Kontekst: typowy polski szpital powiatowy
Szpital na 250 łóżek, 800 pracowników. Infrastruktura IT: 15 serwerów (w tym HIS, EDM, PACS), 300 stacji roboczych, 100+ urządzeń medycznych. Jeden informatyk na etacie, brak SOC, brak segmentacji sieci. Backup na dysku sieciowym NAS w tej samej sieci.
To nie jest scenariusz teoretyczny — opisujemy typowy przebieg ataku na podstawie analizy incydentów z 2024-2025 w europejskich szpitalach. Nazwy i szczegóły zostały zmienione.
Dzień 1, 08:47 — Phishing
Rejestratorka Anna otrzymuje e-mail wyglądający jak komunikat NFZ: „Pilna aktualizacja systemu rozliczeń — wymagane potwierdzenie danych”. Link prowadzi do strony łudząco podobnej do portalu NFZ. Anna loguje się swoimi poświadczeniami Active Directory.
Co się stało: Atakujący przechwycił login i hasło do domeny szpitalnej. Anna nie miała MFA — jedno hasło = pełny dostęp.
Jak się bronić: MFA na wszystkich kontach, email gateway z analizą linków, szkolenia phishingowe.
Dzień 1-5 — Lateral movement
Atakujący loguje się kontem Anny przez VPN (bez MFA) poza godzinami pracy. Skanuje sieć — wszystko w jednym VLAN. Znajduje serwer Active Directory, serwery HIS i EDM, dysk NAS z backupami.
Używa narzędzi jak Mimikatz do wydobycia hashy haseł administratorów z pamięci serwera. Jedno konto admina ma hasło „Szpital2024!” — uzyskuje pełne uprawnienia domenowe.
Czas wykrycia bez SOC: nikt nie zauważył nietypowego logowania o 23:00, skanowania sieci ani eskalacji uprawnień.
Jak się bronić: Segmentacja sieci, SOC monitorujący anomalie, PAM dla kont administracyjnych.
Dzień 6, 03:00 — Szyfrowanie
O 3:00 w nocy atakujący uruchamia ransomware na wszystkich serwerach jednocześnie. W ciągu 45 minut zaszyfrowane zostają:
- Serwer HIS — brak dostępu do dokumentacji pacjentów
- Serwer EDM — brak historii chorób, alergii, leków
- Serwer PACS — brak wyników obrazowania
- NAS z backupami — backup zaszyfrowany razem z resztą
O 5:30 nocna zmiana pielęgniarek zgłasza problemy z systemem. O 6:00 informatyk potwierdza: atak ransomware. Na ekranach żądanie 50 BTC (~8 mln zł).
Skutki: Szpital przechodzi na tryb papierowy. Zaplanowane operacje odwołane. Karetki przekierowywane do sąsiedniego szpitala 40 km dalej.
Dzień 6-27 — Reagowanie i odtwarzanie
Dzień 6: Powiadomienie CSIRT, UODO (naruszenie RODO — dane pacjentów), dyrekcja zwołuje sztab kryzysowy. Media dowiadują się o ataku.
Dzień 7-14: Firma incident response analizuje zakres ataku. Backup zaszyfrowany — jedyny niezaszyfrowany backup to sprzed 3 tygodni (na taśmie w sejfie, ale nikt go nie testował).
Dzień 15-21: Odtwarzanie systemów z 3-tygodniowego backupu. 3 tygodnie danych pacjentów utracone. Ręczne uzupełnianie z dokumentacji papierowej.
Dzień 27: Systemy wrócone do działania. Ale dane 3 tygodni — badania, wyniki, zlecenia — częściowo utracone.
Koszt całkowity: ~2,3 mln zł (odtwarzanie, IR, utrata przychodów, kary RODO, komunikacja kryzysowa). Okup nie został zapłacony.
5 lekcji z tego scenariusza
1. MFA zatrzymałoby atak na starcie. Koszt: ~5 zł/użytkownika/miesiąc. Oszczędność: 2,3 mln zł.
2. Segmentacja ograniczyłaby szkody. Gdyby backup był w oddzielnej strefie, odtworzenie zajęłoby dni, nie tygodnie.
3. SOC wykryłby atak w fazie lateral movement. 5 dni niezauważonej aktywności = 5 dni, które SOC mógł wykorzystać na zatrzymanie ataku.
4. Backup offline = jedyna pewna opcja. Backup w tej samej sieci to nie backup — to dodatkowy cel dla ransomware.
5. Testuj odtwarzanie z backupu. 3-tygodniowy backup na taśmie istniał, ale nikt nie sprawdził, czy da się z niego odtworzyć systemy.
Chcesz przetestować gotowość swojego szpitala? Ćwiczenia tabletop symulują ten scenariusz w kontrolowanych warunkach. Umów konsultację.
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
- Cyberbezpieczeństwo dla branży: Ochrona zdrowia
- Cyberbezpieczeństwo dla branży: Samorządy i administracja publiczna
Tematy powiązane
Zobacz również:
- NIS2 w szpitalach — wdrożenie i dotacje
- Kalkulator wyceny audytu bezpieczeństwa
- NIS2 w JST — wdrożenie + dotacje
- Kalkulator dotacji NIS2 dla JST
