1757924508
2025-09-11 11:00:00
新しいものによると、国民国家サービスと犯罪ギャングは、帰属を複雑にし、病院の運営のリスクを高める方法で戦術、工具、動機を融合しています 報告 H-ISACおよびCI-ISAC Australiaから。
プロバイダー組織にとって最も結果的な発見は、政府が地元のサイバー犯罪者、そして時には民間請負業者が国家能力の使い捨て拡張として行動するようにますます強化していることです。報告書は、この融合が敵のリソースを拡大し、もっともらしい否定性を提供し、臨床システム、収益サイクル、およびサードパーティのつながりを脅かす可能性のある攻撃を加速すると述べた。実用的には、医療システムは、犯罪者の乗組員のスピードと日和見主義と結婚した全国グレードの商業に直面しています。
「不透明な脅威の状況をナビゲートしようとする組織の成功には、前向きなインテリジェンス消費が不可欠です」と報告書は述べています。
ロシア:安全な港とランサムウェアネクサス
ロシア語のランサムウェアグループは、収束を最も明確に示しています。報告書によると、ギャングは、西洋の組織を驚かせながらロシア語や整合したCISエンティティをターゲットにしていないという暗黙のルールに従っています。報告書は、軍事関連のオペレーターが、地政学的な目的をサポートするために、犯罪的に調達されたツールとインフラストラクチャを再利用し、帰属を不明瞭にしながら操作を迅速に拡張できるようにしたと述べました。病院のITリーダーにとって、それは財政的に動機付けられた侵入が、状態の優先順位を反映するデータの恐torまたは破壊的な事件に挑戦することができることを意味します。
北朝鮮:国家としての犯罪
北朝鮮は、サイバー犯罪で政権に資金を提供することにより、モデルをその限界に押し上げます。報告書によると、DPRKオペレーターは盗まれた暗号通貨の金額を盗み、詐欺の「リモートワーカー」のネットワークを構築して、給与を吸い上げており、収益は武器プログラムにルーティングされています。報告書は、インテリジェンスを収集するクラスターもインフラストラクチャの支払いに盗難を行っており、スパイ活動と現金を上げる運用の境界線を曖昧にすると述べています。医療システムの場合、資格のフィッシングへの暴露、サプライヤーの妥協、および知性と同様に収益化を目的とした頑丈な持続性を引き起こします。
イランと中国:プロキシ、請負業者、および規模
イランのモデルは、ハックティビストの面と整合したグループに傾いています。報告書によれば、テヘランは、DDO、汚損、日和見データの主張を支持する同情的な集団にツーリングとリソースを提供します。報告書は、中国の規模は、州の目標を支援することを余儀なくされた攻撃的な請負業者の繁栄した市場から来ていると述べています。最近のリークは、最終ターゲットに着陸する前に米国のネットワークを洗浄できる広範な民間部門のサポート、供給鎖ターゲティング、および幅広い初期アクセス販売を明らかにしています。病院の場合、それはサードパーティのリスクを増幅し、日常的なベンダー接続がエントリポイントになる可能性を高めます。
「これらの関係の基礎は制度化された腐敗です」と報告書は述べています。
緩和:基本から回復力まで
レポートによると、当面の防衛アジェンダは、基礎から始まります。サーバー、エンドポイント、VPN、ネットワークギア、およびIoT間のプロンプトパッチング。強いMFA(できれば時間ベースのコード);マネージャーを介した一意のパスワード。報告書は、医療システムは、テスト済みのバックアップ、検証済みの修復パス、現在の資産インベントリ、およびインシデント応答および事業部門計画のリハーサルも維持する必要があると述べました。プログラムが成熟するにつれて、アプリケーション許可、マクロブロッキング、ネットワークセグメンテーション、および最小限のアクセスが、侵入が発生した場合に横方向の動きと爆発半径を減らします。情報共有は力の乗数です。将来の見通しのインテリジェンスとコミュニティ報告が検出され、高速シフトTTPのコンテキストを提供し、DDOと恐torシナリオのリアルなプレイブックを設定するのに役立ちます。
それを奪ってください
- スタンディングインテル関数を確立する:セクターISACフィードを購読し、現在の敵TTPSの検出を調整し、IRおよびネットワーキングチームに毎週のブリーフをプッシュします。
- 最初に「退屈な」ものを強化する:外部に向けてシステムをパッチし、MFAを実行可能な場所で実施し、サードパーティのインシデントで公開された資格情報を回転させます。
- ベンダーをエンドポイントのように扱います:重要なデータフローをマップし、迅速なパッチSLAを必要とし、MSP、請求者、イメージングアーカイブ、クラウドコネクタからのアクセスを監視します。
- DDOの準備:アップストリームフィルタリングとトラフィックスクラビングを有効にします。患者向けのポータルとテレヘルスのビルドフェールオーバープラン。
- ランサムウェアのためのドリルと破壊:RPO/RTOターゲットへのバックアップ修復物をテストし、臨床ダウンタイム手順を練習し、EHR/EMRの連続性を検証します。
- 横方向の動きを減らす:臨床機能によるセグメントネットワーク、アプリケーションの許容リストを実装し、危険なマクロをブロックし、最小限のプリバイルを実施します。
- 準備:資産在庫を維持し、定期的なリスク評価を実行し、ボードレベルのメトリックに関連する調査結果の閉鎖を追跡します。
現在、州と犯罪者の動機がランサムウェア、DDO、供給鎖の乱用に絡み合っているため、リーダーシップは計画の仮定として混乱を扱うはずです。報告書には、「国家の俳優に対する擁護に興味がないからといって、国家俳優があなたに興味を持っていないという意味ではありません。」
#HISACレポートは国家犯罪サイバー提携について警告しています
