Check point nimesi tuoreessa tietoturvaraportissaan IoT-laitteet, pilvipalvelut ja mobiililaitteet tietoturvan heikoimmiksi linkeiksi. Asian alleviivaamiseksi yritys demosi, miten helppoa turvattomalla Windows 2000 -alustalla toimiva ultraäänilaite on ottaa haltuun.
IoT-laitteet on usein rakennettu vanhentuneiden käyttöjärjestelmien varaan, ja tietoturvaominaisuudet saattavat puuttua niistä täysin. Toiseksi laitteille kerääntyy yhä useammin suuria määriä dataa, joka kiinnostaa kyberrikollisia. Kolmanneksi niiden kautta pääsee usein helposti sisään organisaation tietoverkkoon ja sen vielä kiinnostavampien data-aarteiden äärelle. Jo pelkkä laitteen kaappaaminen ja sen toiminnan pysäyttäminen voi aiheuttaa suurta tuhoa esimerkiksi sairaalassa.
Kyberhyökkäyksistä terveydenhuollossa on raportoitu viime vuosina tasaiseen tahtiin. Esimerkiksi helmikuussa hakkerit jäädyttivät australialaisen sydänklinikan potilastiedot. Viime vuonna tuli Singaporessa ilmi iso tietomurto, jossa muun muassa pääministerin terveystiedot joutuivat hakkereiden haltuun.
USA:n viime vuoden laajin terveydenhuollon tietoturvavälikohtaus vaaransi 1,4 miljoonan potilaan tiedot. Suomessa sairaalan tietoturva on ollut uhattuna viime vuosina ainakin Lahdessa ja Pohjois-Karjalan sairaanhoitopiirissä. Läheltä piti -tilanteista ei yleensä tiedoteta.
Terveydenhuollon laitteiden valmistajat ovat alkaneet varustaa laitteitaan tietoturvaominaisuuksilla. Uudessa ultraäänilaitteissa voi olla palomuuri, haittaohjelmasuojaus ja potilastietojen salaus. Vanhemmat laitteet muodostavat kuitenkin isoimman riskin. Niinpä Check Pointin tutkijat päättivät katsoa, mitä hieman ikääntyneempi IoT-ultraäänilaite pitää sisällään.
- Laitteen käyttöjärjestelmäksi paljastui Windows 2000, jolle ei enää julkaista ohjelmistopäivityksiä. Käyttöjärjestelmässä on useita hyvin tunnettuja haavoittuvuuksia, joita hyödyntämällä pääsimme helposti käsiksi laitteen koko tietokantaan ja sen sisältämiin potilaiden ultraäänikuviin, Check Pointin tutkijat kertovat yhtiön blogissa.
Check Pointin blogista löytyy video, jossa näytetään ultraäänilaitteen kaappaaminen.