Hopp til hovedinnhold

Health-ISAC Hacking Healthcare 6-2-2021

TLP White: Denne uken starter Hacking Healthcare med en urovekkende innrømmelse fra den britiske regjeringen om at de gjennomførte et storstilt COVID-19-sporingsprogram for å vurdere borgernes atferd etter vaksinasjon uten å varsle personene hvis data ble brukt, noe som reiser bekymringer knyttet til personvern og etikk. Vi utforsker også et nytt sikkerhetsdirektiv implementert i USA som er ment å forbedre rørledningssikkerheten etter angrepet på Colonial Pipeline. Direktivet krever betydelig obligatorisk rapportering og kan ha langsiktige implikasjoner for andre kritiske infrastruktursektorer som helsevesen.

Som en påminnelse er dette den offentlige versjonen av Hacking Healthcare-bloggen. For ytterligere dybdeanalyse og meninger, bli medlem av H-ISAC og motta TLP Amber-versjonen av denne bloggen (tilgjengelig i medlemsportalen.)

 

Velkommen tilbake til Hacking Healthcare.

 

1. Den britiske regjeringens COVID-19-sporing vekker bekymring

Med mange delstatsregjeringer rundt om i verden som allerede sliter med å overvinne vaksinenøling blant deler av befolkningen, kan det anses som hensynsløst å delta i en aktivitet som undergraver offentlig tillit. Dessverre ser det ut til at den britiske regjeringen har gjort nettopp det med et hemmelig COVID-19-sporingsprogram som reiser alvorlige etiske og personvernmessige bekymringer. Selv om dataene som er samlet inn fra programmet kan være nyttige og angivelig er innenfor rammene av eksisterende lover som personvernforordningen (GDPR), reiser øvelsen vanskelige spørsmål rundt hva som er eller ikke er en akseptabel aktivitet i «forskningens» navn, samt hva som bør eller ikke bør anses som tillatt så lenge dataene er «anonymiserte». [1]

 

Den 22. mai rapporterte Telegraph at «[m]illioner av briter fikk bevegelsene sine 'ubevisst sporet' via mobiltelefonene sine for å se om vaksinerte personer beveget seg mer etter vaksinene.» [2] Dette ser ut til å ha kommet frem i lyset gjennom en rapport publisert av Scientific Pandemic Influenza Group on Behaviours (SPI-B), som ifølge den britiske regjeringen «gir atferdsvitenskapelige råd som tar sikte på å forutse og hjelpe folk med å følge tiltak som anbefales av medisinske eller epidemiologiske eksperter.» [3] Forskerne brukte visstnok «mobilmobilmobilitetsdata for 10 prosent av den britiske befolkningen» og sporet deres «CDR [samtaledata] med tilsvarende stedsobservasjoner» for å sammenligne bevegelses- og reiseavstander mellom vaksinerte og uvaksinerte individer. [4]

 

I forsvaret av programmet kunngjorde regjeringens talspersoner at «[a]lle datasettene som brukes i denne forskningen er angitt i rapporten, som tydelig gjør det mulig at mobiltelefonlokasjonsdataene som brukes er GDPR-kompatible og har blitt levert fra et selskap som samlet inn, renset og anonymiserte dataene.» [5] Regjeringen uttalte også sin faste overbevisning om at den grove oppløsningen av dataene som ble samlet inn gjorde det umulig å identifisere enkeltpersoner, og at programmet hadde fått godkjenning av en etikkomité ved Oxford University. [6] Videre la regjeringen til at data som dette «er tilfeldige og genereres automatisk når folk bruker mobiltelefonene sine, og er en del av de generelle vilkårene og betingelsene». [7]

 

Handling og analyse
**Krever medlemskap**

 

 

2. Kolonialt angrep fører til DHS rørledningsforskrifter

 

Som svar på angrepet på Colonial Pipeline utstedte Department of Homeland Securitys (DHS) Transportation Security Administration (TSA) et sikkerhetsdirektiv 28. mai med det uttrykkelige formålet å forbedre cybersikkerheten i rørledningene. I sin pressemelding om sikkerhetsdirektivet uttalte DHS at direktivet vil «gjøre det mulig for [DHS] å bedre identifisere, beskytte mot og reagere på trusler mot kritiske selskaper i rørledningssektoren». [8] Selv om sikkerhetsdirektivet ser ut til å bare gjelde «eiere og operatører av en rørledning for farlig væske og naturgass eller et anlegg for flytende naturgass som er varslet av TSA om at rørledningssystemet eller anlegget deres er kritisk», bør alle kritiske infrastruktursektorer være oppmerksomme på dette. [9]

 

Sikkerhetsdirektivet krever tre "kritiske" handlinger fra TSA-spesifisert eier/operatør:[10]

 

  1. 1. Eiere og operatører skal "rapportere cybersikkerhetshendelser til Department of Homeland Securitys Cybersecurity and Infrastructure Security Agency (CISA);"

 

  1. 2. Eiere og operatører skal "utpeke en nettsikkerhetskoordinator som er pålagt å være tilgjengelig for TSA og CISA 24/7 for å koordinere nettsikkerhetspraksis og adressere eventuelle hendelser som oppstår." og

 

  1. 3. Eiere og operatører skal "gjennomgå sine nåværende aktiviteter i forhold til TSAs anbefalinger for cybersikkerhet i rørledninger for å vurdere cyberrisiko, identifisere eventuelle hull, utvikle utbedringstiltak og rapportere resultatene til TSA og CISA."

 

Disse handlingene er skissert mer i dybden i det 6-siders sikkerhetsdirektivet, men det er noen få bemerkelsesverdige krav.

 

For det første slår direktivet fast at «informasjon gitt til CISA i henhold til dette sikkerhetsdirektivet vil bli delt med TSA (og omvendt) og kan også deles med National Response Center og andre etater etter behov.» [11] Denne informasjonen skal behandles som «sensitiv sikkerhetsinformasjon underlagt beskyttelsen i del 1520 av tittel 49, Code of Federal Regulations.» [12]

 

For det andre, når det gjelder rapportering, må eiere og operatører rapportere cybersikkerhetshendelser «som involverer systemer som eieren/operatøren har ansvar for å drifte og vedlikeholde», som inkluderer: [13]

 

  1. 1. Uautorisert tilgang til et informasjons- eller driftsteknologisystem;

 

  1. 2. Oppdagelse av skadelig programvare på et informasjons- eller operasjonsteknologisystem;

 

  1. 3. Aktivitet som resulterer i et tjenestenekt til et hvilket som helst informasjons- eller driftsteknologisystem;

 

  1. 4. Et fysisk angrep mot eierens/operatørens nettverksinfrastruktur, slik som bevisst skade på kommunikasjonslinjer; og

 

  1. 5. Enhver annen cybersikkerhetshendelse som resulterer i driftsforstyrrelser i eierens/operatørens informasjons- eller driftsteknologisystemer eller andre aspekter ved eierens/operatørens rørledningssystemer eller fasiliteter, eller som på annen måte har potensial til å forårsake driftsforstyrrelser som negativt påvirker den sikre og effektive transport av væsker og gasser inkludert, men ikke begrenset til påvirkninger til et stort antall kunder, kritisk infrastruktur eller sentrale statlige funksjoner, eller påvirkninger nasjonalt sikkerhet, økonomisk sikkerhet eller folkehelse og sikkerhet.

 

Videre er eiere/operatører pålagt å rapportere informasjonen som er oppført ovenfor senest 12 timer etter at en cybersikkerhetshendelse er identifisert. Brudd på overholdelse av de nye sikkerhetsretningslinjene vil bli straffet med bøter. [14]

 

Handling og analyse
**Krever medlemskap**

 

 

Kongressen -

 

Tirsdag 1. juni :

– Ingen relevante høringer

 

Onsdag 2. juni :

– Ingen relevante høringer

 

Torsdag 3. juni:

– Ingen relevante høringer

 

internasjonalt Høringer/møter -

 

 

EU -

 

Onsdag 3. juni :

– Europaparlamentet – Komiteen for miljø, folkehelse og mattrygghet

 

 

Konferanser, webinarer og toppmøter –

 

 

https://h-isac.org/events/

 

Kontakt oss: følg @HealthISAC, og send e-post til contact@h-isac.org

 

[1] Millioner «uvitende sporet» via telefon etter vaksinasjon . The Telegraph. 22.05.2021

[2] Millioner «uvitende sporet» via telefon etter vaksinasjon . The Telegraph. 22.05.2021

[3] https://www.gov.uk/government/groups/independent-scientific-pandemic-influenza-group-on-behaviours-spi-b

[4] Millioner «uvitende sporet» via telefon etter vaksinasjon . The Telegraph. 22.05.2021

[5] Millioner «uvitende sporet» via telefon etter vaksinasjon . The Telegraph. 22.05.2021

[6] Millioner «uvitende sporet» via telefon etter vaksinasjon . The Telegraph. 22.05.2021

[7] Millioner «uvitende sporet» via telefon etter vaksinasjon . The Telegraph. 22.05.2021

[8] https://www.dhs.gov/news/2021/05/27/dhs-announces-new-cybersecurity-requirements-critical-pipeline-owners-and-operators

[9] https://www.documentcloud.org/documents/20791875-security-directive-on-enhancing-pipeline-cybersecurity

[10] https://www.documentcloud.org/documents/20791875-security-directive-on-enhancing-pipeline-cybersecurity

[11] https://www.documentcloud.org/documents/20791875-security-directive-on-enhancing-pipeline-cybersecurity

[12] https://www.documentcloud.org/documents/20791875-security-directive-on-enhancing-pipeline-cybersecurity

[13] https://www.documentcloud.org/documents/20791875-security-directive-on-enhancing-pipeline-cybersecurity

[14] https://www.cyberscoop.com/tsa-cyber-regulations-colonial-pipeline/