Zusammenfassung
- Bestätigt:WannaCry betraf NHS-Dienste in England vom 12. bis 19. Mai 2017. Der National Audit Office berichtete, dass mindestens 80 von 236 Trusts infiziert oder beeinträchtigt waren, 34 Trusts infiziert und von Geräten ausgeschlossen wurden, 46 Trusts nicht infiziert waren, aber Beeinträchtigungen meldeten, und weitere 603 Einrichtungen der Primärversorgung und andere NHS-Organisationen infiziert waren, darunter 595 Hausarztpraxen.
- Bestätigt:NHS England identifizierte 6.912 abgesagte Termine während des Reaktionsfensters und schätzte mehr als 19.000 Absagen insgesamt. Fünf Notaufnahmen leiteten Patienten um. NHS Digital teilte dem NAO mit, dass keine Patientendaten kompromittiert oder gestohlen wurden, und das Ministerium, NHS England und die National Crime Agency teilten dem NAO mit, dass keine NHS-Organisation das Lösegeld zahlte.
- Grenze:Die öffentliche Dokumentation stützt ein Versagen beim Patchen und bei der Sicherstellung, aber sie stützt nicht die einfache Behauptung, dass allein Windows XP den NHS-Ausfall verursachte. Der Überprüfungsbericht von NHS England zu den Lehren aus dem Vorfall besagte, dass der Angriff eine Microsoft-Windows-Sicherheitslücke ausnutzte, dass die meisten infizierten NHS-Geräte unterstütztes, aber nicht gepatchtes Windows 7 ausführten und dass nicht unterstützte XP-Geräte eine Minderheit der infizierten Geräte darstellten.
- Bewertung:Das verantwortliche Versagen war nicht nur technische Schuld. Es war die Kombination aus Sichtbarkeit von Anlagen, Bereitstellung von Patches, Verwaltung nicht unterstützter Geräte, lokaler Autonomie der Trusts, nationalen Stellen ohne einen Mechanismus zur Überprüfung der Einhaltung vor dem Vorfall, ungetesteten lokalen Cyber-Reaktionen und Prozessen zur Aufrechterhaltung der Versorgung, die auf Papier und manuelle Koordination angewiesen waren.
Ein Patch kann ausgestellt werden, ohne verwaltet zu werden
Die kürzeste Version der NHS-WannaCry-Geschichte ist, dass ein Microsoft-Patch vor dem Angriff existierte und zu viele NHS-Organisationen ihn nicht installiert hatten. Dieser Satz ist wahr, aber er verbirgt das Problem der Verantwortlichkeit. Ein Patch ist ein technisches Artefakt. Patchen ist ein Governance-System. Es erfordert Bestandsaufzeichnungen, Risikopriorisierung, Änderungsfenster, Tests klinischer Systeme, Koordination mit Lieferanten, lokale betriebliche Zustimmung, Nachweis der Bereitstellung und eine nationale Übersicht über Ausnahmen.
Im Mai 2017 hatte der NHS Leitlinien, Warnungen und technische Unterstützung, aber er hatte nicht genügend Sicherheit, dass die Leitlinien in Schutzmaßnahmen umgesetzt worden waren.
Microsoft veröffentlichte Security Bulletin MS17-010 am 14. März 2017. Das Bulletin bewertete das Problem als kritisch und sagte, dass die schwerwiegendsten Sicherheitslücken eine Remote-Codeausführung ermöglichen könnten, wenn ein Angreifer präparierte Nachrichten an einen Microsoft Server Message Block 1.0-Server sendet.
Microsoft erklärte später in seiner Kundenanleitung zu WannaCrypt, dass das März-Update die ausgenutzte Sicherheitslücke adressierte, dass Organisationen mit aktivierten automatischen Updates vor dieser Sicherheitslücke geschützt waren und dass Microsoft den ungewöhnlichen Schritt unternahm, Updates für ältere Plattformen wie Windows XP, Windows 8 und Windows Server 2003 allgemein verfügbar zu machen. Sein Sicherheitsblog beschrieb WannaCrypt als einen Wurm, der Sicherheitslücken ausnutzte, die bereits behoben waren, und Computer betraf, die den Patch nicht installiert hatten. (Microsoft-Sicherheitsblog)
Die archivierte Warnung von NHS Digital, CC-1411, formulierte dasselbe Risiko in der Sprache des Gesundheitssektors. Sie identifizierte die Ransomware als Ausnutzung von SMB-Sicherheitslücken, die in MS17-010 gepatcht wurden, warnte, dass die Sicherheitslücken wahrscheinlich von zukünftigen Malware-Varianten zur Selbstverbreitung genutzt würden, und sagte, dass das Patchen betroffener Versionen priorisiert werden sollte.
Sie listete auch Abhilfeschritte auf, wie das Blockieren von SMB-bezogenen Ports, die Bestätigung der Portsperrung, das Aktualisieren verwundbarer Plattformen, die Verwendung von Sicherheitsscannern, die Aufrechterhaltung der Konnektivität zur Kill-Switch-Domain, das Isolieren infizierter Geräte, das Wiederherstellen infizierter Maschinen auf einen gepatchten Standard und das Nichtzahlen des Lösegelds.
Diese Details sind wichtig, weil sie zeigen, dass die technische Antwort bis zum 12. Mai nicht unbekannt war. Die schwierigere Frage ist, ob nationale und lokale Kontrollen die Antwort betrieblich unvermeidbar gemacht hatten. Die Untersuchung des National Audit Office berichtete, dass NHS Digital im März und April 2017 kritische Warnungen herausgegeben hatte, in denen Organisationen aufgefordert wurden, ihre Systeme zu patchen, um WannaCry zu verhindern. Sie berichtete auch, dass das Gesundheitsministerium vor dem Angriff keinen formalen Mechanismus hatte, um zu bewerten, ob NHS-Organisationen seine Ratschläge und Leitlinien befolgt hatten.
NHS Digital hatte 88 von 236 Trusts vor Ort bewertet, und keiner hatte seine Cybersicherheitsbewertung bestanden, aber NHS Digital konnte keine lokale Stelle zu Abhilfemaßnahmen zwingen.
Das ist der Dreh- und Angelpunkt der Verantwortlichkeit. Das Zentrum konnte warnen. Lokale Organisationen kontrollierten viele Umsetzungsentscheidungen. Aber die Patienten erlebten das kombinierte System, nicht die Grenze zwischen einer zentralen Warnung und einem lokalen Patch-Fenster.
Was die Dokumentation feststellt
WannaCry begann am Freitag, dem 12. Mai 2017, den NHS zu beeinträchtigen. Der NAO berichtete, dass der globale Ransomware-Angriff mehr als 200.000 Computer in mindestens 100 Ländern betraf und dass der NHS nicht das spezifische Ziel war. Um 16:00 Uhr an diesem Tag erklärte NHS England einen Großschadensfall und setzte Notfallmaßnahmen um, um die Gesundheit und Patientenversorgung aufrechtzuerhalten. Ein Sicherheitsforscher aktivierte noch am Abend einen Kill-Switch, der verhinderte, dass WannaCry weitere Geräte auf die gleiche Weise sperrte. Der Angriff beeinträchtigte NHS-Dienste in der Woche vom 12. bis 19. Mai.
Das Ausmaß in England war erheblich, aber nicht vollständig messbar. Laut NAO waren mindestens 80 von 236 Trusts in ganz England betroffen, weil sie entweder infiziert waren oder Systeme vorsorglich abgeschaltet hatten. Von diesen waren 34 infiziert und von Geräten ausgeschlossen, darunter 25 Akutkrankenhäuser. Weitere 46 meldeten Beeinträchtigungen, ohne als infiziert eingestuft zu werden; einige schalteten E-Mail und andere Systeme vorsorglich ab und mussten Stift und Papier für Aktivitäten verwenden, die normalerweise elektronisch durchgeführt wurden.
NHS England und NHS Digital identifizierten außerdem 21 Trusts, deren Systeme versuchten, die WannaCry-Domain zu kontaktieren, aber nicht ausgesperrt wurden, und weitere 603 Einrichtungen der Primärversorgung und andere Organisationen waren infiziert, darunter 595 Hausarztpraxen.
Die öffentliche Dokumentation ist ebenso klar darüber, was unbekannt ist. Das Ministerium und NHS England kannten das volle Ausmaß der Beeinträchtigung nicht. Sie wussten nicht, wie vielen NHS-Organisationen der Zugriff auf Aufzeichnungen verwehrt wurde, weil sie Systeme oder Daten mit einem infizierten Trust teilten. Sie wussten nicht, wie viele Hausarzttermine abgesagt wurden oder wie viele Krankenwagen und Patienten von den fünf Notaufnahmen umgeleitet wurden, die einige Patienten nicht behandeln konnten. NHS England sammelte einige Informationen über Absagen vom 12. bis 18.
Mai, aber der NAO sagte, die Daten deckten nicht alle Terminarten ab. Die gemeldeten 6.912 identifizierten Absagen und die geschätzten mehr als 19.000 Absagen insgesamt sind daher kein vollständiges Verzeichnis der Patientenauswirkungen.
Der Bericht von NHS England zu den Lehren aus dem Vorfall, geleitet vom Chief Information Officer für Gesundheit und Soziales, bewahrte denselben Rahmen und fügte gleichzeitig Betriebstextur hinzu. Er sagte, der NHS sei nicht direkt angegriffen worden, es gebe keine Berichte über Patientenschäden oder kompromittierte oder gestohlene Patientendaten, und 1 % der NHS-Aktivitäten seien direkt betroffen gewesen.
Er stellte auch fest, dass 80 von 236 Krankenhaustrusts betroffen waren, 595 von 7.454 Hausarztpraxen und acht weitere NHS- und verwandte Organisationen infiziert waren und die Störung die Abhängigkeit des Gesundheitsdienstes von Informationstechnologie deutlicher machte.
Diese letzte Schlussfolgerung ist die wichtigste. Ein Ransomware-Vorfall, der keine Patientendaten stahl, beeinträchtigte dennoch die Versorgungskontinuität. In einem digitalen Krankenhaus ist die Verfügbarkeit keine Annehmlichkeit. Sie ist Teil des klinischen Durchsatzes, der Kommunikation, des Diagnosezugriffs, des Terminablaufs und der sicheren Eskalation.
Nicht unterstützte Systeme waren Teil der Geschichte, nicht die ganze Geschichte
WannaCry wird oft als warnendes Beispiel für Windows XP nacherzählt. Nicht unterstützte Software war von Bedeutung. Sie war ein bekanntes Risiko, und das Ministerium und das Cabinet Office hatten 2014 an Trusts geschrieben, dass sie robuste Pläne benötigten, um bis April 2015 von alter Software wie Windows XP wegzukommen. Die Überprüfung des National Data Guardian, veröffentlicht im Juli 2016, schlug neue Datensicherheitsstandards und eine Methode zum Testen der Einhaltung vor.
Die Überprüfung Safe Data, Safe Care der Care Quality Commission, ebenfalls veröffentlicht im Juli 2016, empfahl den dringenden Austausch von Hardware und Software, die nicht mehr unterstützt werden konnten, strengere Prüfungen und Validierungen sowie die Übernahme der Verantwortung für die Datensicherheit durch die Führung.
Aber ein Slogan über nicht unterstützte Systeme ist zu eng. Der Lessons-Learned-Bericht von NHS England sagte, dass keine der 80 betroffenen NHS-Organisationen das von NHS Digital im CareCERT-Bulletin vom 25. April 2017 empfohlene Microsoft-Update installiert hatte. Er sagte auch, dass WannaCry ein Angriff war, der eine spezifische Microsoft-Windows-Sicherheitslücke ausnutzte, nicht ein Angriff auf nicht unterstützte Software. Die Mehrheit der infizierten NHS-Geräte lief mit unterstütztem, aber nicht gepatchtem Windows 7.
Nicht unterstützte XP-Geräte waren in der Minderheit der infizierten Geräte, und die Anzahl der XP-Geräte war bis Januar 2018 von 18 % auf 1,8 % gesunken.
Die Unterscheidung ist wichtig für die Verantwortlichkeit. Wenn das Versagen nur „alte Betriebssysteme“ gewesen wäre, dann wäre die Antwort Ersatzfinanzierung und Lieferantendruck gewesen. Das waren echte Probleme, insbesondere wenn medizinische Geräte oder Diagnosegeräte auf älterer Software basierten. Aber wenn unterstützte Windows-7-Maschinen nach einer kritischen Warnung ungepatcht blieben, dann umfasst die Antwort auch Patch-Governance, Ausnahmemanagement und Nachweis der Schließung. Ein unterstütztes Gerät kann unsicher sein, wenn es nicht gepatcht ist.
Ein nicht unterstütztes Gerät kann in einem Modell mit ausgleichenden Kontrollen isoliert oder verwaltet werden. Das System musste wissen, welcher Zustand für jeden kritischen Endpunkt galt, bevor ein Wurm das Inventar sichtbar machte.
Der Lessons-Learned-Bericht stellte auch fest, dass Firewall- und Netzwerkkontrollen das Infektionsrisiko hätten verringern können. Er sagte, dass selbst dort, wo kein Patchen stattgefunden hatte, Maßnahmen zur Verbesserung der Sicherheit von Netzwerk-Firewalls, die dem N3-Netzwerk zugewandt waren, Organisationen vor einer Infektion geschützt hätten. Das ist ein weiterer Grund, Patchen nicht als einen einzelnen Schalter zu betrachten. Patchen war notwendig, aber auch Netzwerksegmentierung, Perimetersicherung, SMB-Expositionskontrollen und das Wissen, welche Systeme noch Protokollunterstützung für Altsysteme benötigten.
Die NCSC-WannaCry-Leitlinie, jetzt als veraltet markiert, erfasste die defensive Logik der damaligen Zeit. Sie riet Organisationen, MS17-010 zu installieren, SMBv1 zu deaktivieren, falls Patchen nicht möglich war, relevante Ports bei Bedarf zu blockieren, verwundbare Altsysteme zu isolieren, Antivirensoftware zu aktualisieren und die Kill-Switch-Domains nicht zu blockieren. Mit anderen Worten, die sofortige Reaktion erforderte einen mehrschichtigen Kontrollsatz.
Organisationen, denen klare Bestandslisten, Firewall-Eigentum, lokale DNS-Optionen, Lieferantenkontakte und getestete Wiederherstellungsverfahren fehlten, konnten diese mehrschichtige Reaktion unter Notdruck nicht einfach ausführen.
Lokale Autonomie erschwerte die zentrale Sicherstellung
Der NHS ist kein monolithischer IT-Bestand. Lokale Trusts, Hausarztpraxen, klinische Auftragsvergabegruppen, Lieferanten, Auftragsvergabeunterstützungseinheiten und andere Organisationen arbeiten innerhalb nationaler Rahmenbedingungen, haben aber viele lokale Verantwortlichkeiten. Der NAO sagte, dass lokale Gesundheitsorganisationen für die Sicherheit von Informationen und für die Reaktion auf Vorfälle und Notfallmaßnahmen, einschließlich Cyber-Angriffe, verantwortlich waren. Nationale Stellen überwachten und unterstützten sie, hatten aber nicht immer die Befugnis, spezifische technische Maßnahmen zu erzwingen.
Diese Struktur ist nicht grundsätzlich falsch. Lokale klinische Organisationen kennen ihre eigenen Behandlungspfade, Geräte, Lieferanten und Änderungsrisiken. Ein Patch kann eine alte Diagnoseschnittstelle, eine Patientenverwaltungsintegration oder einen medizinischen Geräteprozess beschädigen. Eine zentrale Anweisung, die diese Realitäten ignoriert, kann unsichere Veränderungen oder lokalen Widerstand hervorrufen.
Doch lokale Autonomie wird gefährlich, wenn das Zentrum nicht sehen kann, welche Standorte exponiert sind, welche das Risiko akzeptiert haben, welche ausgleichende Kontrollen haben und welche nicht handeln können, weil ein Lieferant, ein Budget oder eine klinische Abhängigkeit die Abhilfe blockiert.
Der Punkt des NAO zum fehlenden formalen Compliance-Mechanismus ist daher keine bürokratische Kleinigkeit. Er erklärt, warum eine Warnung nicht zu einer systemweiten Risikominderung wurde. Eine nationale Warnung kann sagen: „Patchen Sie jetzt.„ Sie kann allein nicht beweisen, dass jeder relevante Endpunkt den Patch hat, dass nicht unterstützte Geräte isoliert sind, dass SMB blockiert ist, wo es sein sollte, dass Systeme, die Ausnahmen erfordern, benannt sind oder dass Führungskräfte ein verbleibendes Patientenrisiko akzeptiert haben.
Der Bericht des Public Accounts Committee machte dieselbe Schwäche politisch. Er sagte, dass es Warnungen im Jahr 2016 und weitere Warnungen im März und April 2017 gegeben hatte, aber zum Zeitpunkt von WannaCry hatten nur etwa zwei Drittel der Trusts Patches installiert, und keiner der 88 Trusts hatte die Bewertungen von NHS Digital bestanden. Er berichtete auch, dass das Ministerium und der NHS erkannten, dass sich etwas ändern musste, und dass der Lessons-Learned-Bericht von 2018 22 Empfehlungen enthielt, aber Umsetzungspläne und Kosten waren zum Zeitpunkt der Berichterstattung des Komitees noch nicht vereinbart.
Diese Beweise unterstützen eine ernüchternde Schlussfolgerung: Die Verantwortung war verteilt, aber der Patient erhielt keine verteilte Versorgung. Wenn einem lokalen Trust der Patch fehlte, eine Hausarztpraxis nicht auf Systeme zugreifen konnte oder ein Krankenwagen umgeleitet werden musste, erreichte der Schaden die Menschen durch einen einzigen öffentlichen Dienst. Verteilte Governance benötigt stärkere Evidenzschleifen, gerade weil der öffentliche Dienst am Bedarfspunkt einheitlich erscheint.
Ein Vorfall der Versorgungskontinuität, nicht nur ein IT-Vorfall
Der sichtbare Schaden von WannaCry war die Unterbrechung. Einige Organisationen wurden infiziert und ausgesperrt. Andere schalteten Systeme ab, um das Risiko zu verringern. Einige verwendeten Papier. Einige konnten keine Testergebnisse erhalten oder auf gemeinsame Aufzeichnungen zugreifen. Einigen Patienten wurden Termine oder Operationen abgesagt. Fünf Gebiete leiteten Notfallpatienten um. Der NAO war vorsichtig zu sagen, dass nicht alle Kategorien vollständig erfasst wurden, und der NHS-England-Bericht meldete keine bekannten Patientenschäden. Diese Grenzen sollten respektiert werden.
Das Fehlen gemeldeter Schäde ist kein Beweis dafür, dass jedes klinische Risiko abwesend war, aber die öffentliche Dokumentation unterstützt nicht die Erfindung einer Todeszahl oder eines versteckten Diebstahls von Patientendaten.
Die nützlichere Linse der Rechenschaftspflicht ist die Kontinuitätskapazität. Gesundheitsdienste können eine kurze digitale Unterbrechung nur überleben, wenn heruntergefahrene Modi bereit sind. Papier als Ausweichlösung ist allein kein Plan. Es erfordert druckbare oder aktuelle Patientenlisten, Alternativen für den Zugriff auf die Medikamentengeschichte, sichere Übergaberouten, Workarounds für Diagnoseanordnungen, Nachverfolgung von Überweisungen, OP-Planung, Kommunikation von Labordaten, manuelle Terminneuvergabe und Abgleich nach der Rückkehr der Systeme. Jede Ausweichlösung hat ein Durchsatz- und Fehlerprofil.
Eine Klinik, die 20 manuelle Ausnahmen bewältigen kann, kann möglicherweise nicht Hunderte bewältigen. Ein Krankenhaus, das elektive Arbeit sicher für einen Tag verschieben kann, kann Schwierigkeiten haben, wenn die Diagnosefähigkeit in einer Region beeinträchtigt ist.
Der Lessons-Learned-Bericht von NHS England erkannte den Unterschied zwischen einem Cyber-Vorfall und einem konventionellen Großschadensfall. Er sagte, NHS England habe seinen Rahmen für Notfallvorsorge, Resilienz und Reaktion genutzt, der eine robuste Struktur bot, aber der Vorfall lehrte auch Lektionen darüber, wie sich Cyber von anderen Großschadensfällen unterscheidet. Cyber kann die Kommunikationswerkzeuge selbst unzuverlässig machen. Er kann mehrere Standorte gleichzeitig betreffen. Es kann zunächst unklar sein, ob ein Standort infiziert, getrennt oder defensiv handelt.
Er kann technische Eindämmungsmaßnahmen erfordern, die die Servicekapazität verringern. Er kann sich auch über gemeinsame Netzwerke ausbreiten, sodass die Hilfe für eine Organisation davon abhängen kann, wie sich eine andere Organisation verhält.
Deshalb sollte die Rechenschaftspflicht nicht an dem Gerät enden, das einen Patch verpasst hat. Das Versorgungssystem benötigte eine getestete Methode, um grundlegende Kontinuitätsfragen unter Cyber-Bedingungen zu beantworten. Welche Dienste müssen auch dann weiterlaufen, wenn E-Mail offline ist? Welche Aufzeichnungen sind für die Notfallversorgung unerlässlich? Welche Systeme können lokal heruntergefahren werden, ohne dass eine regionale Koordination erforderlich ist? Welche nationale Stelle leitet die Kommunikation? Welche Lieferanten müssen an der Vorfallbesprechung teilnehmen?
Welche lokalen Führungskräfte können einen verringerten klinischen Durchsatz akzeptieren, und auf welcher Grundlage?
Der NAO berichtete, dass das Ministerium einen Plan mit nationalen und lokalen Rollen und Verantwortlichkeiten entwickelt, ihn aber nicht auf lokaler Ebene getestet hatte. Er stellte auch fest, dass der NHS nicht für einen nationalen Cyber-Angriff geprobt hatte, sodass nicht sofort klar war, wer die Reaktion leiten sollte, und es Kommunikationsprobleme gab. Das ist keine geringfügige Prozesslücke.
In der Cyber-Kontinuität sind Proben die Art und Weise, wie Organisationen herausfinden, ob Kontaktlisten funktionieren, ob Papierformulare existieren, ob Offline-Patientenlisten aktuell genug sind, ob Lieferanten antworten und ob Kliniker verstehen, welche Systeme sicher wieder angeschlossen werden können.
Interdependenz verwandelte lokalen Schutz in regionale Störung
Eines der schwierigsten Merkmale des Vorfalls ist, dass einige Organisationen durch die defensiven Maßnahmen anderer Organisationen geschädigt wurden. Ein Trust konnte eine direkte Infektion vermeiden und dennoch den Zugang zu einem Krankenwagen-Übergabeprozess, einer Diagnosebildübertragung, einem Chemotherapie-Bestellpfad, einem Blutbefundfluss oder einer Primärversorgungsfallzahl verlieren, weil ein anderer Anbieter, Lieferant oder Netzwerkpartner den Zugang geschlossen hatte, um sich selbst zu schützen. Das ist rationale lokale Eindämmung, aber sie schafft regionale Servicekonsequenzen.
Die spätere Fallstudie von NHS England zur Geschäftskontinuität bei WannaCry macht dies praktisch deutlich. Sie beschreibt den County Durham and Darlington NHS Foundation Trust als nicht direkt betroffen, während der Rettungsdienst sein Netzwerk schützte, indem er den Zugang schloss, Übergabeprozessbildschirme deaktivierte und ein Buchungsportal für Patiententransporte unzugänglich machte. Tertiäre Zentren schlossen den Zugang, was bedeutete, dass CT- und MR-Scans nicht elektronisch übertragen und Chemotherapie-Bestellungen nicht auf dem üblichen Weg übermittelt werden konnten.
Der IT-Dienstleister der Primärversorgung schützte sein Netzwerk, woraufhin die automatische Übertragung von Blutbefunden ausfiel und einige Hausärzte nicht auf ihre Fallzahlen zugreifen konnten.
Die Workarounds in dieser Fallstudie sind nützlich, weil sie konkret und nicht dramatisch sind. Ambulanz-Voralarme erfolgten weiterhin über Festnetz und andere Funkkommunikation. Patiententransportbuchungen wurden auf Telefon umgestellt. Bilder wurden auf DVD übertragen und per Taxi verschickt. Chemotherapie-Bestellungen wurden wieder auf Papier und Fax umgestellt. Blutbefundübertragungen wurden auf Papier umgestellt und verlangsamten den Prozess. Einige Hausärzte griffen über dringende Behandlungszentren auf Fallzahlen zu.
Die Fallstudie sagte, dass die Geschäftskontinuitätspläne danach aktualisiert wurden, und schlussfolgerte, dass NHS-Organisationen ihre gegenseitigen Abhängigkeiten verstehen und Pläne für gemeinsame Dienste aufeinander abstimmen müssen, um die Auswirkungen auf die Gesundheitswirtschaft zu minimieren.
Genau diese Art von Beweisen übersehen breite Vorfallzahlen. Ein Cyber-Vorfall kann die Versorgungskapazität verringern, ohne dass jede betroffene Organisation infiziert ist. Er kann eine sichere Entscheidung einer Partei in einen Ausfall für eine andere verwandeln. Er kann analoge Methoden erfordern, die für geringe Volumen sicher, aber im großen Maßstab fragil sind. Eine per Taxi verschickte DVD kann einen Diagnosepfad für eine kleine Anzahl dringender Scans retten; sie ist kein Ersatz für den normalen elektronischen Bildaustausch in einer geschäftigen Region. Eine telefonische Buchungsroute kann Patiententransporte am Laufen halten;
sie kann nicht automatisch Priorisierung, Prüfung oder Durchsatz aufrechterhalten, wenn das Anrufvolumen steigt. Papierbasierte Chemotherapie-Bestellungen können verhindern, dass die Behandlung stoppt; sie erzeugen Transkriptions-, Bestätigungs- und Abgleichslasten, die der digitale Prozess normalerweise absorbiert.
Diese Beispiele erklären auch, warum die Kontinuität von Lieferanten und Partnern für kleinere Organisationen wichtig ist. Eine Hausarztpraxis, ein Hospiz, ein kommunaler Anbieter, eine lokale Klinik oder ein Vertragsdienst besitzt möglicherweise nicht das zentrale System, von dem er abhängt. Er kann von einer Auftragsvergabeunterstützungseinheit, einem gehosteten klinischen System, einer Pathologieschnittstelle, einem Diagnosepartner oder einem Netzwerkpfad abhängen, der von jemand anderem kontrolliert wird. Wenn diese Abhängigkeit unterbrochen wird, muss die kleinere Organisation dennoch Patienten antworten.
Sie muss wissen, ob sie über einen alternativen Standort auf Aufzeichnungen zugreifen kann, ob Papierbefunde klinisch akzeptabel sind, ob Überweisungsaktualisierungen in der Warteschlange stehen und wer dafür verantwortlich ist, den Patienten mitzuteilen, dass der digitale Pfad ausgefallen ist.
Für die Rechenschaftspflicht ändert die Interdependenz den Kontrolltest. Es reicht nicht, dass jede Organisation sagt, dass sie einen Geschäftskontinuitätsplan hat. Die Pläne müssen aufeinander treffen. Wenn die defensive Abschaltung eines Tertiärzentrums die Bildübertragung blockiert, muss der Plan des überweisenden Trusts bereits den alternativen Weg kennen. Wenn ein IT-Dienstleister der Primärversorgung den Zugang schließt, benötigen lokale Praxen benannte Optionen für dringenden Zugriff auf Aufzeichnungen.
Wenn Ambulanz-Übergabebildschirme nicht verfügbar sind, benötigen Notaufnahmen und Rettungsdienste eine gemeinsame Ausweichlösung, die geprobt wurde. Die NHS-Fallstudie ist bescheiden im Umfang, aber sie zeigt die systemische Wahrheit: Cyber-Kontinuität ist gemeinsame Arbeit, und eine ungeteste gemeinsame Abhängigkeit kann versagen, selbst wenn jeder Teilnehmer versucht, umsichtig zu sein.
Die Kosten waren umfassender als ein Lösegeld, das nicht gezahlt wurde
Keine NHS-Organisation zahlte das Lösegeld, so das Ministerium, NHS England und die National Crime Agency im NAO-Bericht. Diese Tatsache sollte ein häufiges Missverständnis verhindern: Der Verlust war nicht die Lösegeldforderung. Es waren abgesagte Arbeiten, Überstunden, IT-Support, Wiederherstellung, aufgeschobene Versorgung, Lieferantenaufwand und spätere Abhilfemaßnahmen. Der NAO sagte, dass das Ministerium zum Zeitpunkt seiner Untersuchung die Kosten der Beeinträchtigung der Dienste nicht kannte.
Es identifizierte Kostenkategorien wie abgesagte Termine, zusätzlichen lokalen IT-Support, IT-Berater, Wiederherstellung von Daten und Systemen sowie Überstunden des Personals während der Wochenendreaktion.
Das spätere Aktualisierungsdokument des Ministeriums für Gesundheit und Soziales, Securing cyber resilience in health and care: October 2018 progress update, verweist auf das detaillierte September 2018 Update PDF. Diese Aktualisierung wird häufig für die Schätzung zitiert, dass WannaCry den NHS 92 Millionen Pfund gekostet hat, einschließlich direkter Reaktion und IT-Wiederherstellung sowie Produktionsausfällen. Diese Schätzung sollte mit Vorsicht verwendet werden.
Es handelt sich um eine Kostenschätzung des öffentlichen Sektors, nicht um eine vollständige Erfassung von Patientensorgen, Familienzeit, Krankenwagenbewegungen, lokaler Lieferantenbelastung oder jeder Arbeitsstunde.
Akademische Arbeiten zeigen auch, warum die Auswirkungen schwer zu beziffern sind. Eine retrospektive Auswirkungsanalyse von npj Digital Medicine aus dem Jahr 2019 verwendete Krankenhausstatistiken, um Absagen, Aufnahmen, Notfallbesuche, Sterblichkeit und finanzielle Kosten zu untersuchen. Sie fand keinen signifikanten Unterschied in der Gesamtaktivität aller Trusts während der WannaCry-Woche im Vergleich zum Basiswert, aber direkt infizierte Krankenhäuser hatten weniger Notfall- und elektive Aufnahmen, und die Studie schätzte 5,9 Millionen Pfund an verlorener Krankenhausaktivität in infizierten Trusts.
Sie stellte auch keinen Anstieg der Sterblichkeit fest, warnte jedoch, dass die Sterblichkeit ein grobes Maß für Patientenschäden ist.
Der Unterschied zwischen einer Schätzung von 5,9 Millionen Pfund für die Aktivität infizierter Krankenhäuser und einer breiteren Schätzung von 92 Millionen Pfund im öffentlichen Sektor ist nicht unbedingt ein Widerspruch. Sie messen unterschiedliche Dinge. Eine betrachtet die Aktivität in infizierten Krankenhäusern über einen bestimmten Zeitraum anhand von Krankenhausdaten. Die andere umfasst breitere Reaktion, Wiederherstellung und IT-Abhilfe. Für die Rechenschaftspflicht ist der wichtige Punkt nicht, die größte Zahl auszuwählen und sie „die Kosten„ zu nennen.
Es ist zu fragen, welche Kosten durch früheres Patchen vermeidbar waren, welche durch notwendige Eindämmung entstanden sind, welche Investitionen hätten früher erfolgen sollen und welche auf Patienten und Personal fielen, ohne jemals in einem IT-Budget aufzutauchen.
Kleine und mittlere Anbieter befinden sich in derselben Frage. Das Problem ist die Kontinuität in den kleineren Organisationen, die an einen nationalen Dienst angeschlossen sind: Hausarztpraxen, Hospize, kommunale Anbieter, Auftragnehmer, Gerätelieferanten, lokale IT-Supportpartner und Schnittstellen zur Sozialfürsorge. Der NAO zählte Einrichtungen der Primärversorgung und andere Organisationen zu den infizierten Einrichtungen und stellte fest, dass andere Anbieter durch gemeinsame Systeme oder verzögerte Informationen betroffen sein könnten.
Ein Cyber-Vorfall in einer großen öffentlichen Einrichtung wird daher zu einem Kontinuitätsschock für kleinere Organisationen, die weniger Redundanz und weniger politische Sichtbarkeit haben.
Attribution beantwortet nicht die Betriebsfrage
Das Vereinigte Königreich führte WannaCry später auf Nordkorea zurück. Die Erklärung des Foreign Office zu den nordkoreanischen Akteuren hinter WannaCry sagte, das Vereinigte Königreich sei zu dem Urteil gelangt, dass nordkoreanische Akteure, bekannt als die Lazarus-Gruppe, hinter der Kampagne steckten. Diese Attribution ist wichtig für Abschreckung, Sanktionen, Diplomatie und nationale Sicherheit. Sie entbindet nicht von der innerstaatlichen Betriebskontrolle.
Dieselbe öffentliche Dokumentation besagt, dass der NHS nicht das spezifische Ziel war, dass sich der Wurm über eine bekannte Windows-Sicherheitslücke verbreitete und dass lokale Organisationen relativ einfache Maßnahmen hätten ergreifen können, um sich zu schützen.
Strafrechtliche Verantwortung und Verantwortung des öffentlichen Dienstes sind getrennte Ebenen. Der Angreifer kontrollierte den bösartigen Code und die Entscheidung, ihn einzusetzen. Microsoft kontrollierte die Offenlegung der Sicherheitslücke und die Patch-Veröffentlichung für seine Produkte sowie die außergewöhnliche Entscheidung, Patches für nicht unterstützte Plattformen während des Notfalls verfügbar zu machen. NHS Digital kontrollierte Warnungen, Leitlinien, Hotline-Support und sektorspezifische Ratschläge. NHS England kontrollierte die Koordination von Großschadensfällen und die Eskalation der Versorgungskontinuität.
Das Gesundheitsministerium kontrollierte die politische Aufsicht und die Finanzierungsprioritäten. Lokale Trusts und Praxen kontrollierten viele Entscheidungen zu Geräten, Netzwerken, Lieferanten und Änderungsmanagement. Lieferanten kontrollierten einige Altsysteme, Supportbedingungen und Kompatibilitätsbeschränkungen.
Keine einzelne Ebene ist die ganze Geschichte. Den Vorfall nur als einen feindlichen Staat zu betrachten, macht ihn zu weit entfernt vom lokalen Management. Ihn nur als lokale Nichteinhaltung zu betrachten, ignoriert, dass nationale Stellen Warnsignale gesehen hatten und nicht genügend Durchsetzungs- oder Sicherstellungsbefugnis hatten. Ihn nur als Microsoft-Problem zu betrachten, ignoriert, dass der kritische Patch vor dem Vorfall existierte und das Nichtanwenden von Patches eine betriebliche Entscheidung ist. Ihn nur als Lieferantenproblem zu betrachten, ignoriert, dass auch unterstützte Windows-Systeme ungepatcht waren.
Rechenschaftspflicht ist die Karte dieser Kontrollen, nicht die Suche nach einem Akteur, der sie alle tragen kann.
Die folgenreichste Kontrolle war die Evidenz. Wer wusste den Patch-Status? Wer wusste den exponierten SMB-Status? Wer wusste, welche Systeme nicht unterstützt wurden? Wer wusste, welche medizinischen Geräte ohne Lieferanteneingriff nicht gepatcht werden konnten? Wer wusste, ob ein lokaler Trust seinen Cyber-Notfallplan getestet hatte? Wer wusste, wie schnell Hausarztpraxen auf einen sicheren manuellen Betrieb umschalten konnten? Die öffentliche Dokumentation zeigt, dass genug dieser Antworten entweder nicht verfügbar, unvollständig oder vor dem Angriff nicht zentral umsetzbar waren.
Das Programm nach dem Vorfall bestätigt die Diagnose
Die Abhilfe nach WannaCry ist nützlich, weil sie zeigt, was nationale Führungskräfte für fehlgeschlagen hielten. Der Lessons-Learned-Bericht von NHS England empfahl stärkere Führung und Vorstandsverantwortung, klarere Rollen, Cybersicherheitsstandards, lokale Resilienz, besseres Patchen, Ersatz nicht unterstützter Software, verbesserte Reaktionsprozesse und stärkere nationale Koordination. Das Aktualisierungsdokument des Ministeriums von 2018 beschrieb Arbeiten an der Reaktion auf Großschadensfälle, Cybersicherheitsbetrieb, Datensicherheitsstandards, Lieferantenerwartungen und Investitionen.
Der Data Security and Protection Toolkit, der ab April 2018 das vorherige Information Governance Toolkit ersetzte, wurde ein Online-Selbstbewertungsmechanismus für Organisationen mit Zugang zu NHS-Patientendaten und -Systemen, um die Leistung in Bezug auf die zehn Datensicherheitsstandards des National Data Guardian zu messen und zu veröffentlichen.
Dieses Toolkit ist kein Beweis dafür, dass das Problem verschwunden ist. Selbstbewertung hat Grenzen, und spätere Cyber-Vorfälle in Gesundheitssystemen zeigen, dass Ransomware und Lieferantenausfälle ernsthafte Risiken blieben. Aber es ist ein Beweis dafür, dass das System nach WannaCry in Richtung expliziter Sicherstellung und nicht nur informeller Leitlinien ging. Es verlagerte auch Cyber aus der rein technischen Spur in die Verantwortung auf Vorstandsebene, Vorfallberichterstattung und Kontinuität.
Die spätere Regierungsstrategie, A cyber resilient health and adult social care system in England, erweitert diesen Rahmen bis 2030. Sie beschreibt Cybersicherheit als eine Voraussetzung für den Schutz von Patienten-, Nutzer- und Mitarbeiterdaten und für die schnelle Erholung nach Angriffen. Die Existenz der Strategie verstärkt die Kernlektion von 2017: Im Gesundheitswesen ist Cybersicherheit keine separate Backoffice-Disziplin. Sie untermauert das öffentliche Vertrauen und die Dienstkontinuität.
Die breitere öffentliche Rolle des National Cyber Security Centre wuchs ebenfalls in dieser Zeit. Seine Ankündigung des Jahresrückblicks 2017 beschrieb das erste Jahr des neuen Zentrums und seine Mission, das Vereinigte Königreich online sicherer zu machen. Die Reaktion auf WannaCry machte diese Mission für Krankenhäuser und Kliniken konkret. Sie zeigte, dass die nationale Cyber-Fähigkeit mit sektorspezifischen Abläufen verbunden sein musste und nicht nur Warnungen für technische Teams veröffentlichen durfte.
Fünf Tests zur Rechenschaftspflicht
Der dauerhafte Wert des NHS-Falls besteht darin, dass er Vorständen und Führungskräften des öffentlichen Sektors praktische Tests bietet. Diese Tests zielen nicht darauf ab, einem Administrator ein einzelnes Patch zu schulden. Sie fragen, ob ein öffentlicher Dienst nachweisen kann, dass bekanntes Cyber-Risiko in betriebliches Handeln umgewandelt wurde.
1. Sichtbarkeit von Anlagen:Eine Organisation kann nicht patchen, was sie nicht identifizieren kann. Sie benötigt ein Inventar von Servern, Endpunkten, medizinischen Geräten, nicht unterstützten Systemen, Betriebssystemversionen, exponierten Diensten, Lieferanten und klinischen Abhängigkeiten. Das Inventar muss Systeme umfassen, die unbequem zu besitzen sind, wie alte Diagnose-Workstations, gemeinsame Dateiserver und Maschinen, die teilweise von Anbietern kontrolliert werden.
2. Patch-Sicherstellung:Eine Warnung auszugeben, reicht nicht. Eine kritische Warnung sollte nachverfolgbare Aktionen, Fristen, Eskalation durch die Führung, benannte Ausnahmen, ausgleichende Kontrollen und Nachweise erzeugen, dass der Patch installiert oder die Exposition anderweitig kontrolliert wurde. Wenn lokale Autonomie zentrale Mandate blockiert, benötigt das Zentrum zumindest zuverlässige Sichtbarkeit und einen Weg zur Eskalation von Patientensicherheitsrisiken.
3. Eindämmung von Altsystemen:Nicht unterstützte oder schwer zu patchende Systeme erfordern Segmentierung, Zugriffsbeschränkungen, Lieferantenpläne, Ersatzfinanzierung und klinische Notfallplanung. Ein System nicht unterstützt zu lassen, ist manchmal eine vorübergehende klinische Notwendigkeit, aber es sollte kein unverwalteter Zustand sein, der während eines Wurmausbruchs entdeckt wird.
4. Cyberspezifische Kontinuität:Die Notfallplanung muss davon ausgehen, dass normale Kommunikations- und Aufzeichnungssysteme nicht verfügbar sein können. Manuelle Ausweichlösungen benötigen Kapazitätsplanung, nicht nur Papierformulare. Es sollte festgelegt werden, welche klinischen Dienste zuerst heruntergefahren werden, wie Patienten umgeleitet werden, wie Testergebnisse übermittelt werden, wie Termine neu vergeben werden und wie die Offline-Arbeit sicher abgeglichen wird.
5. Mehrebenen-Rechenschaftspflicht:Das Zentrum, lokale Körper, Lieferanten und nationale Sicherheitsbehörden haben unterschiedliche Kontrollen. Ein ausgereifter Rahmen fasst diese Kontrollen nicht in einer Schuldgeschichte zusammen. Er definiert, wer handeln muss, wer überprüfen muss, wer finanzieren muss, wer kommunizieren muss und wer das Restrisiko akzeptieren muss.
Diese Tests sind unbequem, weil sie die Cyber-Resilienz messbar machen. Sie schützen auch die Mitarbeiter vor unmöglichen Erwartungen. Während WannaCry arbeiteten NHS-Mitarbeiter Überstunden und improvisierten, um die Dienste am Laufen zu halten. Der Lessons-Learned-Bericht würdigte diese Bemühungen öffentlich. Heroische lokale Reaktion sollte nicht als Beweis dafür verwendet werden, dass die Vorbereitung angemessen war. Sie ist oft ein Beweis dafür, dass das formale System zu viel Arbeit für Menschen unter Druck hinterließ.
Die Haftungsgrenze
Die öffentlichen Quellen unterstützen starke betriebliche Kritik. Sie unterstützen nicht unbegründete rechtliche Schlussfolgerungen gegen einen benannten Trust, eine Führungskraft, einen Lieferanten oder eine nationale Stelle. Der PAC, NAO, NHS England, DHSC, CQC, NCSC, Microsoft und akademische Aufzeichnungen etablieren Warnungen, verpasste Sicherstellung, ungepatchte Systeme, Dienstbeeinträchtigungen und Reformen nach dem Vorfall. Sie beweisen nicht Fahrlässigkeit in jeder lokalen Organisation, quantifizieren nicht jeden Verlust und zeigen nicht genau, welche Geräte für jede abgesagte Termin verantwortlich waren.
Diese Grenze ist wichtig, weil die Lektion zur Rechenschaftspflicht breiter ist als ein Rechtsstreit. Wenn Führungskräfte den Fall auf einen Rechtsstreit darüber reduzieren, ob eine Stelle eine Pflicht verletzt hat, verpassen sie das Kontrolldesign. Die Frage des öffentlichen Dienstes ist, ob der NHS vor einem nationalen Cyber-Ereignis wissen konnte, dass jede Organisation eine bekannte kritische Sicherheitslücke geschlossen oder bewusst verwaltet hatte. Die Antwort von 2017 war nein.
Die Frage der Versorgungskontinuität ist, ob jede betroffene Organisation einen Cyber-Ausfall gut genug geprobt hatte, um wesentliche Dienste mit einer bekannten reduzierten Kapazität aufrechtzuerhalten. Die öffentliche Dokumentation sagt, dass diese Vorkehrungen nicht ausreichend getestet wurden.
WannaCry bleibt daher ein Fall öffentlicher Rechenschaftspflicht, weil er einen technischen Wartungsrückstand mit der patientennahen Resilienz verband. Das Risiko hatte Namen: MS17-010, SMBv1, nicht unterstützte Betriebssysteme, ungetestete Vorfallpläne, lokale Körper ohne zentrale Compliance-Sicherstellung, gemeinsame Netzwerke und klinische Systeme, die nicht einfach abgeschaltet werden konnten. Aber der Schaden hatte andere Namen: abgesagte Termine, umgeleitete Patienten, nicht verfügbare Aufzeichnungen, verzögerte Informationen, Überstunden des Personals und eine Schätzung von 92 Millionen Pfund für Abhilfe und Beeinträchtigung.
Der verantwortungsvollste Weg, sich an den Vorfall zu erinnern, ist nicht als Moritat über alte Software. Er ist eine Warnung, dass öffentliche Institutionen genug wissen können, um besorgt zu sein, und dennoch nicht genug wissen, um bereit zu sein. Ein Patch kann existieren. Eine Warnung kann gesendet werden. Ein Vorstand kann Cyberschulung erhalten. Ein Plan kann geschrieben werden.
Wenn die Organisation nicht nachweisen kann, dass die verwundbaren Systeme gepatcht, isoliert, ersetzt oder sicher umgangen sind, dann wird das Risiko immer noch von Patienten, Mitarbeitern und kleineren Anbietern getragen, die die Abhängigkeit erst entdecken, wenn der Dienst ausfällt.

