本月早些时候,由Dignity Health与Catholic Health Initiatives于2019年合并而成的CommonSpirit Health仍在应对勒索软件攻击的余波。安全专家指出,此类并购与整合会使医疗系统更容易遭受安全入侵。

医疗行业的并购“创造了巨大的风险”,也为勒索软件提供了“巨大机会”,帮助企业防御攻击的Cybereason公司首席信息安全官Israel Barak如此表示。

Barak补充说,医疗交易之所以带来更高的网络攻击风险,是因为相关系统的供应链通常较为薄弱。

像CommonSpirit这样的系统依赖庞大的供应商网络。其中大多数是规模较小、安全“成熟度很低”的组织,但它们之间需要共享大量数据,Barak说。

“这导致一种局面:从某一处进入网络的威胁,可能影响该网络内非常广泛的实体,”Barak表示。

安全专家认为,正在合并或收购的公司之所以成为攻击目标,是因为高管往往将注意力集中在其他优先事项上,可能不够警惕。

“每当出现混乱或不确定性,攻击者就会想趁虚而入发动攻击,”数据安全公司Rubrik的首席产品官Aneeka Gupta说。Rubrik的客户包括一些美国最大的企业。

FBI曾警告,勒索软件攻击者倾向于针对经历重大财务事件(包括并购)的公司。

惠誉评级分析师上周表示,CommonSpirit正在进行一笔规模可观的债务发行。

对于如此规模的实体,将IT平台和系统整合到同一技术栈并非一蹴而就。

“通常,IT团队可能需要数年时间才能合并或就某一特定技术组合达成一致,”研究咨询公司Forrester的安全与风险高级分析师Allie Mellen说。

尽管CommonSpirit的部分关联系统未显示出相同的攻击迹象,但这并不一定意味着它们采用了不同的安全实践,Mellen表示。

“他们可能做出了设计决策,从IT角度将这些系统保持相对独立,”作为一种潜在的防御措施,Mellen说。

并购协议签署前需进行充分尽调

专家表示,风险评估需要在两家公司整合之前就开始。在签署并购协议前,公司需要像对待其他因素一样,以同样的批判性视角审视交易的网络安全风险。

“网络尽调应与财务分析一起,作为评估与特定实体进行并购是否会给组织带来风险的一部分,”美国医院协会网络安全与风险顾问John Riggi说。他拒绝直接评论CommonSpirit Health的事件。

部分工作还包括确保公司不会继承一场攻击,这很困难,因为公司在交易完成前往往不愿透露太多信息,Cybereason的Barak说。

尽管如此,尽调失败应作为警示,而2017年PayPal的收购就是收购前不应做什么的案例,Barak说。

这家数字支付公司于2017年以2.38亿美元收购了加拿大支付处理公司TIO。交易完成仅数月后,PayPal宣布在发现安全漏洞导致160万客户个人信息泄露后,暂停TIO的运营。该公司在2017年年度报告中披露,预计到2022年将减记1.68亿美元,占原始收购价的很大一部分。

连锁酒店万豪在2016年收购喜达屋酒店及度假村集团时,在不知情的情况下继承了一场大规模数据泄露。两年后,万豪表示发现黑客在四年间可访问敏感客户信息,涉及5亿人。该黑客事件未影响万豪自有物业,黑客入侵的是喜达屋的预订数据库。根据报道,合并后一段时间内,万豪与喜达屋的预订数据库保持分离。

Rubrik的Gupta表示,最难的障碍未必是技术,而是建立合适的人员和流程。

出问题时谁负责?这是公司需要在攻击发生前就明确的关键问题,Gupta说。

对于将全美不同地区和州的传统系统运营与管理交织在一起的医疗公司而言,这可能构成挑战。

“很多时候,组织并未做好准备。也许他们技术到位,但甚至没有预先规划好要采取什么行动,”Gupta说。

网络攻击是高压危机情境,不应成为某些领导者首次互动的场合,Gupta说。

如果公司没有完善这些流程,就可能面临更大压力,被迫支付攻击者要求的赎金以换回信息或系统访问权。

“从人员、流程和技术角度来看,必须进行大量准备工作,组织才能停止支付赎金,”Gupta说。

CommonSpirit诞生于超级并购

CommonSpirit成立仅三年。

该系统于2019年由旧金山的Dignity Health与科罗拉多州的Catholic Health Initiatives超级并购后成立

该交易将Dignity在西部地区的运营与CHI主要位于中西部和南部的系统缝合在一起。

合并创建了美国最大的医疗系统之一,拥有横跨21个州的142家医院,2019年合并收入接近290亿美元。

当时,高管声称CommonSpirit旨在解决紧迫的国家健康问题,需要更大的规模和体量来产生全国性影响。

根据其最新年度报告,目前CommonSpirit拥有超过25,000名医生和临床医生,以及超过2,200个护理点。这还不包括作为独立提供者与系统互动并共享信息的其他提供者。

Healthcare Dive发现,七个州的关联医疗系统在其网站上显示横幅,警告正在发生的IT问题,这可能为事件范围提供了线索。除一个例外,这些警告均显示在CHI相关网站上。

网站警告列表:

  • CHI Saint Joseph Health - 肯塔基州
  • CHI Health - 内布拉斯加州
  • CHI Health - 爱荷华州
  • CHI St. Alexius Health - 北达科他州
  • CHI St. Gabriel’s Health - 明尼苏达州
  • CHI St. Luke’s - 德克萨斯州
  • CHI Baylor St. Luke’s - 德克萨斯州
  • Virginia Mason Franciscan Health - 华盛顿州

CommonSpirit似乎证实其网络的另一半——Dignity Health——未遭受同样的中断。

该系统在最近的一份声明中表示,其Dignity Health关联系统以及TriHealth和Centura Health设施对诊所或患者护理未受影响。

结合这一声明和在线警告,攻击似乎对CHI Health实体更为严重。

此次攻击发生在医疗服务提供者面临困难时期。

疫情的影响仍在拖累医院运营商,CommonSpirit在2022年财务业绩中表示。人员短缺推高了更昂贵劳动力的支出。该系统2022年亏损18亿美元。

然而,惠誉评级表示,预计不会因网络攻击而对该系统进行评级调整。惠誉报告称,CommonSpirit已投保网络安全保险。