Spitäler sind ein leichtes Ziel für Hacker

Publiziert

In einem Spital herrschen die wohl schwierigsten Bedingungen für die IT, die man sich vorstellen kann: Öffentlich zugängliche Bereiche, Schichtbetrieb, hohe Fluktuation der Mitarbeitenden, zertifizierte Gerätschaften mit bekannten Sicherheitslücken und zunehmender politischer Druck aufs Gesamtbudget. Das eröffnet Hackern ein Paradies für mögliche Angriffsziele. Wir zeigen Ihnen aus unserem Alltag greifbare Ansätze, um es Hackern ein ganzes Stück schwieriger zu machen.

Wir werden normalerweise gerufen, bevor etwas passiert. Als Ethical Hacker gehen wir zu Kunden und prüfen die unterschiedlichsten Umgebungen. Getestet werden Programme, Computer, Server, ganze Netzwerke und sogar die Mitarbeitenden. Dabei simulieren wir realistische Angriffe auf die Umgebung, finden dadurch Sicherheitslücken und fassen diese in einem Bericht zusammen. So können diese geschlossen werden, bevor ein böswilliger Hacker diese für seine Zwecke ausnutzt.

Hacker nutzen Gutgläubigkeit und Neugier

In unserem eigenen Labor kultivieren wir digitale Virenstämme. Viren hören sich erst mal an wie ein Erreger für Computererkrankungen, doch sie sind nichts anderes als kleine Programme, die von Weitem betrachtet eigentlich ganz harmlos aussehen. Ein Hacker nutzt neben technischen Sicherheitslücken auch die Gutgläubigkeit und Neugier seiner Opfer aus, um sie hinterlistig dazu zu bringen, diese schädlichen Programme auszuführen. Über diesen Weg bekommt er Zugriff auf den Computer und kann so Informationen entwenden oder den Computer fernsteuern. Testweise tun wir das auch mit den Computern unserer Kunden.

Backups und Virenscanner gegen Trojaner

Wie die Grippe, kommen auch Angriffe in Wellen. Seit geraumer Zeit sehr beliebt bei Kriminellen sind Verschlüsselungs-Trojaner. Wie der Name schon sagt, verschlüsseln sie so viele Daten wie möglich und verlangen dann Lösegeld - bezahlbar über digitale Währungen. Über die Verschlüsselung hinaus richten diese lästigen Programme in der Regel nur geringen Schaden an. Mit regelmässigen Backups Ihrer Daten und Updates der Systeme und Virenscanner kann man diesem Problem entgegenwirken und hat im Ernstfall eine Sicherungskopie bereit.

IT-Sicherheit darf kein Tabuthema sein

Tabuthemen anzusprechen ist eine Frage der Kultur. Gerade beim Thema Sicherheitsbewusstsein sprechen wir immer von einer «Sicherheitskultur». Wenn Mitarbeitende einen Verdacht haben,  muss dieser von der IT ernst und dankbar entgegengenommen werden. Ansonsten werden sich die Mitarbeitenden künftig mehrfach überlegen, ob sie ihren Ver-dacht nun melden sollen oder nicht. Das Gleiche gilt, wenn jemand einen Fehler macht und beispielsweise auf eine Phishing-Mail hereinfällt. Wird die Person bestraft, verheimlicht sie das Missgeschick beim nächsten Mal – und die Kolleginnen und Kollegen werden das Gleiche tun. IT-Sicherheit darf kein Tabuthema sein. Man soll offen darüber sprechen, be-stehende Lösungen hinterfragen und vor allem mit gutem Beispiel vorangehen.

Gefahr durch USB-Sticks und Netzwerkdosen

Die Übertragungswege von digitalen Viren sind vielfältig. Die Angreifer verschaffen sich nicht ausschliesslich über E-Mail und Browser Zugang. Es gibt USB Sticks, die automatisch Schadprogramme auf nicht gesperrten Geräten installieren. Dazu muss ein Hacker nur den richtigen Moment abwarten, den Stick am Gerät einstecken und wenige Sekunden später hat dieser über eine virtuelle Tastatur den Schadcode installiert. Alternativ werden öffentlich zugängliche Netzwerkdosen verwendet. Oft gewähren diese den direkten Zugang ins Netzwerk. Die Virulenz eines Cyber-Ebola ist einzigartig. Aufgrund der stetigen Verbesserung der Antiviren-Produkte sind die Angreifer je länger je mehr ge-zwungen, spezifischen Schadcode für Angriffe zu erstellen. Das heisst, eine Mutation eines bekannten trojanischen Pferdes zu erstellen, wofür noch kein Gegenmittel vorhanden ist. Bekommt der Angreifende damit Zugriff, startet er seine Erkundungsphase vom infizierten Computer aus. Im schlimmsten Fall hat der betroffene Benutzer administrative Rechte und es ist ein Leichtes, damit Informationen zu entwenden und auf andere Computer zuzugreifen. Oft finden wir auf unseren Erkundungstouren durch fremde Netze, Passwörter auf geteilten Laufwerken. Hin und wieder profitieren wir auch davon, dass die IT Administra-toren mit ihren Zugangsdaten direkt auf Computer zugreifen und wir uns damit selbst als Administrator ausgeben kön-nen. Generell kann man sagen, je mehr Rechte, desto interessanter das Ziel.

Vorsicht bei Standardeinstellungen

Isolationsräume schränken die Ausbreitung ein. Sind Angreifer einmal im internen Netz, können sie mit einfachen Mitteln weitere Server und Dienste finden. Durch den Einsatz von Firewalls kann der Aktionsradius eines Angreifers jedoch effektiv eingeschränkt werden. Dies bewirkt nicht nur eine langfristig erhöhte Sicherheit, sondern resultiert auch in besserer Wartbarkeit des Netzwerks. Individuelle Behandlungsmethoden sind effizienter. Werden neue Komponenten in einem Netzwerk in Betrieb genommen, vertraut man gerne auf die Standardeinstellungen des Herstellers. Doch diese sind meistens nicht auf Sicherheit ausgelegt, sondern dafür konzipiert, in den vielen unterschiedlichen Umgebungen möglichst wenig Probleme zu verursachen. Ausserdem werden Standardeinstellungen aus Kompatibilitätsgründen nur sehr ungern gewechselt, weshalb es sich auch bei bestehenden Produkten empfiehlt, gelegentlich die Einstellungen durchzugehen und auf heutige Bedürfnisse und Standards anzupassen. Das Bewusstsein über die unterschiedlichen Einstellungen erhöht das Verständnis der Systeme und deren Interaktion.

Die wichtigsten Sicherheitstipps:

  • Das ABC der IT Security: Prävention, Detektion, Reaktion. Die Angriffe erfolgen heute in der Regel gegen den Computer eines Mitarbeitenden. Versuchen Sie die Computer möglichst gut gegen externen Einfluss zu schützen. Filtern Sie Schadcodes in Mails und beim Surfen, detektieren Sie Angriffe auf den Computern und im Netzwerk mit Schutzprogrammen und: Haben Sie einen Plan für den Fall der Fälle.
  • Entwickeln Sie eine Sicherheitskultur. Sprechen Sie über IT Sicher-heit und hinterfragen Sie bestehende Lösungen. Nehmen Sie Bedenken und Probleme Ihrer Mitarbeitenden ernst und seien Sie dankbar, dass Sie gemeldet werden. Wo gearbeitet wird, passieren Fehler.
  • Vergeben Sie nur die allernötigsten Rechte. Benutzer mit vielen Rechten stellen ein wertvolles Ziel bei einem Angriff dar. Reduzieren Sie Zugriffe zwischen Netzen. Ein Computer aus dem HR muss nicht zwingend Zugriff auf Daten aus der Radiologie haben.
  • Regelmässige Backups und Updates.
    Im Ernstfall verlieren Sie nur Zeit. Backups wiederherzustellen, sollte jedoch im Vorfeld geübt werden. Übrigens: Systeme, die regel-mässig aktualisiert werden, sind auch in Zukunft leichter zu aktualisieren, da weniger Änderungen vorgenommen werden.
  • Misstrauen Sie dem Bildschirm und den Displays und sichern Sie Schnittstellen. Daten, die Ihnen ungefragt zugespielt werden, auch von vermeintlich vertrauenswürdigen Quellen, können infiziert sein. Angreifer schicken SMS und E-Mails mit gefälschtem Absender. Das ist für ein Profi etwa so einfach, wie wenn Sie einen Brief mit falschem Absender verfassen müssten. Auch die Anzeige von Telefonnummern kann manipuliert werden. Schützen Sie zudem öffentlich zugängliche Schnittstellen wie USB- und Netzwerkanschlüsse.
  • Passwörter sind Privatsache.
    Passwörter sollen nie ausgesprochen oder aufgeschrieben werden. Weder auf einer Heftnotiz unter der Tastatur, noch in einer gemeinsamen Excel-Tabelle. Verwenden Sie für jeden Dienst und jedes Gerät ein anderes Passwort. Etablieren Sie dafür einen digitalen Passwort-Safe.

Fabio Poloni ist gelernter Informatiker und spezialisiert auf IT Sicherheit,  Notfallunterstützung und digitale Forensik. Für seine Arbeitgeberin Compass Security hackt er sich auf Kundenwunsch in Applikationen und Netzwerke, veröffentlicht gefundene Schwachstellen, löst Hacker-Rätsel  und hält Vorträge zum Thema Ethical Hacking.

 

EVENTS

Heimtextil

Weltweit führende Fachmesse für Wohn- und Objekttextilien

Datum: 14.-17. Januar 2025

Ort: Frankfurt am Main (D)

Empack Schweiz

The Future of Packaging Technology

Datum: 22.-23. Januar 2025

Ort: Zürich (CH)

LOGISTICS & AUTOMATION

Schweizer Fachmesse für Logistik und Transport

Datum: 22.-23. Januar 2025

Ort: Zürich (CH)

Pro Sweets Cologne

Internationale Zulieferer der Snack- und Süsswarenbranche

Datum: 02.-05. Februar 2025

Ort: Köln (D)

BioFach

Weltleitmesse für Bio-Lebensmittel

Datum: 11.-14. Februar 2025

Ort: Nürnberg (D)

Vivaness

Internationale Fachmesse für Naturkosmetik

Datum: 11.-14. Februar 2025

Ort: Nürnberg (D)

HealthEXPO

Gesundheit, New Health Care und Zukunftsform

Datum: 22. Februar 2025

Ort: Basel (CH)

LOPEC

International führende Fachmesse mit Kongress für gedruckte Elektronik

Datum: 25.-27. Februar 2025

Ort: München (D)

ZHAW-IFM Day

Der IFM-Day der ZHAW findet als Begegnungstag für FM-Ausbildung und FM-Praxis statt.

Datum: 07. März 2025

Ort: Wädenswil (CH)

LogiMat

Internationale Fachmesse für Intralogistik

Datum: 11.-13. März 2025

Ort: Stuttgart (D)

INTERNORGA

Leitmesse für den Ausser-Haus-Markt

Datum: 14.-18. März 2025

Ort: Hamburg (D)

Pro Wein

Internationale Fachmesse für Weine und Spirituosen

Datum: 16.-18. März 2025

Ort: Düsseldorf (D)

Additive Manufacturing Forum

Die Entscheider- und Expertenkonferenz bringt das gesamte Wertschöpfungssystem rund um die additive Fertigung zusammen.

Datum: 17.-18. März 2025

Ort: Berlin (D)

Gastia

Die Fach- und Erlebnismesse für Gastfreundschaft

Datum: 23.-25. März 2025

Ort: St.Gallen (CH)

HR Festival Europe

Fachmesse für HRM, trainings to business und Corporate Health

Datum: 25.-26. März 2025

Ort: Zürich (CH)

Trendtage Gesundheit Luzern

Die TGL sind die führende nationale Plattform für Trends und Perspektiven im Gesundheitswesen.

Datum: 26.-27. März 2025

Ort: Luzern (CH)

SWISS eHEALTH FORUM

Pusher der Digitalisierung im Gesundheitswesen

Datum: 27. - 28. März 2025

Ort: Bern (CH)

Hannover Messe

Transfoming Industry Togheter

Datum: 31. März.-04. April 2025

Ort: Hannover (D)

FutureHealth Basel

Accelerating the healthcare system

Datum: 07. April 2025

Ort: Basel (CH)

Altenpflegemesse

Leitmesse für die Pflegewirtschaft

Datum: 08.-10. April 2025

Ort: Nürnberg (D)

DMEA

Connecting Digital Health

Datum: 08.-10. April 2025

Ort: Berlin (D)

Lebensmitteltag

Die führende schweizerische Lebensmittelfachtagung von bio.inspecta und SQS

Datum: 10. April 2025

Ort: Luzern (CH)

Schoggifestival

Das Schoggifestival geht in die dritte Runde!

Datum: 12.-13. April 2025

Ort: Zürich (CH)

TUTTOFOOD

Internationale B2B-Messe für Food & Beverage

Datum: 05.-08. Mai 2025

Ort: Mailand (I)

Control

Internationale Fachmesse für Qualitätssicherung

Datum: 06.-09. Mai 2025

Ort: Stuttgart (D)

SBK Kongress

Kongress vom Berufsverband der diplomierten Pflegefachpersonen der Schweiz

Datum: 07.-08. Mai 2025

Ort: Bern (CH)

ICV Gesundheitstagung Schweiz

Controlling im Spannungsfeld von Innovation, Kostenmanagement und digitaler Transformation.

Datum: 13. Mai 2025

Ort: St. Gallen (CH)

LABVOLUTION

Europäische Fachmesse für innovative Laborausstattung und die Optimierung von Labor-Workflows

Datum: 20.-22. Mai 2025

Ort: Hannover (D)

Vorsorge-Symposium

Fachmesse 2. Säule sowie ein Vorsorge-Symposium

Datum: 04.-05. Juni 2025

Ort: Zürich (CH)

Swiss Medtech

Mastering Complexity

Datum: 25. Juni 2025

Ort: Bern (CH)

Automatica

Die Leitmesse für intelligente Automation und Robotik

Datum: 24.-27. Juni 2025

Ort: München (D)

AM Expo

Fachmesse und Symposium: Inspiration, Weiterbildung und Netzwerk

Datum: 09.-10. September 2025

Ort: Luzern (CH)

Swiss Medtech Expo

Fachmesse und Symposium: Inspiration, Weiterbildung und Netzwerk

Datum: 09.-10. September 2025

Ort: Luzern (CH)

Ilmac

Fachmesse für Prozess- und Labortechnologie

Datum: 16.-18. September 2025

Ort: Basel (CH)

CMS Berlin

Internationale Leitmesse für Reinigung und Hygiene

Datum: 23.-26. September 2025

Ort: Berlin (D)

POWTECH

Pharma.Manufacturing.Excellence

Datum: 23.-25. September 2025

Ort: Nürnberg (D)

FachPack

Europäische Fachmesse für Verpackung, Technik, Veredelung und Logistik

Datum: 23.-25. September 2025

Ort: Nürnberg (D)

Rehacare

Die REHACARE ist die internationale Fachmesse für Rehabilitation, Prävention, Inklusion und Pflege.

Datum: 17.-20. September 2025

Ort: Düsseldorf (D)

Anuga

Weltweite Ernährungsmesse für Handel und Gastronomie/Ausser-Haus-Markt

Datum: 04.-08. Oktober 2025

Ort: Köln (D)

IN.STAND

Die Messe für Instandhaltung und Services

Datum: 21.-22. Oktober 2025

Ort: Stuttgart (D)

A + A

Messe und Kongress für Arbeitsschutz und Arbeitssicherheit

Datum: 04.-07. November 2025

Ort: Düsseldorf (D)

igeho

Internationale Branchenplattform für Hotellerie, Gastronomie, Take-away und Care

Datum: 15.-19. November 2025

Ort: Basel (CH)

maintenance Schweiz

Schweizer Fachmesse für industrielle Instandhaltung und Facility Management

Datum: 26.-27. November 2025

Ort: Zürich (CH)

Pumps & Valves

Die Fachmesse für industrielle Pumpen, Armaturen & Prozesse

Datum: 26.-27. November 2025

Ort: Zürich (CH)

Swissbau

Führende Plattform der Bau- und Immobilienwirtschaft

Datum: 20.-23. Januar 2026

Ort: Basel (CH)

aqua pro

B2B-Plattform in der Schweiz für Fachkräfte des globalen Wasserkreislaufs

Datum: 04.-06. Februar 2026

Ort: Bulle (CH)

analytica

Weltleitmesse für Labortechnik, Analytik, Biotechnologie und analytica conference

Datum: 24.-27. März 2026

Ort: München (D)

Techtextil

Internationale Leitmesse für technische Textilien und Vliesstoffe

Datum: 21.-24. April 2026

Ort: Frankfurt am Main (D)

PFLEGE PLUS

Die Fachmesse PFLEGE PLUS bringt Fachbesucher mit ausstellenden Unternehmen, Branchenverbände sowie Experten des Pflegemarkts zusammen.

Datum: 05.-07. Mai 2026

Ort: Stuttgart (D)

interpack

Führende Messe für Prozesse und Verpackung

Datum: 07.-13. Mai 2026

Ort: Düsseldorf (D)

ArbeitsSicherheit Schweiz

Fachmesse für Arbeitssicherheit, Gesundheitsschutz und Gesundheitsförderung am Arbeitsplatz

Datum: 20.-21. Mai 2026

Ort: Zürich (CH)

MedtecLIVE with T4M

Fachmesse für die gesamte Wertschöpfungskette der Medizintechnik

Datum: 05.-07. Juni 2026

Ort: Stuttgart (D)

all about automation

Fachmesse für Industrieautomation

Datum: 26.-27. August 2026

Ort: Zürich (CH)

Ilmac Lausanne

Networking. Forum. Aussteller

Datum: 23.-24. September 2026

Ort: Lausanne (CH)

Chillventa

Weltleitmesse der Kältetechnik

Datum: 13.-15. Oktober 2026

Ort: Nürnberg (D)

SIAL

Fachmesse für Nahrungsmittel-Innovationen

Datum: 17.-21. Oktober 2026

Ort: Paris (F)

Anuga FoodTec

Internationale Zuliefermesse für die Lebensmittel- und Getränkeindustrie

Datum: 23.-26. März 2027

Ort: Köln (D)

Achema

Internationale Leitmesse der Prozessindustrie

Datum: 14.-18. Juni 2027

Ort: Frankfurt am Main (D)

drupa

Weltweit führende Fachmesse für Drucktechnologien

Datum: 09.-17. Mai 2028

Ort: Düsseldorf (D)

Bezugsquellenverzeichnis