Ransomware ramte hospitalets bygningsnetværk.

Ransomware ramte et dansk hospitals bygningsnetværk. Ventilation, adgangskontrol, køl. Systemer der sjældent står på IT-afdelingens oversigt. Og sjældent risikovurderes.

Et af Danmarks største hospitaler er ramt af ransomware. Angrebet gik ikke efter journalsystemet eller patientdataene. Det gik efter bygningsnetværket. Det netværk, der styrer adgangskontrol, ventilation, køl og overvågning. Og som IT-afdelingen sjældent har set indefra.

Patienterne er ikke påvirket. Systemerne er nede.

Regionens IT-center bekræfter over for et dansk medie, at der er tale om et ransomware-angreb rettet mod et lokalt bygningsnetværk. Systemerne bruges til styring og overvågning af hospitalets tekniske installationer. Patientbehandlingen er ikke påvirket.

Regionen kan endnu ikke sige, hvornår systemerne er fuldt genoprettet. Indtil da skal et af landets største hospitaler drive sine tekniske installationer uden det system, der normalt overvåger dem.

Det netværk, ingen tænker på

Et bygningsnetværk styrer ventilation, køl, varme, lys, elevatorer, adgangskontrol, kameraer og alarmanlæg. På et hospital også køleskabe med medicin og blodprøver.

Systemerne bliver installeret sammen med selve byggeriet. De serviceres af en teknisk entreprenør. Og de står i et teknikrum, IT-afdelingen sjældent har været i.

Derfor optræder de næsten aldrig på IT-afdelingens systemoversigt. Og derfor bliver de sjældent risikovurderet.

Anden gang på to år

Danmark har set konsekvensen før. I juni 2024 blev et andet stort dansk hospital ramt gennem en ekstern leverandør. Hospitalet mistede den automatiske overvågning af sine tekniske installationer. Personalet måtte manuelt kontrollere, at udstyret virkede. Ifølge et dansk teknisk medie kostede det et par millioner kroner. Og der ville gå år, før driften var normal igen.

To ting gør bygningsnetværk svære at sikre

For det første lever udstyret længere end noget IT-system. En ventilationsstyring monteret for 15 år siden kører stadig, på firmware der ikke længere opdateres af producenten. Den var sikker nok, da den blev installeret. Det var verden også.

For det andet kommer serviceadgangen udefra. Entreprenøren skal kunne fejlsøge uden at køre ud. Det sker typisk gennem en fast forbindelse, der blev oprettet under byggeprojektet og aldrig revideret siden. Ingen ved, om den stadig bruges, af hvem, eller med hvilken adgangsrettighed.

Tre ting at gøre nu

Få en liste over alt i bygningerne med netværksforbindelse. Ventilation, adgangskontrol, kameraer, alarmer, elevatorer. Læg listen ved siden af IT-afdelingens systemoversigt. Det der kun står ét sted, er det der mangler i jeres risikovurdering.

Ring til det firma, der servicerer jeres bygningsautomatik. Spørg præcis, hvordan de kobler sig på, hvem hos dem der har adgangen, og hvem hos jer der har godkendt den. Svaret afslører, om adgangen er styret eller bare nedarvet fra et byggeprojekt.

Kør én simpel test på næste driftsmøde. Kan man fra en styringscomputer i teknikrummet nå en fil på økonomidrevet? Kan man det, er de to netværk ikke adskilt. Og så er et kompromitteret ventilationssystem en åben dør til resten.

En uafhængig cybersikkerhedsaudit kan afdække, om jeres bygningsnetværk er adskilt fra jeres øvrige IT, og om den serviceadgang, der blev sat op under byggeriet, stadig er den, der bruges i dag. En penetrationstest viser, om en angriber kan nå fra teknikrummet til jeres kritiske systemer.

Hvornår har I sidst fået kortlagt, hvad der er koblet på jeres bygningsnetværk, og hvem der kan komme ind udefra?

Har du brug for en gennemgang af jeres OT-sikkerhed og bygningsnetværk?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

NIS2: Klokken 02.40 ringer telefonen. I har 24 timer.

NIS2: Klokken 02.40 ringer telefonen. I har 24 timer.

Klokken er 02.40, og jeres IT-leverandør ringer. Han ved endnu ikke, hvor slemt det er. Men uret tæller allerede ned. I har 24 timer. 24 timer til at sige, at der er noget Fra I får kendskab til en væsentlig hændelse, har I 24 timer til at sende en tidlig varsling....

NIS2 landede fire steder i dansk lovgivning. Hvor skal I kigge?

NIS2 landede fire steder i dansk lovgivning. Hvor skal I kigge?

Ét EU-direktiv endte fire forskellige steder i dansk lovgivning. Hvor I skal kigge, afhænger af jeres branche. Og slår I op det forkerte sted, finder I hverken jeres krav eller jeres tilsynsmyndighed. Fire love, fire datoer Danmark samlede det ikke i én lov....

NIS2-registrering: Hvert CVR-nummer skal vurderes for sig

NIS2-registrering: Hvert CVR-nummer skal vurderes for sig

I nåede fristen. I registrerede moderselskabet inden den 1. oktober 2025. Men det var ikke nok. Hvert CVR-nummer for sig I en koncern skal hver selvstændig juridisk enhed, der leverer omfattede tjenester, registrere sig for sig selv. Hvert CVR-nummer. Også...