Cyber-Attacken

Sind Kliniken und Praxen leichte Beute?

Gesundheitsdaten sind bei Cyberkriminellen gefragt: Immer öfter treffen ihre Attacken Kliniken. Meist, um die Krankenhäuser hinterher zu erpressen. Aber auch Praxen sind betroffen. Dabei sind es häufig ganz banale Sicherheitslücken, die Kliniken und Praxen in die Bredouille bringen.

Rebekka HöhlVon Rebekka Höhl Veröffentlicht:
Viren, Ransomeware und Co: Oft reicht es Cyberkriminellen, die Klinik- und Praxissoftware einfach nur außer Gefecht zu setzen.

Viren, Ransomeware und Co: Oft reicht es Cyberkriminellen, die Klinik- und Praxissoftware einfach nur außer Gefecht zu setzen.

© Weissblick / fotolia.com

NEU-ISENBURG. Nach einer Studie des US-amerikanischen Ponemom Institutes werden Gesundheitsanbieter in den Vereinigten Staaten im Schnitt einmal pro Monat Opfer einer Cyber-Attacke. Dabei berichteten mehr als die Hälfte der Dienstleister von mindestens einem Angriff in den letzten 12 Monaten.

Dass sich Cyberkriminelle längst nicht nur auf den Gesundheitsmarkt in den USA konzentrieren, belegt eine andere Studie: So hat das Unternehmen gemalto, ein Anbieter von digitalen Sicherheitsdiensten, ermittelt, dass Cyberkriminelle im vergangenen Jahr weltweit 707 Millionen Datensätze erbeuteten. 23 Prozent der Angriffe und nahezu ein Fünftel aller erbeuteten Daten entfielen auf den Gesundheitsbereich.

Bekannteste Beispiele hierzulande für Hacker-Angriffe sind das Lukaskrankenhaus in Neuss und das Klinikum Arnsberg. Beide Kliniken in Nordrhein-Westfalen mussten nach einem Virenbefall binnen weniger Tage ihre EDV-Systeme herunterfahren. Daten wurden dabei zum Glück nicht abgegriffen. Aber das Beispiel zeigt, wie leicht Arbeitsprozesse in Kliniken und Praxen beeinträchtigt werden können.

Kliniken fehlt oft das nötige Budget

Das Problem vieler Kliniken: Im Vergleich zu den Sicherheitskonzepten anderer Institutionen mit kritischen Daten, etwa Banken, seien sie aus Budgetgründen sicherheitstechnisch eher unterdurchschnittlich ausgestattet, berichtet Thomas Wespel, Geschäftsführer von Avast Deutschland, einem Anbieter von Sicherheitssystemen.

Oft fehle es an den nötigen Finanzmitteln, um in neue Technik zu investieren. Die Konsequenz: Es werde mit alten Programmen weitergearbeitet. Und diese Schwachstelle nutzen Cyberkriminelle gezielt aus. Gerade bei den sogenannten Ransomeware-Attacken - bei denen Festplatteninhalte komplett verschlüsselt werden und die Angreifer gegen Zahlung bestimmter Geldbeträge Dechiffrierungscodes anbieten - handelt es sich laut Wespel in der Regel nicht einmal um gezielte Angriffe. "Malware-Autoren suchen sich immer den einfachsten Weg", sagt Wespel.

Vorsicht mit Smartphone und Co

Dabei kann insbesondere der Trend, eigene mobile Geräte mit in die Klinik und Praxis zu bringen und dort als Arbeitsmittel zu nutzen (Stichwort "bring your own device"), neue Sicherheitsrisiken eröffnen. Wespel: "Um Schadsoftware in das Klinik- oder Praxissystem einzuspielen, reicht es mitunter schon, wenn man das Smartphone zum Laden an den PC anhängt." Bis hin zur Gefahr, dass ungewollt Patientendaten auf dem Smartphone landen.

Damit reicht es laut Wespel nicht aus, wenn man Rechner mit Patientendaten nicht ans Internet anschließt. Insbesondere Kliniken bräuchten ein Sicherheitskonzept, das auch die Vernetzung der Technik im Haus einbezieht. "Wie abhängig sind die Computer im Op?" Eine Frage, die sich die IT-Experten der Kliniken stellen sollten.

Hilfreich ist hier nach Angaben des Experten eine Sicherheitssoftware oder -plattform, die als sogenannter Terminal-Server fungiert. Diese sorgt dafür, dass man zwar die Annehmlichkeiten des Smartphones, zum Beispiel die einfache Bedienbarkeit, nutzen kann, tatsächlich wird die Anwendung aber nur als eine Art Bild auf das Gerät gespielt. Die Software läuft auf dem Server. Damit kommunizieren das Betriebssystem des Smartphones und Apps, die auf dem Gerät sind, nicht direkt mit dem Betriebssystem der Klinik. Im Prinzip handelt es sich um eine Art abgeschottetes Arbeiten.

Solche Lösungen sind allerdings meist für große Institutionen, also eher Kliniken, angelegt. Es gibt aber Spielregeln, die auch die EDV-Systeme in den Praxen sicherer machen:

Wichtigster Schritt ist laut Wespel, dass sowohl das Betriebssystem als auch alle Programme, die die Praxen nutzen, auf aktuellem Stand gehalten werden. "Der größte Teil der Malware kommt durch alte Programme. Was man einsetzt, sollte daher up to date sein." Das gilt vor allem für weitverbreitete Programme wie den Internetbrowser, den Flash Player, Java Script oder Skype.

Natürlich sollte auch ein aktueller Virenscanner installiert sein. Dabei gibt es Virenprogramme, die prinzipiell nur Software erlauben, die bekannt ist. Wespel erklärt den Effekt: Ein Trojaner könnte dann zwar durch eine Sicherheitslücke schlüpfen, das Programm werde aber nicht ausgeführt, da der Virenscanner es blockiere bzw. ablehne.

Die Ransomeware-Attacken machen es noch einmal deutlich: Ohne regelmäßige Datensicherung sind Kliniken und Praxen aufgeschmissen. Hilfreich sei ein Software-Tool, das abends automatisch ein Backup initiiere, so der Experte. Das Backup sollte aber auf einer getrennten Festplatte liegen.

Wer mit WLAN in der Praxis arbeitet, sollte auf eine gute Verschlüsselung der Daten achten und die zugehörigen Schlüssel aktuell halten. Die Geräte, die ins WLAN dürfen, können dabei über die sogenannte MAC-Adresse (Media-Access-Control-Adresse), also den Namen der Hardware, genau definiert werden. Wer auch seinen Patienten im Wartezimmer einen WLAN-Zugang anbieten will, sollte dafür ein Gast-WLAN einrichten, das vom übrigen Netzwerk und dem WLAN für die Praxisdaten getrennt läuft. Hier sollten sich die Praxen ihren Router genau anschauen, ob er dies leistet.Nicht unterschätzen darf man auch den Nutzen einer gehörigen Portion Skepsis und Vorsicht mit E-Mail-Anhängen und fremden Weblinks. So machte die KV Niedersachsen erst im Juli darauf aufmerksam, dass wiederholt Arztpraxen in der Region Ziel von Netzattacken geworden seien. Meist von Ransomeware, die über E-Mail-Anhänge verbreitet wurde (wir berichteten).

Ihr Newsletter zum Thema
Mehr zum Thema
Das könnte Sie auch interessieren
Der Gesundheitsdialog

© Janssen-Cilag GmbH

J&J Open House

Der Gesundheitsdialog

Kooperation | In Kooperation mit: Johnson & Johnson Innovative Medicine (Janssen-Cilag GmbH)
Impulse für den medizinischen Fortschritt: Welches Mindset braucht Deutschland?

© Springer Medizin

Johnson & Johnson Open House-Veranstaltung am 26. Juni 2025 beim Hauptstadtkongress

Impulse für den medizinischen Fortschritt: Welches Mindset braucht Deutschland?

Kooperation | In Kooperation mit: Johnson & Johnson Innovative Medicine (Janssen-Cilag GmbH)
J&J Open House beim Hauptstadtkongress

© [M] Springer Medizin Verlag

Video zur Veranstaltung

J&J Open House beim Hauptstadtkongress

Kooperation | In Kooperation mit: Johnson & Johnson Innovative Medicine (Janssen-Cilag GmbH)
Kommentare
Sonderberichte zum Thema
Leitliniengerechte Therapie mit DiGA

© Paolese / stock.adobe.com (Model mit Symbolcharakter)

Neuer Therapieansatz bei erektiler Dysfunktion

Leitliniengerechte Therapie mit DiGA

Sonderbericht | Mit freundlicher Unterstützung von: Kranus Health GmbH, München

Weniger Bürokratie

Wie nützt Digitalisierung?

Sonderbericht | Mit freundlicher Unterstützung von: Verband forschender Pharma-Unternehmen (vfa)
Muster 16. DiGA-Verordnungen sind als „Gebühr frei“ zu kennzeichnen (1). Im BVG-Feld (2) steht eine „6“, wenn nach Bundesversorgungs- oder -entschädigungsgesetz Anspruch auf die Verordnung besteht. Im Verordnungsfeld (3) darf maximal eine DiGA verordnet werden. Anzugeben sind „Digitale Gesundheitsanwendung“, die PZN und der Name der jeweiligen DiGA [7].  Pfizer Deutschland GmbH

© Pfizer Deutschland GmbH

Chronischer Schmerz: Digitalisierung hält Einzug

Sonderbericht | Mit freundlicher Unterstützung von: Pfizer Pharma GmbH, Berlin
Vorteile des Logins

Über unser kostenloses Login erhalten Ärzte und Ärztinnen sowie andere Mitarbeiter der Gesundheitsbranche Zugriff auf mehr Hintergründe, Interviews und Praxis-Tipps.

Haben Sie schon unsere Newsletter abonniert?

Von Diabetologie bis E-Health: Unsere praxisrelevanten Themen-Newsletter.

Jetzt neu jeden Montag: Der Newsletter „Allgemeinmedizin“ mit praxisnahen Berichten, Tipps und relevanten Neuigkeiten aus dem Spektrum der internistischen und hausärztlichen Medizin.

Top-Thema: Erhalten Sie besonders wichtige und praxisrelevante Beiträge und News direkt zugestellt!

Newsletter bestellen »

Top-Meldungen

In der Niederlassung

Körperliche Untersuchung vor einem Ultraschall – sinnvoll oder nicht?

Lesetipps
Eine Hand mit aggressiver Geste.

© Doodeez / Stock.adobe.com

Kommunikationstrainer gibt Tipps

Aggressive Patienten: So können Ärztinnen und Ärzte deeskalieren

Prof. Carolin Schneider in einem Hörsaal

© Nordrhein-Westfälische Akademie der Wissenschaften und der Künste | Bettina Engel-Albustin 2022

Junge Professorin

Carolin Schneider: Weibliches Vorbild in der Forschung

Ein Gefäß mit atherosklerotischen Plaques

© Tatiana Shepeleva / stock.adobe.com

Primärprävention

Empfehlungen aktualisiert: LDL-Cholesterin wann und wie senken?