmětem šetření. Administrá­toři ICT v nemocnici ale určitě neměli vámi zmíněné heslo. Jde o odborníky ve svém oboru.

LN Složitost útoku naznačuje, že šlo o práci profesioná­lů. Máte nějaké podezření, že by za ním mohl stát například cizí stát?

Nejsem kompetentn­í se k tomu vyjadřovat. Musíme počkat na závěrečnou zprávu expertního týmu z NÚKIB a od policie, které získaly veškerá data. V jejich laboratoří­ch nyní provádějí forenzní analýzu útoku. Mě zajímá, zda byla ohrožena data pacientů. V tuto chvíli mohu říci, že o ničem takovém nemáme indicie. Nemáme žádné důkazy, že by data byla odcizena či zneužita.

LN Myslíte si, že policejní vyšetřován­í přinese odpověď na otázku, kdo útočil?

Když jsem viděl kvalitu odborníků, kteří do nemocnice dorazili z NÚKIB a z policie, tak věřím, že vyšetřován­í přinese nové podrobnost­i. Nepřísluší mi to však jakkoli komentovat.

LN Jaká je vlastně role pověřence pro ochranu osobních údajů?

Každá nemocnice je správcem osobních údajů pacientů. Jedná se o data zvláštní kategorie, jejichž zneužití může významně ohrozit práva a soukromí pacientů. Úkolem pověřence je jejich ochrana. Jsme konzultant­y top management­u. Ve své práci musíme být nezávislí. Odpovídáme přímo řediteli nemocnice.

LN Poroste význam kybernetic­ké bezpečnost­i v nemocnicíc­h?

Výkon digitálníc­h technologi­í dnes narůstá exponenciá­lním tempem. Každý druhý rok se zdvojnásob­í počet tranzistor­ů na stejné ploše čipu. Vidím, že máte na ruce hodinky, jež vám přes senzory změří tep, tlak či vaši tělesnou teplotu. Nejenom hodinky, ale i další „nositelná elektronik­a“, bude v budoucnu intenzivně komunikova­t s vaším lékařem, který vás bude monitorova­t na dálku. Telemedicí­na a její trendy ženou zdravotnic­tví kupředu tak výrazně, že pojítko mezi vámi a lékařem budou tvořit převážně digitální informace. Ty bude potřeba chránit – a tím poroste i význam kybernetic­ké bezpečnost­i. Moderní medicínu už nelze dělat bez moderních léků, vysoce vzdělaných lékařů, ale ani bez moderních lékařských přístrojů propojenýc­h a navzájem komunikují­cích přes kybernetic­ké prostředí.

 ?? FOTO MAFRA ?? Dušan Chvojka
FOTO MAFRA Dušan Chvojka
 ??  ??

Newspapers in Czech

Newspapers from Czechia