Change Healthcare网络攻击为医疗行业网络安全敲响警钟
Change Healthcare网络攻击已持续影响医疗行业一个多月,引发对网络安全和业务连续性的深刻反思。专家呼吁医疗机构进行风险分析、建立供应商冗余,并关注联邦政府即将推出的网络安全激励与惩罚措施。

在Change Healthcare遭受网络攻击之后,医疗行业必须严肃对待网络安全和韧性规划,因为攻击可能继续困扰该行业,专家告诉Healthcare Dive。
联合健康集团(UnitedHealth Group)子公司的这次中断已使行业陷入困境一个多月。供应商在攻击后报告了各种挑战,从支付中断到事先授权请求延迟。
“医院确实向我们报告,他们的团队周末加班、夜间工作,”美国医院协会(American Hospital Association)公共政策集团副总裁Molly Smith说。“过去一个月他们一直在大量加班。”
财务影响可能很严重,尤其是对较小的供应商或那些严重依赖Change处理索赔的供应商。一些医院推迟了对供应商的付款、动用信贷额度或优先支付工资,Smith说。
但是,即使Change开始恢复其系统,随着医疗行业数字化,网络攻击仍将是行业面临的挑战,这为网络犯罪分子创造了更多可利用的潜在漏洞,专家说。
医疗行业需要从Change攻击的广泛影响中吸取教训——并为下一次攻击做好准备。
“作为一个行业,网络安全已经取得了很大进步,但我们仍然远远落后于应有的水平,”医疗网络安全公司Clearwater的首席执行官Steve Cagle说。“我们需要面对现实,这个问题将长期存在。”
风险分析和冗余保护供应商
专家告诉Healthcare Dive,医疗系统需要评估自身最脆弱的环节,以及中断可能如何影响其财务和运营。
许多供应商尚未将其关键业务或患者护理运营与支持它们的IT产品充分映射,这使得保护这些系统或检测入侵变得困难,West Monroe网络安全业务负责人Deron Grzetich说。
“如果你不了解什么对患者护理至关重要,也不了解支持这些的IT、应用程序和系统,你如何确保通过正确的预防控制来适当保护它们?”他说。
医疗系统需要进行风险分析,确定数据存储位置、系统中的潜在威胁和漏洞、已实施的控制、攻击的可能性及其可能对组织造成的影响,Cagle说。这将帮助他们确定资源投入的优先顺序。
他们还应该评估第三方,并质疑供应商的网络安全协议,以确定应采取哪些措施来降低高风险。例如,如果组织无法推动供应商改进安全性,系统可以考虑更换供应商或建立备份,他说。
专家表示,对于关键运营拥有其他供应商选择通常是一种明智的策略。根据穆迪评级(Moody's Ratings)3月份的报告,财务实力较弱的小型供应商在Change中断期间更可能陷入困境。许多规模较大且地理分散的组织使用了多个索赔交换所,从而减轻了部分收入损失。
“如果你不了解什么对患者护理至关重要,也不了解支持这些的IT、应用程序和系统,你如何确保通过正确的预防控制来适当保护它们?”
——Deron Grzetich,West Monroe网络安全业务负责人
像Change这样的供应商(每年处理数十亿笔医疗交易,并涉及三分之一的医疗记录)发生中断的财务影响也证明了业务规划的重要性,专家说。根据美国医院协会(AHA)3月份进行的一项调查,近60%的医院报告称,Change攻击造成的收入影响为每天100万美元或更多。
医疗系统应评估软件和服务供应商,以了解哪些对其现金流至关重要,以及如果其中一个产品因网络攻击而瘫痪会产生什么影响,West Monroe医疗并购业务合伙人Kate Festle说。
中小型系统可能只有30到60天的现金储备,这在较长时间的中断中可能不够。
“我希望从中吸取的教训是,每个供应商,无论规模大小,都应进行全面诊断,以确定‘如果我的任何服务或软件供应商消失或受到损害,我需要手头有多少现金?’”Festle说。
为什么供应商在网络安全投资上挣扎
在针对医疗行业的攻击增多的时代,网络安全是运营的关键,但许多供应商尚未投入足够的资源来预防事件或准备应对后果,专家说。
在医疗行业,网络安全投资往往呈现贫富分化,健康部门协调委员会(Health Sector Coordinating Council)网络安全执行主任Greg Garcia说。该委员会是向联邦政府提供建议的行业组织。
大型医疗系统可能在实施网络安全协议方面更为先进,而小型或安全网供应商可能难以找到资金或人才来提升其准备水平。
“有大量医院经常以负利润率运营。因此他们获取资源的能力要困难得多,”AHA的Smith说。“而且坦率地说,即使获得技术或网络安全人员,也可能非常具有挑战性,尤其是对于独立的、较小的设施。”
数据一览
- 49%:2021年表示在供应链风险管理方面有足够覆盖的医院比例
- 42%:2023年1月调查中表示与供应商和第三方提供商有事件响应、恢复和测试计划的医疗组织比例
- 755,743:截至2023年3月全国网络安全专业人员的职位空缺
来源:HHS 405(d)项目《医院网络韧性计划景观分析》;Ponemon Institute和HSCC《医疗供应链风险状况》
建立供应商冗余对某些供应商来说也可能很困难。许多医疗系统已经希望减少其签约的第三方数量,以降低成本和管理工作。
与新供应商建立关系需要付出努力,需要管理更多合同,并持续支付额外发票,医疗集团管理协会(Medical Group Management Association)内容和咨询总监Andrew Hajde说。
他还补充说,可能很难找到有兴趣承担备份工作的供应商。
“很多供应商不想只是等待被需要时才获得报酬,”Hajde说。
可能甚至没有足够的供应商来建立冗余,或者他们的合同不允许供应商与提供竞争产品的其他公司合作,Smith说。
此外,许多工具(或其中大部分)是定制的,因此切换到新系统或培训员工使用其他产品是一个挑战,她补充说。
联邦政府推动网络安全投资
联邦监管机构已表示计划加强医疗行业的网络安全和韧性,最终将对医院实施经济处罚。HHS今年早些时候发布了自愿性网络安全目标,分为基本和增强保护,包括评估第三方风险以及事件规划和准备。
拜登政府2025年预算提案包括为医院实施网络保护提供资金,并将在未来几年推出处罚措施。参议院最近还提出立法,允许在发生事件时向供应商提供预付款和加速付款,前提是供应商及其供应商满足最低网络安全标准。
HHS多年来一直在加强其网络安全战略,HSCC的Garcia说。绩效目标并不神秘或新鲜——它们是基本要求。
“现在长期项目可能需要几年时间才能做好,”他说。“拆开地板,检查下面的管道,看看哪里有泄漏。这对我们现在很重要。”
