Spitäler sind ein leichtes Ziel für Hacker

Publiziert

In einem Spital herrschen die wohl schwierigsten Bedingungen für die IT, die man sich vorstellen kann: Öffentlich zugängliche Bereiche, Schichtbetrieb, hohe Fluktuation der Mitarbeitenden, zertifizierte Gerätschaften mit bekannten Sicherheitslücken und zunehmender politischer Druck aufs Gesamtbudget. Das eröffnet Hackern ein Paradies für mögliche Angriffsziele. Wir zeigen Ihnen aus unserem Alltag greifbare Ansätze, um es Hackern ein ganzes Stück schwieriger zu machen.

Wir werden normalerweise gerufen, bevor etwas passiert. Als Ethical Hacker gehen wir zu Kunden und prüfen die unterschiedlichsten Umgebungen. Getestet werden Programme, Computer, Server, ganze Netzwerke und sogar die Mitarbeitenden. Dabei simulieren wir realistische Angriffe auf die Umgebung, finden dadurch Sicherheitslücken und fassen diese in einem Bericht zusammen. So können diese geschlossen werden, bevor ein böswilliger Hacker diese für seine Zwecke ausnutzt.

Hacker nutzen Gutgläubigkeit und Neugier

In unserem eigenen Labor kultivieren wir digitale Virenstämme. Viren hören sich erst mal an wie ein Erreger für Computererkrankungen, doch sie sind nichts anderes als kleine Programme, die von Weitem betrachtet eigentlich ganz harmlos aussehen. Ein Hacker nutzt neben technischen Sicherheitslücken auch die Gutgläubigkeit und Neugier seiner Opfer aus, um sie hinterlistig dazu zu bringen, diese schädlichen Programme auszuführen. Über diesen Weg bekommt er Zugriff auf den Computer und kann so Informationen entwenden oder den Computer fernsteuern. Testweise tun wir das auch mit den Computern unserer Kunden.

Backups und Virenscanner gegen Trojaner

Wie die Grippe, kommen auch Angriffe in Wellen. Seit geraumer Zeit sehr beliebt bei Kriminellen sind Verschlüsselungs-Trojaner. Wie der Name schon sagt, verschlüsseln sie so viele Daten wie möglich und verlangen dann Lösegeld - bezahlbar über digitale Währungen. Über die Verschlüsselung hinaus richten diese lästigen Programme in der Regel nur geringen Schaden an. Mit regelmässigen Backups Ihrer Daten und Updates der Systeme und Virenscanner kann man diesem Problem entgegenwirken und hat im Ernstfall eine Sicherungskopie bereit.

IT-Sicherheit darf kein Tabuthema sein

Tabuthemen anzusprechen ist eine Frage der Kultur. Gerade beim Thema Sicherheitsbewusstsein sprechen wir immer von einer «Sicherheitskultur». Wenn Mitarbeitende einen Verdacht haben,  muss dieser von der IT ernst und dankbar entgegengenommen werden. Ansonsten werden sich die Mitarbeitenden künftig mehrfach überlegen, ob sie ihren Ver-dacht nun melden sollen oder nicht. Das Gleiche gilt, wenn jemand einen Fehler macht und beispielsweise auf eine Phishing-Mail hereinfällt. Wird die Person bestraft, verheimlicht sie das Missgeschick beim nächsten Mal – und die Kolleginnen und Kollegen werden das Gleiche tun. IT-Sicherheit darf kein Tabuthema sein. Man soll offen darüber sprechen, be-stehende Lösungen hinterfragen und vor allem mit gutem Beispiel vorangehen.

Gefahr durch USB-Sticks und Netzwerkdosen

Die Übertragungswege von digitalen Viren sind vielfältig. Die Angreifer verschaffen sich nicht ausschliesslich über E-Mail und Browser Zugang. Es gibt USB Sticks, die automatisch Schadprogramme auf nicht gesperrten Geräten installieren. Dazu muss ein Hacker nur den richtigen Moment abwarten, den Stick am Gerät einstecken und wenige Sekunden später hat dieser über eine virtuelle Tastatur den Schadcode installiert. Alternativ werden öffentlich zugängliche Netzwerkdosen verwendet. Oft gewähren diese den direkten Zugang ins Netzwerk. Die Virulenz eines Cyber-Ebola ist einzigartig. Aufgrund der stetigen Verbesserung der Antiviren-Produkte sind die Angreifer je länger je mehr ge-zwungen, spezifischen Schadcode für Angriffe zu erstellen. Das heisst, eine Mutation eines bekannten trojanischen Pferdes zu erstellen, wofür noch kein Gegenmittel vorhanden ist. Bekommt der Angreifende damit Zugriff, startet er seine Erkundungsphase vom infizierten Computer aus. Im schlimmsten Fall hat der betroffene Benutzer administrative Rechte und es ist ein Leichtes, damit Informationen zu entwenden und auf andere Computer zuzugreifen. Oft finden wir auf unseren Erkundungstouren durch fremde Netze, Passwörter auf geteilten Laufwerken. Hin und wieder profitieren wir auch davon, dass die IT Administra-toren mit ihren Zugangsdaten direkt auf Computer zugreifen und wir uns damit selbst als Administrator ausgeben kön-nen. Generell kann man sagen, je mehr Rechte, desto interessanter das Ziel.

Vorsicht bei Standardeinstellungen

Isolationsräume schränken die Ausbreitung ein. Sind Angreifer einmal im internen Netz, können sie mit einfachen Mitteln weitere Server und Dienste finden. Durch den Einsatz von Firewalls kann der Aktionsradius eines Angreifers jedoch effektiv eingeschränkt werden. Dies bewirkt nicht nur eine langfristig erhöhte Sicherheit, sondern resultiert auch in besserer Wartbarkeit des Netzwerks. Individuelle Behandlungsmethoden sind effizienter. Werden neue Komponenten in einem Netzwerk in Betrieb genommen, vertraut man gerne auf die Standardeinstellungen des Herstellers. Doch diese sind meistens nicht auf Sicherheit ausgelegt, sondern dafür konzipiert, in den vielen unterschiedlichen Umgebungen möglichst wenig Probleme zu verursachen. Ausserdem werden Standardeinstellungen aus Kompatibilitätsgründen nur sehr ungern gewechselt, weshalb es sich auch bei bestehenden Produkten empfiehlt, gelegentlich die Einstellungen durchzugehen und auf heutige Bedürfnisse und Standards anzupassen. Das Bewusstsein über die unterschiedlichen Einstellungen erhöht das Verständnis der Systeme und deren Interaktion.

Die wichtigsten Sicherheitstipps:

  • Das ABC der IT Security: Prävention, Detektion, Reaktion. Die Angriffe erfolgen heute in der Regel gegen den Computer eines Mitarbeitenden. Versuchen Sie die Computer möglichst gut gegen externen Einfluss zu schützen. Filtern Sie Schadcodes in Mails und beim Surfen, detektieren Sie Angriffe auf den Computern und im Netzwerk mit Schutzprogrammen und: Haben Sie einen Plan für den Fall der Fälle.
  • Entwickeln Sie eine Sicherheitskultur. Sprechen Sie über IT Sicher-heit und hinterfragen Sie bestehende Lösungen. Nehmen Sie Bedenken und Probleme Ihrer Mitarbeitenden ernst und seien Sie dankbar, dass Sie gemeldet werden. Wo gearbeitet wird, passieren Fehler.
  • Vergeben Sie nur die allernötigsten Rechte. Benutzer mit vielen Rechten stellen ein wertvolles Ziel bei einem Angriff dar. Reduzieren Sie Zugriffe zwischen Netzen. Ein Computer aus dem HR muss nicht zwingend Zugriff auf Daten aus der Radiologie haben.
  • Regelmässige Backups und Updates.
    Im Ernstfall verlieren Sie nur Zeit. Backups wiederherzustellen, sollte jedoch im Vorfeld geübt werden. Übrigens: Systeme, die regel-mässig aktualisiert werden, sind auch in Zukunft leichter zu aktualisieren, da weniger Änderungen vorgenommen werden.
  • Misstrauen Sie dem Bildschirm und den Displays und sichern Sie Schnittstellen. Daten, die Ihnen ungefragt zugespielt werden, auch von vermeintlich vertrauenswürdigen Quellen, können infiziert sein. Angreifer schicken SMS und E-Mails mit gefälschtem Absender. Das ist für ein Profi etwa so einfach, wie wenn Sie einen Brief mit falschem Absender verfassen müssten. Auch die Anzeige von Telefonnummern kann manipuliert werden. Schützen Sie zudem öffentlich zugängliche Schnittstellen wie USB- und Netzwerkanschlüsse.
  • Passwörter sind Privatsache.
    Passwörter sollen nie ausgesprochen oder aufgeschrieben werden. Weder auf einer Heftnotiz unter der Tastatur, noch in einer gemeinsamen Excel-Tabelle. Verwenden Sie für jeden Dienst und jedes Gerät ein anderes Passwort. Etablieren Sie dafür einen digitalen Passwort-Safe.

Fabio Poloni ist gelernter Informatiker und spezialisiert auf IT Sicherheit,  Notfallunterstützung und digitale Forensik. Für seine Arbeitgeberin Compass Security hackt er sich auf Kundenwunsch in Applikationen und Netzwerke, veröffentlicht gefundene Schwachstellen, löst Hacker-Rätsel  und hält Vorträge zum Thema Ethical Hacking.

 

EVENTS

biopartnertage

Hausmesse mit Marktständen

Datum: 14. September 2025

Ort: Brunegg (CH)

Careum Führungstagung

Fachveranstaltung zu aktuellen Themen und Trends in Management, Führung und Leadership

Datum: 17. September 2025

Ort: Olten (CH)

CMS Berlin

Internationale Leitmesse für Reinigung und Hygiene

Datum: 23.-26. September 2025

Ort: Berlin (D)

Rehacare

Internationale Fachmesse für Rehabilitation, Prävention, Inklusion und Pflege

Datum: 17.-20. September 2025

Ort: Düsseldorf (D)

HR-Forum HealthCare

Austausch über aktuelle Herausforderungen und Entwicklungen im Personalmanagement im Gesundheitsbereich

Datum: 25. September 2025

Ort: Zürich (CH)

Hey!Circle

Treffen für Neues rund um Früherkennung, Planung und Prozessoptimierung und zukunftsgerichtete Business Intelligence Lösungen

Datum: 30. September 2025

Ort: Zürich (CH)

Anuga

Weltweite Ernährungsmesse für Handel und Gastronomie/Ausser-Haus-Markt

Datum: 04.-08. Oktober 2025

Ort: Köln (D)

Blezinger Healthcare

Fachkonferenz – Das Spital der Zukunft

Datum: 23.-25. Oktober 2025

Ort: St. Gallen (CH)

Kommunikations-Summit

Fachveranstaltung, die sich auf die neuesten Trends, Herausforderungen und Best Practices im Bereich Kommunikation im Gesundheitswesen

Datum: 24. Oktober 2025

Ort: Zürich (CH)

Save AG - Fachtagung

Veranstaltung, die Fachwissen und praktische Einblicke zu spezifischen Themen im Bereich Sicherheit

Datum: 30. Oktober 2025

Ort: Zürich (CH)

A + A

Weltleitmesse für sicheres und gesundes Arbeiten

Datum: 04.-07. November 2025

Ort: Düsseldorf (D)

St. Galler Demenz-Kongress

Fachveranstaltung, die sich mit dem Thema Demenz auseinandersetzt

Datum: 12. November 2025

Ort: St.Gallen (CH)

igeho

Internationale Fachmesse für Hotellerie, Gastronomie, Take-away und Care-Institutionen in der Schweiz

Datum: 15.-19. November 2025

Ort: Basel (CH)

SVG-Symposium

Branchentag für die Spital-, Heim- und Gemeinschaftsgastronomie in der Schweiz

Datum: 17. November 2025

Ort: Zürich (CH)

Swiss Nurse Leaders

Kongress im Bereich Leadership und Management in der Pflege

Datum: 21. November 2025

Ort: Bern (CH)

Bitkom Digital Health Conference

Konferenz für die Chancen und Herausforderungen der Digitalisierung im Gesundheitswesen

Datum: 25. November 2025

Ort: Berlin (D)

maintenance Schweiz

Schweizer Fachmesse für industrielle Instandhaltung und Facility Management

Datum: 26.-27. November 2025

Ort: Zürich (CH)

Heimtextil

Weltweit führende Fachmesse für Wohn- und Objekttextilien

Datum: 13.-16. Januar 2026

Ort: Frankfurt am Main (D)

Swissbau

Fachmesse der Schweizer Bau- und Immobilienwirtschaft

Datum: 20.-23. Januar 2026

Ort: Basel (CH)

Empack Schweiz

Schweizer Fachmesse für Verpackungslösungen und -technologien

Datum: 28.-29. Januar 2026

Ort: Bern (CH)

Logistics & Automation

Fachmesse für Intralogistik, Distribution, Transport und E-Logistik in der Schweiz

Datum: 28.-29. Januar 2026

Ort: Bern (CH)

Recyclingkongress

Kongress über aktuelle Entwicklungen, Innovationen und Herausforderungen im Bereich Recycling

Datum: 30. Januar 2026

Ort: Biel/online (CH)

Pro Sweets Cologne

Internationale Zuliefermesse für die Süßwaren- und Snackindustrie

Datum: 01.-04. Februar 2026

Ort: Köln (D)

CHEESEAFFAIR

Nationale Handelstage für Schweizer Käse

Datum: 02.-03. Februar 2026

Ort: Aarau (CH)

aqua pro

Schweizer Fachmesse für die Bereiche Trinkwasser, Abwasser und Gas

Datum: 04.-06. Februar 2026

Ort: Bulle (CH)

BioFach

Weltleitmesse für Bio-Lebensmittel

Datum: 10.-13. Februar 2026

Ort: Nürnberg (D)

Vivaness

Internationale Fachmesse für Naturkosmetik

Datum: 10.-13. Februar 2026

Ort: Nürnberg (D)

INTERNORGA

Leitmesse für Hotellerie, Gastronomie, Bäckereien und Konditoreien

Datum: 13.-17. März 2026

Ort: Hamburg (D)

FutureHealth Basel

Konferenz für die Zukunft des Gesundheitswesens in der Schweiz

Datum: 19. März 2026

Ort: Basel (CH)

Gastia

Ostschweizer Branchentreffpunkt der Gastronomie und Hotellerie

Datum: 22.-24. März 2026

Ort: St.Gallen (CH)

LogiMat

Internationale Fachmesse für Intralogistik

Datum: 24.-26. März 2026

Ort: Stuttgart (D)

HR Festival Europe

Messe für HR-Professionals in der Schweiz

Datum: 24.-25. März 2026

Ort: Zürich (CH)

Trendtage Gesundheit Luzern

Veranstaltung für aktuelle Trends und Perspektiven im Gesundheitswesen

Datum: 25.-26. März 2026

Ort: Luzern (CH)

Schoggifestival

Festival für nachhaltige und faire Schokoladenproduktion

Datum: 29. März 2026

Ort: Zürich (CH)

Techtextil

Internationale Leitmesse für technische Textilien und Vliesstoffe

Datum: 21.-24. April 2026

Ort: Frankfurt am Main (D)

Altenpflegemesse

Leitmesse für die Pflegewirtschaft

Datum: 21.-23. April 2026

Ort: Essen (D)

DMEA

Europas führende Messe für Digital Health

Datum: 21.-23. April 2026

Ort: Berlin (D)

Lebensmitteltag

Führende Schweizer Fachtagung für die Lebensmittelbranche

Datum: 23. April 2026

Ort: Luzern (CH)

PFLEGE PLUS

Fachmesse für den Pflegemarkt

Datum: 05.-07. Mai 2026

Ort: Stuttgart (D)

SBK Kongress

Kongress vom Berufsverband der diplomierten Pflegefachpersonen der Schweiz

Datum: 27.-28. Mai 2026

Ort: Bern (CH)

TUTTOFOOD

Internationale Fachmesse für die Lebensmittel- und Getränkeindustrie

Datum: 11.-14. Mai 2026

Ort: Mailand (I)

ArbeitsSicherheit Schweiz

Fachmesse für Arbeitssicherheit, Gesundheitsschutz und Gesundheitsförderung am Arbeitsplatz

Datum: 20.-21. Mai 2026

Ort: Zürich (CH)

HealthEXPO

Messe für die neuesten Entwicklungen und Trends in der Gesundheitsbranche

Datum: 30. Mai 2026

Ort: Basel (CH)

Careum Pflegesymposium

Plattform für den Wissensaustausch in der Pflegewelt

Datum: 09. Juni 2026

Ort: Aarau (CH)

Vorsorge-Symposium

Fachmesse 2. Säule sowie ein Vorsorge-Symposium

Datum: 10.-11. Juni 2026

Ort: Zürich (CH)

GS1 Excellence Days

Konferenz für Innovationen und Lösungen im Bereich der Standardisierung, Identifikation und Geschäftsprozesse

Datum: 18. Juni 2026

Ort: Bern (CH)

Blezinger Healthcare

Fachkonferenz - Das Pflegeheim der Zukunft

Datum: 25.-26. Juni 2026

Ort: Hasliberg (CH)

all about automation

Fachmesse für Industrieautomation

Datum: 26.-27. August 2026

Ort: Zürich (CH)

IN.STAND

Messe für Instandhaltung und Services

Datum: 15. bis 19. September 2026

Ort: Stuttgart (D)

SWISS SVG-Trophy

Schweizermeisterschaft der Spital-, Heim-, Gemeinschafts- und Systemgastronomie

Datum: 19. September 2026

Ort: Rothenburg (CH)

Chillventa

Weltleitmesse der Kältetechnik

Datum: 13.-15. Oktober 2026

Ort: Nürnberg (D)

ZAGG

Fachmesse für die Gastronomie- und Hotelleriebranche

Datum: 18.-21. Oktober 2026

Ort: Luzern (CH)

IFAS

Internationale Fachmesse für den Schweizer Gesundheitssektor

Datum: 20.-22. Oktober 2026

Ort: Zürich (CH)

Swiss Abilities

Fachmesse zur Förderung eines selbstbestimmten Lebens, Gleichstellung und Teilhabe von Menschen mit Behinderung

Datum: 12.-13. März 2027

Ort: Luzern (CH)

Anuga FoodTec

Internationale Zuliefermesse für die Lebensmittel- und Getränkeindustrie

Datum: 23.-26. März 2027

Ort: Köln (D)

Control

Internationale Fachmesse für Qualitätssicherung

Datum: 27.-30. April 2027

Ort: Stuttgart (D)

Texcare International

Weltweit führende Fachmesse für die Textilpflegebranche

Datum: 08.-11. November 2028

Ort: Frankfurt am Main (D)

Bezugsquellenverzeichnis