Transmiterea jurnalelor, a alertelor și a datelor de telemetrie prin intermediul unei diode de date

Află cum
Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.
Sănătate | Poveștile clienților

Sectorul medical mută detectarea vulnerabilităților de tip „zero-day” la nivelul perimetrului

Prin înlocuirea sandboxing-ului bazat pe mașini virtuale cu soluția „ MetaDefender ” de la Aether, o rețea formată din mai multe spitale a reușit să realizeze o analiză consistentă a fișierelor la scară largă, fără a perturba îngrijirea pacienților.
De Vivien Vereczki
Împărtășește această postare

Despre client: Un important furnizor nord-american de servicii medicale gestionează mai multe spitale, unități de îngrijire ambulatorie și centre de cercetare clinică. Având peste 8.000 de angajați care se ocupă de sistemele de îngrijire a pacienților, dosarele medicale electronice și dispozitivele medicale, orice defecțiune de securitate are consecințe directe asupra siguranței pacienților. Detectarea amenințărilor trebuie să fie rapidă, precisă și transparentă în raport cu fluxurile de lucru clinice pe care le protejează.

Care este situația? Organizațiase baza pe un instrument de securitate centrat pe dispozitivele finale pentru analiza fișierelor și detectarea avansată a amenințărilor la nivelul a mii de utilizatori și sisteme clinice. Pe măsură ce volumul fișierelor a crescut, fluxurile de lucru de analiză bazate pe mașini virtuale (VM) ale instrumentului au generat latență și o suprasolicitare a infrastructurii care nu s-au putut adapta pentru a face față cererii, ceea ce a făcut ca Centrul de operațiuni de securitate (SOC) să rămână în defensivă și să acumuleze întârzieri. După implementare MetaDefender ul Aether în amonte de dispozitivele finale, echipa a trecut de la răspunsul la incidente după execuție la inspecția fișierelor înainte de execuție la nivelul perimetrului, blocând amenințările înainte ca acestea să ajungă la sistemele clinice.

Din cauza naturii activității, numele organizației prezentate în acest articol a fost păstrat sub anonimat pentru a proteja integritatea activității sale.

INDUSTRIE:

Asistență medicală

LOCALIZARE:

America de Nord

MĂRIMEA:

Peste 8.000 de angajați

PRODUSUL UTILIZAT:

MetaDefender

Costul depistării tardive în domeniul sănătății

Sectorul sănătății a fost cel mai costisitor sector din punct de vedere al breșelor de securitate timp de paisprezece ani consecutivi. Conform raportului IBM din 2025 privind costul unei breșe de securitate, o breșă medie în sectorul sănătății costă în prezent 7,42 milioane de dolari — aproape dublul mediei la nivel intersectorial — iar organizațiile au nevoie, în medie, de 279 de zile pentru a identifica și a limita un incident. Acest decalaj de detectare reprezintă intervalul dintre momentul producerii unei breșe și momentul în care echipa SOC își dă seama că s-a întâmplat ceva.

Un model de detectare conceput pentru a oferi un răspuns, nu pentru prevenire

Principalul instrument de securitate al organizației a fost conceput în jurul vizibilității dispozitivelor finale. Fișierele suspecte erau semnalate abia după ce erau executate pe un dispozitiv al utilizatorului sau pe un sistem clinic, ceea ce însemna că fiecare detectare marca începutul unui răspuns la incident, nu prevenirea acestuia. Într-o rețea în care accesul compromis la dosarele medicale electronice (EHR) sau întreruperea comunicării dispozitivelor medicale are consecințe imediate asupra îngrijirii pacienților, această secvență era inacceptabilă din punct de vedere operațional. Centrul de operațiuni de securitate (SOC) se ocupa în permanență de gestionarea daunelor, în loc să oprească amenințările încă din faza inițială.

Volumul de fișiere a scos la iveală limitele analizei bazate pe mașini virtuale

Pe măsură ce amenințările bazate pe fișiere au crescut prin intermediul atașamentelor de e-mail, al documentelor partajate și al schimburilor de fișiere cu surse externe, echipa a apelat din ce în ce mai mult la capacitățile de detonare ale instrumentului. Fluxurile de lucru bazate pe mașini virtuale au necesitat crearea mai multor medii virtuale pentru fiecare analiză, iar timpul de procesare a devenit imprevizibil pe măsură ce volumul a crescut.

Cercetările IBM au identificat phishingul drept principalul vector de atac în sectorul sănătății, ceea ce înseamnă că fișierele rău intenționate transmise prin e-mail reprezentau riscul principal, nu doar unul în creștere. Centrul de operațiuni de securitate (SOC) nu dispunea de o metodă fiabilă de a prevedea cât timp ar dura verificarea unui fișier, iar în mediile clinice, unde accesul la fișiere stă la baza fluxurilor de lucru legate de pacienți, această imprevizibilitate constituia un risc pe care echipa nu îl putea gestiona.

Scalarea prin intermediul mașinilor virtuale a fost o problemă care s-a agravat pe măsură ce avansa

Volumele mai mari de fișiere necesitau mai multe resurse pentru mașinile virtuale. Fiecare creștere a cererii de lățime de bandă se traducea direct în costuri suplimentare de infrastructură, iar în perioadele de vârf se formau întârzieri și cozile de investigații se aglomerau. Un SOC care funcționa deja cu un personal redus se confrunta acum, pe lângă toate acestea, și cu blocaje în procesul de analiză. Pentru o rețea cu mii de utilizatori și un flux continuu de fișiere între spitale, unități de ambulatoriu și medii de cercetare, organizația atinsese limita practică a ceea ce putea oferi scalarea bazată pe mașini virtuale.

Criteriile care nu puteau fi neglijate

SOC a demarat procesul de evaluare pornind de la patru cerințe determinate direct de eșecurile operaționale. Fiecare dintre acestea viza o lacună pe care instrumentul existent nu o putea acoperi.

  • Opriți amenințările înainte ca acestea să se concretizeze
  • Menținerea preciziei în fața amenințărilor necunoscute și evazive
  • Asigură o viteză constantă de analiză, indiferent de volum
  • Scalare fără extinderea infrastructurii de mașini virtuale

Detectarea a fost mutată în amonte

OPSWATOrganizația a ales soluția „ MetaDefender ” de la Aether. Încă din primele săptămâni de implementare, s-a întâmplat ceva ce echipa nu mai experimentase de ani de zile: fișierele erau blocate înainte ca terminalul să le vadă vreodată. Amenințările care generau anterior alerte la nivel de terminal erau blocate înainte să ajungă atât de departe. Schimbarea a fost atât de natură arhitecturală, cât și operațională. Instrumentele de tip „ Endpoint ” au rămas în funcțiune pentru vizibilitate și răspuns, dar nu mai reprezentau prima linie de detectare. Acest rol a fost preluat de perimetru.

Emularea a eliminat blocajul din mașina virtuală

În timp ce analiza bazată pe mașini virtuale (VM) necesita crearea de medii virtuale pentru fiecare detonare, MetaDefender sandbox-ul adaptiv bazat pe emulare al Aether execută fișierele la nivel de instrucțiuni. Analiza se finalizează în medie în zece secunde, de 40 de ori mai repede decât în cazul sandbox-urilor tradiționale, iar platforma suportă peste 50.000 de analize de fișiere pe zi, pe server.

Deoarece emularea funcționează la nivel de instrucțiuni, este mult mai greu de detectat de către programele malware concepute să identifice mediile de tip „sandbox”. Amenințările care ar bloca sistemul sau s-ar comporta diferit în cadrul unei analize în mașină virtuală se execută conform așteptărilor, dezvăluind comportamente pe care probele concepute să evite detectarea le-ar ascunde în alte condiții. Centrul de operațiuni de securitate (SOC) a obținut o viteză de analiză constantă și previzibilă la volumele generate de o rețea cu mai multe spitale, cu o rată de detectarede 99,5% și fără a fi necesară adăugarea unei infrastructuri de mașini virtuale pentru a atinge acest obiectiv.

Detecții care au fost gata de acțiune încă de la primire

Ceea ce a schimbat volumul de muncă al echipei de investigații a fost viteza de detectare și informațiile care însoțeau fiecare detectare. În loc să fie doar o semnalare care necesita cercetări suplimentare, fiecare rezultat era însoțit deja de date privind reputația, de o analiză comportamentală, de un scor de risc bazat pe gradul de încredere și de contextul de identificare a amenințărilor.

Sistemul integrat de informații privind amenințările verifică în mod continuu adresele URL, adresele IP și domeniile în raport cu indicatorii în timp real, semnalând fișierele suspecte înainte de începerea analizei dinamice. Căutarea similitudinilor între amenințări, bazată pe învățare automată, a permis SOC-ului să identifice variante de malware conexe, să detecteze amenințări modificate sau necunoscute până atunci și să coreleze fișierele suspecte cu tipare malicioase cunoscute, reducând astfel sarcina de triere manuală a analiștilor, care lucrează deja cu resurse limitate.

Calea de la reacție la prevenire

Întrebați orice analist SOC ce s-a schimbat în primul rând și răspunsul va fi același: coada de așteptare. Fișierele erau verificate, nu se mai acumulau restanțe, iar investigațiile care ajungeau erau însoțite deja de informații de context, precum date privind reputația, analize comportamentale și scorul de risc, în loc să fie doar o semnalare care trebuia urmărită.

Operațiuni de securitate înainte și după „ MetaDefender : Aether”

Capacitate

Înainte

După

Intervalul de detectare

După execuție, în funcție de punctul final

Înainte de execuție, la perimetru

Viteza de analiză

Variabilă, imprevizibilă sub sarcină

Constant, cu o durată medie de aproximativ 10 secunde

Scalabilitate

Depinde de VM, se produce un blocaj la volume mari

Peste 50.000 de fișiere pe zi pe server, fără costuri suplimentare legate de mașinile virtuale

Volumul de muncă SOC

Cicluri repetate de IR, triere manuală

Reducerea numărului de incidente la punctele finale, decizii bazate pe context

Acoperirea amenințărilor

Reacționează la amenințările cunoscute

Malware evaziv, vulnerabilități „zero-day” și variante modificate

Securitate concepută pentru a ține pasul cu ritmul îngrijirii pacienților

Acest furnizor de servicii medicale a modificat punctul din fluxul de lucru în care intervine securitatea. Prevenția la nivel de perimetru a înlocuit răspunsul reactiv la nivel de terminal; întârzierile în analiză au făcut loc unui ritm constant de procesare, iar investigațiile care odinioară necesitau o triere manuală sunt acum însoțite de contextul necesar.

Pentru echipele de securitate din domeniul sănătății, calea de urmat este aceeași pe care a parcurs-o această organizație: mutarea detectării într-o etapă anterioară, eliminarea infrastructurii care încetinește analiza și construirea unui sistem de securitate care să funcționeze la viteza necesară mediilor clinice.

Povești similare

Jun 25, 2026 | Știri despre companie

OPSWAT pierderile de 1 milion de dolari pe oră cauzate de întreruperile de funcționare ale unui producător de semiconductori din top 3

Jun 24, 2026 | Știri despre companie

Visana îmbunătățește securitatea încărcării fișierelor pentru clienți, fără costuri operaționale suplimentare

Jun 17, 2026 | Știri despre companie

Un lider mondial în domeniul energiei trece de la vulnerabilitățile sistemelor vechi la Industrial modernă

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.