sikkerhet
Norsk helsesektor tar lærdom etter WannaCry-angrepet
Mye fungerte bra, men det er også et par forbedringspunkter. Nå etterlyser de blant annet bedre koordinering.
Mer enn 200 000 datamaskiner og servere ble infisert av skadevaren WannaCry, som spredte seg raskt til Windows-maskiner verden i midten av mai.
Utbruddet herjet særlig i det britiske helsevesenet med 48 berørte helseforetak i England og Skottland. Opptil 70 000 enheter, inkludert medisinsk utstyr som MRI-skannere og kjølelagre for blod, har blitt rammet der, ifølge avisa The Times.
To måneder tidligere hadde Microsoft gitt ut en sikkerhetsoppdatering som fjernet sårbarheten kryptoviruset WannaCry brukte for å spre seg fra maskin til maskin.
Evalueringen
I Norge ble utbruddet langt mindre dramatisk, med noen få berørte. Ingen av dem i helsevesenet.
Ikke desto mindre har Direktoratet for e-helse evaluert hendelseshåndteringen – og de har konkludert med et par forbedringspunkter.
Notatet digi.no har skaffet til veie starter med å ramse opp det som fungerte bra:
*** Patche-regimet til Norsk Helsenett (NHN) fungerte meget godt. De fleste viktige produksjonsmiljøer var allerede før hendelsen oppdaterte med sikkerhetsoppdateringen fra Microsoft.
*** NHN får skryt for rask reaksjon. De skal på eget initiativ ha startet analyse og tiltak for å begrense sårbarhet i nettverk og miljøene de har ansvar for.
*** Direktoratet sier de raskt tok eget initiativ til å koordinere seg mot NHN kunde og driftssenter, samt HelseCert for å forsikre at nødvendige tiltak var igangsatt og at det var kontroll på situasjonen. Samarbeidet mellom direktoratet og NHN beskrives som konstruktivt, løsningsorientert og godt.
*** Den samlede tekniske kompetansen i NHN, HelseCert og direktoratet for e-helse oppleves som tilstrekkelig komplimenterende, og tilfredsstillende.
Utydelig ansvar
Samtidig peker direktoratet på hva som bør forbedres.
*** Det oppleves som noe utydelig hvem som har det helhetlige operative ansvaret knyttet til IKT-hendelser i helsesektoren. Det er av avgjørende betydning å sikre at det raskt iverksettes nødvendige tiltak, og at de ansvarlige har tilstrekkelig kompetanse.
*** Det er per i dag ingen som har en helhetlig oversikt over, eller dokumentasjon på for eksempel «patche-regimet» i sektoren. Det er trolig svært varierende kvalitet enkelte steder i sektoren, som hos fastleger og andre mindre aktører.
Med patche-regime menes felles rutiner eller ordning for å holde programvare oppdatert med sikkerhetsoppdateringer.
Direktoratet betegner WannaCry-trusselen som et kyberangrep. – Ved slike angrep er det viktig at ansvaret for første respons er tydelig plassert helt ute hos den enkelte aktør og hos NHN/HelseCert. Alle må kunne agere autonomt og iverksette nødvendige tiltak så raskt som mulig for å begrense skade, står det i meldingen.
– Behov for bedre koordinering
Konklusjonen er at det er ikke er tydelig nok hvem som har det helhetlige operative ansvaret ved uønskede IKT-hendelser i helsesektoren.
– Helsedirektoratet og E-helse jobber kontinuerlig med å forbedre hvordan ulike kriser kan løses mest mulig effektivt. WannaCry-hendelsen viser at vi trenger en tettere koordinering på IKT-området, og dette skal vi jobbe sammen med Helsedirektoratet om fremover. Helse- og omsorgsdepartementet bestemmer hvor ansvaret for beredskap i helsesektoren skal ligge, skriver Rune Røren, avdelingsdirektør i Direktoratet for e-helse i et svar til digi.no.
Videre skriver han at Helsedirektoratet er ansvarlig for helhetlig beredskap i helsesektoren, og hver virksomhet har ansvaret for å sikre egne systemer. Norsk Helsenett og Direktoratet for e-helse har ansvar for sine løsninger, og gir ellers råd på hvordan IKT-hendelser kan operativt løses.
– Hva bør gjøres for å bedre beredskapen, eller rutinene, slik at man er bedre stilt mot dataangrep også hos aktører med «varierende kvalitet» i fortsettelsen?
– WannaCry-hendelsen viser at vi er godt stilt mot dataangrep i helsesektoren. Ingen i helsesektoren ble rammet av viruset. Vi skal allikevel fremover se på om vi kan bli enda bedre, svarer avdelingsdirektør Røren.
Ingen aktører i det den norske helsesektoren ble rammet, så langt direktoratet er kjent med.
– Må være krystallklare
Hvordan helsesektoren er organisert med felles rutiner eller regime for å holde programvare oppdatert, kan sikkert diskuteres, mener Torgeir Waterhouse i IKT-Norge.
Han er usikker om det må være et enhetlig patche-regime i en hel sektor. En del av problemstillingen er legacy-systemer som ikke nødvendigvis kan oppdateres. Waterhouse synes det er mer bekymringsverdig hvis ansvarsforholdene er uklare, slik evalueringen til direktoratet slår fast.
– Det er problematisk. De må være krystallklare på hvem som har det operative ansvaret. Når det er sagt og helt uavhengig hva slags type brann som måtte oppstå – det er systemeier som til enhver tid uansett har ansvar for sitt, så kan du i tillegg ha organer og noen å kontakte, sier IKT Norge-direktøren.
digi.no har bedt om kommentarer også fra Helse- og omsorgsdepartementet og Norsk Helsenett, foreløpig uten svar.