由 Dignity Health 与 Catholic Health Initiatives 于 2019 年合并而成的 CommonSpirit Health,在遭受勒索软件攻击三周后仍在处理后续影响。安全专家表示,此类合并与收购会使医疗系统更容易遭受安全漏洞的威胁。

医疗行业的并购“创造了巨大的风险”以及“勒索软件的绝佳机会”,网络安全公司 Cybereason 的首席信息安全官 Israel Barak 如此表示。该公司帮助企业抵御攻击。

Barak 补充说,医疗交易之所以构成更高的网络安全攻击风险,是因为相关系统通常具有较弱的供应链。

像 CommonSpirit 这样的系统依赖于庞大的医疗服务提供者网络。其中大多数是规模较小的组织,“成熟度非常低”,但它们之间需要共享大量数据,Barak 说。

“这导致一种情况:从网络某一点进入的威胁,可能影响该网络内非常广泛的实体,”Barak 表示。

安全专家指出,正在进行合并或收购的公司是理想的攻击目标,因为高管往往专注于其他优先事项,可能不够警惕。

“每当出现混乱或不确定性时,攻击者就会想趁机发动攻击,”数据安全公司 Rubrik 的首席产品官 Anneka Gupta 说。Rubrik 的客户包括一些美国最大的企业。

FBI 曾警告,勒索软件攻击者倾向于瞄准经历重大财务事件(包括并购)的公司。

惠誉评级分析师上周表示,CommonSpirit 正处于大规模债务发行的过程中。

对于如此规模的实体,整合到同一 IT 平台和系统并非一蹴而就。

“通常,IT 团队可能需要数年时间才能合并或统一到特定的技术栈上,”研究咨询公司 Forrester 的安全与风险高级分析师 Allie Mellen 说。

尽管 CommonSpirit 的部分关联系统未显示出相同的攻击迹象,但这并不一定表明它们采取了不同的实践,Mellen 说。

“他们可能做出了设计决策,从 IT 角度将它们保持相当独立,”这可能是一种潜在的防御措施,Mellen 补充道。

签署并购协议前需进行尽职调查

专家表示,风险评估需要在两家公司整合之前就开始。在签署并购协议之前,公司需要像对待其他因素一样,以同样的批判性视角审视交易的网络安全风险。

“网络尽职调查应与财务分析一起纳入分析,以确定与特定实体进行并购是否会给组织带来风险,”美国医院协会网络安全与风险顾问 John Riggi 说。他拒绝直接评论 CommonSpirit Health 的事件。

Cybereason 的 Barak 指出,这部分工作还包括确保公司不会继承一次攻击,而这可能很困难,因为公司在交易完成前往往不愿透露太多信息。

尽管如此,尽职调查的失败应作为警示,而 2017 年 PayPal 的收购是并购前不应做什么的典型案例,Barak 说。

这家数字支付公司于 2017 年以 2.38 亿美元收购了加拿大支付处理公司 TIO。交易完成仅数月后,PayPal 宣布暂停 TIO 的运营,因为发现一个安全漏洞暴露了 160 万客户的个人信息。该公司在 2017 年年度报告中披露,预计到 2022 年将减记 1.68 亿美元,这占原始收购价格的很大一部分。

连锁酒店万豪国际在 2016 年收购喜达屋酒店及度假村时,无意中继承了一次大规模数据泄露。两年后,万豪表示,它得知黑客已访问敏感客户信息长达四年,涉及 5 亿人。该黑客攻击未影响万豪旗下物业,黑客入侵的是喜达屋的预订数据库。根据报道,合并后的一段时间内,万豪和喜达屋的预订数据库保持分离。

Rubrik 的 Gupta 表示,最困难的障碍不一定在于技术,而在于拥有合适的人员和流程。

当出现问题时由谁负责?Gupta 说,这是公司需要在攻击发生前解决的关键问题。

对于将全美不同地区和州的遗留系统的运营和管理交织在一起的医疗公司来说,这可能构成挑战。

“很多时候,组织并未做好准备。也许他们拥有技术,但甚至没有为组织准备好应对措施,”Gupta 说。

网络攻击是一种极度高压和危机的情况,不应是某些领导者第一次互动的时候,Gupta 说。

如果公司没有完善这些流程,它们可能面临更大的压力,被迫支付攻击者要求的赎金以重新获得信息或系统访问权。

“从人员、流程和技术角度来看,必须进行大量的准备工作,组织才能停止支付赎金,”Gupta 说。

CommonSpirit 诞生于大型合并

CommonSpirit 成立仅三年。

该系统于 2019 年由旧金山的 Dignity Health 与科罗拉多州的 Catholic Health Initiatives 进行大型合并后成立。

该交易将 Dignity 在西部地区的业务与 CHI 主要位于中西部和南部的系统缝合在一起。

此次合并创建了美国最大的医疗系统之一,拥有横跨 21 个州的 142 家医院,2019 年合并收入接近 290 亿美元。

当时,高管们声称 CommonSpirit 旨在解决紧迫的国家健康问题,需要更大的规模和范围才能在全国范围内产生影响。

根据其最新年度报告,CommonSpirit 目前拥有超过 25,000 名医生和临床医生,以及超过 2,200 个护理站点。这还不包括作为独立提供者与系统互动和共享信息的所有提供者。

Healthcare Dive 发现,七个州的附属医疗系统在其网站上显示横幅,警告正在发生的 IT 问题,这可能为问题的范围提供了线索。除一个例外,这些警告均显示在 CHI 网站上。

网站警告列表:

  • CHI Saint Joseph Health - 肯塔基州
  • CHI Health - 内布拉斯加州
  • CHI Health - 爱荷华州
  • CHI St. Alexius Health - 北达科他州
  • CHI St. Gabriel’s Health - 明尼苏达州
  • CHI St. Luke’s - 德克萨斯州
  • CHI Baylor St. Luke’s - 德克萨斯州
  • Virginia Mason Franciscan Health - 华盛顿州

CommonSpirit 似乎确认其网络的另一半 Dignity Health 并未经历同样的中断。

该系统在最近的一份声明中表示,其 Dignity Health 附属系统以及 TriHealth 和 Centura Health 设施的门诊或患者护理未受影响。

结合这一声明和在线警告,攻击似乎对 CHI Health 实体更为严重。

此次攻击发生在医疗服务提供者面临困难时期。

CommonSpirit 在 2022 年财务业绩中表示,疫情的影响仍在拖累医院运营商。人员短缺推高了更昂贵的劳动力支出。该系统 2022 年亏损 18 亿美元。

然而,惠誉评级表示,预计不会因网络攻击而对该系统进行评级调整。惠誉报告称,CommonSpirit 已投保网络安全保险。