O Freeman Health System conta com cerca de 8 000 dispositivos médicos ligados à rede nas suas 30 unidades no Missouri, em Oklahoma e no Kansas. Muitos destes dispositivos têm o potencial de se tornarem letais a qualquer momento. “Este é o cenário apocalíptico que todos temem”, afirmou Skip Rollins, diretor de informação e diretor de segurança da informação da cadeia hospitalar.
Rollins quer poder analisar os dispositivos em busca de vulnerabilidades e instalar software de segurança nos mesmos, para garantir que não possam ser alvo de ataques informáticos. Mas não consegue.
"Os fornecedores nesta área são muito pouco cooperantes", disse ele. "Todos eles têm sistemas operativos próprios e ferramentas próprias. Não podemos analisar estes dispositivos. Não podemos instalar software de segurança nesses dispositivos. Não podemos ver o que estão a fazer. Os fornecedores fornecem-nos intencionalmente desta forma".
Os fornecedores afirmam que os seus sistemas são invioláveis, disse ele. “Nós dissemos: ‘Vamos incluir isso no contrato.’ Mas eles recusaram.”
Isto pode dever-se ao facto de estes dispositivos poderem estar repletos de vulnerabilidades. De acordo com um relatório publicado no início deste ano pela empresa de cibersegurança médica Cynerio, 53% de dispositivos médicos apresentam pelo menos uma vulnerabilidade crítica. Por exemplo, os dispositivos vêm frequentemente com palavras-passe e definições predefinidas que os atacantes podem facilmente encontrar online, ou executam versões mais antigas e sem suporte do Windows.
O atacante não descansou. De acordo com um estudo da Ponemon divulgado no outono passado, os ataques a dispositivos IoT ou médicos representaram 21% do total de violações de segurança no setor da saúde, a mesma percentagem que os ataques de phishing.
Tal como outros prestadores de cuidados de saúde, a Freeman Health Systems está a tentar que os fornecedores de equipamento levem a segurança mais a sério, mas até agora não tem sido bem sucedida. "Os nossos fornecedores não colaboram connosco para resolver o problema", afirmou Rollins. "Este é o seu modelo de negócio proprietário."
Por conseguinte, existem dispositivos localizados em áreas de acesso público, alguns com portas USB acessíveis, ligados à rede, e as questões de segurança não podem ser abordadas diretamente.
Com os orçamentos apertados, os hospitais não podem ameaçar os fornecedores com a possibilidade de retirarem os equipamentos antigos de serviço e os substituírem por novos, mesmo que existam alternativas mais recentes e mais seguras disponíveis. Por isso, a Freeman Health recorre a estratégias de mitigação baseadas na rede e a outras soluções alternativas para ajudar a reduzir o risco.
“Monitorizamos o tráfego que entra e sai”, afirmou Rollins, utilizando a ferramenta de monitorização de tráfego da Ordr. As firewalls podem bloquear as comunicações com locais suspeitos, e o movimento lateral para outros sistemas hospitalares é limitado pela segmentação da rede.

“Mas isso não significa que o dispositivo não venha a ser comprometido durante a prestação de cuidados aos doentes”, afirmou ele.
Para complicar ainda mais a situação, impedir que estes dispositivos comuniquem com outros países pode impedir a instalação de atualizações críticas.
“Não é invulgar que o equipamento seja enviado para a China, a Coreia do Sul ou mesmo para a Rússia, porque os componentes são fabricados em todas essas regiões do mundo”, afirmou ele.
Rollins afirmou não ter conhecimento de tentativas reais de prejudicar pessoas através da pirataria informática de dispositivos médicos. “Pelo menos hoje em dia, a maioria dos hackers procura ganhar dinheiro, não prejudicar os outros”, afirmou. No entanto, os ataques perpetrados por Estados-nação contra dispositivos médicos, semelhantes ao ciberataque à SolarWinds, têm o potencial de causar danos incalculáveis.
“A maioria dos dispositivos médicos está ligada a um dispositivo central, através de uma rede do tipo ”hub-and-spoke“”, afirmou ele. «Se estas redes forem comprometidas, isso perturba as ferramentas que utilizamos para cuidar dos doentes. Trata-se de uma ameaça real.»
O desafio da visibilidade na IoT
O primeiro desafio em matéria de segurança da IoT consiste em identificar quais os dispositivos presentes no ambiente empresarial. No entanto, os equipamentos são frequentemente instalados por uma única unidade de negócio ou colaborador e ficam sob a alçada de departamentos como o de operações, o de instalações e o de manutenção.
Muitas empresas não têm uma única entidade responsável pela segurança dos dispositivos IoT. Doug Clifton, que lidera as iniciativas de OT e TI da Ernst & Young nas Américas, afirma que nomear alguém para essa função é o primeiro passo para controlar o problema.
O segundo passo consiste em encontrar, de facto, o dispositivo.
Alguns fornecedores oferecem serviços de análise de rede para ajudar as empresas a fazer isso, segundo o analista da Forrester, Paddy Harrington. As soluções da Checkpoint, da Palo Alto e de outras empresas podem realizar análises passivas contínuas e aplicar automaticamente políticas de segurança a novos dispositivos assim que estes são detetados. “Não vai resolver tudo”, afirmou ele, “mas é um passo na direção certa.”
Ainda assim, alguns dispositivos não se enquadram perfeitamente nas categorias conhecidas e são difíceis de localizar. “Existe uma regra dos 80-20”, afirmou Clifton. “Oitenta por cento dos dispositivos podem ser recolhidos através da tecnologia. Os restantes 20 por cento exigem algum trabalho de investigação.”
As empresas que ainda não dispõem de ferramentas de análise de IoT devem, em primeiro lugar, contactar os fornecedores de segurança com quem já trabalham, afirmou Harrington. “Verifiquem se estes têm algum produto disponível. Pode não ser o melhor da sua categoria, mas ajudará a colmatar a lacuna e não será necessário investir em muita infraestrutura nova.”
May Wang, diretora de tecnologia para a segurança da IoT em Palo Alto, afirmou que as empresas recorrem frequentemente a folhas de cálculo para acompanhar os dispositivos IoT. Cada área da empresa pode ter a sua própria lista de verificação. “Quando vamos ao hospital, recebemos uma folha de cálculo do departamento de TI, do departamento de instalações e do departamento de equipamento biomédico — as três folhas de cálculo são diferentes e apresentam equipamento distinto”, afirmou.
E quando a Palo Alto analisa o seu ambiente, estas listas revelam-se frequentemente insuficientes — por vezes, numa ordem de magnitude. Muitos são dispositivos mais antigos, instalados dias antes de os dispositivos IoT serem considerados uma ameaça à segurança, afirmou Wang. “A cibersegurança tradicional não consegue detetar estes dispositivos”, afirmou ela. “E as formas tradicionais de proteger estes dispositivos não funcionam.”
No entanto, as empresas só podem aplicar políticas de segurança de terminais ou de gestão de vulnerabilidades aos dispositivos depois de todos terem sido identificados. A Palo Alto inclui agora uma detecção de dispositivos IoT baseada em aprendizagem automática, integrada no seu firewall de última geração.
“Podemos dizer-lhe que tipo de equipamento tem, que tipo de hardware, software e sistema operativo, e que protocolos está a utilizar”, afirmou Wang. Os sistemas da Palo Alto não conseguem detetar nem obter informações completas sobre cada dispositivo. “Para alguns deles, a informação pode não ser tão detalhada, mas conseguimos obter a maior parte da informação para a maioria dos dispositivos. Isto proporciona visibilidade na deteção de dispositivos.”
Dependendo da forma como a tecnologia é implementada, a Palo Alto também pode selecionar dispositivos com base nas comunicações internas e laterais e recomendar ou aplicar automaticamente políticas de segurança aos dispositivos recém-detetados.
Isto cria um problema ainda maior quando os dispositivos IoT utilizam comunicações móveis. “Muitos dispositivos IoT são 5G, e isso vai ser um problema ainda maior”, afirmou ela. “Temos um departamento dedicado à segurança do 5G. É certo que isso traz mais desafios.”
Um vislumbre do mundo da Internet das Coisas
Depois de os dispositivos IoT terem sido identificados e inventariados de forma fiável, é necessário geri-los e protegê-los com o mesmo rigor que os restantes dispositivos da rede. Para tal, são necessárias funções como a gestão da configuração, a análise de vulnerabilidades, a monitorização do tráfego e outras capacidades.
Mesmo os dispositivos que não estão ligados a redes externas podem tornar-se pontos de passagem intermédios ou esconderijos para que atacantes determinados se desloquem lateralmente dentro de uma empresa.
Marcos Marrero, diretor de segurança da informação da HIG Capital, deparou-se com este dilema há um ano.
A HIG é uma empresa de investimento global com mais de $50 mil milhões em capital próprio sob gestão e 26 escritórios em quatro continentes. A empresa possui centenas de dispositivos na sua rede, tais como câmaras, equipamento de segurança física e sensores, que monitorizam a temperatura, a humidade e o consumo de energia nas suas salas de servidores. A segurança dos dispositivos IoT “é uma questão enorme”, afirmou Marrero. “E continua a crescer e a tornar-se cada vez mais importante.”
Enquanto empresa financeira, a HIG leva a segurança muito a sério, contando com uma equipa de segurança que supervisiona todos os dispositivos instalados na sua rede. “Tocando na madeira, ainda não encontrámos nenhum dispositivo IoT não autorizado no nosso ambiente”, afirmou Marrero.
Mas conseguir localizar os dispositivos é apenas o início do percurso. “Depois, há a visibilidade das vulnerabilidades e das configurações”, afirmou ele.
Há cerca de um ano, Marrero realizou uma análise de vulnerabilidades num dos dispositivos de alarme dos quartos e descobriu portas abertas que não exigiam autenticação. A empresa contactou o fabricante e recebeu instruções sobre como reforçar a segurança do dispositivo. “Mas tivemos de pedir essas informações – não nos foram fornecidas de imediato”, afirmou.
Ele afirmou que as análises de vulnerabilidades realizadas pela empresa examinavam o dispositivo a partir do exterior, identificando portas abertas e o tipo de sistema operativo, mas pouco mais. “O software de código aberto utilizado nestes dispositivos apresenta muitas vulnerabilidades”, afirmou.
Para resolver este problema, a HIG recorreu à ferramenta de análise de firmware da Netrise.
“Fizemos uma demonstração de viabilidade e carregámos uma imagem de firmware que revelou todos estes dados sobre vulnerabilidades e outras informações”, afirmou ele. “É isso que nos convence.”
O carregamento de imagens é um processo manual que demora vários minutos por imagem. Devido à existência de muitos dispositivos duplicados do mesmo tipo, a empresa carregou menos de 20 imagens no total. Na sequência da análise, a lista de vulnerabilidades da empresa aumentou em 28%.
“Não sabíamos que existiam no nosso ambiente”, afirmou ele. “Sim, registámos um aumento acentuado nas tendências de vulnerabilidade, mas metade do trabalho consiste em saber, para começar, que essas vulnerabilidades existem.”
Após descobrir a vulnerabilidade, a HIG contactou o fornecedor do dispositivo e implementou medidas de mitigação adicionais. “Se for demasiado perigoso e representar um risco demasiado grande para o nosso ambiente, poderá desligar o dispositivo”, afirmou, “ou adicionar controlos adicionais em torno do mesmo.”
Por exemplo, alguns dispositivos estão segmentados na rede
- iot-en
- iot-en



