Gửi nhật ký, cảnh báo và dữ liệu đo lường qua bộ Data Diode

Tìm hiểu cách thức
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.
Chăm sóc sức khỏe | Câu chuyện của khách hàng

Lĩnh vực chăm sóc sức khỏe chuyển việc phát hiện lỗ hổng “zero-day” sang lớp bảo vệ biên

Bằng cách thay thế cơ chế cách ly dựa trên máy ảo (VM) bằng giải pháp “ MetaDefender ” của Aether, một mạng lưới gồm nhiều bệnh viện đã đạt được khả năng phân tích tệp tin nhất quán trên quy mô lớn mà không làm gián đoạn việc chăm sóc bệnh nhân.
Bởi Vivien Vereczki
Chia sẻ bài viết này

Giới thiệu về khách hàng: Một nhà cung cấp dịch vụ chăm sóc sức khỏe quy mô lớn tại Bắc Mỹ đang vận hành nhiều bệnh viện, cơ sở khám ngoại trú và các môi trường nghiên cứu lâm sàng. Với hơn 8.000 nhân viên hỗ trợ các hệ thống chăm sóc bệnh nhân, hồ sơ y tế điện tử và thiết bị y tế, các sự cố về an ninh sẽ gây ra những hậu quả trực tiếp đến an toàn của bệnh nhân. Việc phát hiện các mối đe dọa phải nhanh chóng, chính xác và minh bạch đối với các quy trình làm việc lâm sàng mà hệ thống này bảo vệ.

Chuyện là thế nào? Tổ chức nàyđã dựa vào một công cụ bảo mật tập trung vào điểm cuối để phân tích tệp tin và phát hiện các mối đe dọa nâng cao trên hàng nghìn người dùng và hệ thống lâm sàng. Khi khối lượng tệp tin ngày càng tăng, các quy trình phân tích dựa trên máy ảo (VM) của công cụ này đã gây ra độ trễ và gánh nặng hạ tầng, khiến hệ thống không thể mở rộng để đáp ứng nhu cầu, dẫn đến Trung tâm Điều hành An ninh (SOC) phải hoạt động theo kiểu phản ứng thụ động và bị dồn ứ công việc. Sau khi triển khai Aether củ MetaDefender ở phía trên các thiết bị đầu cuối, nhóm đã chuyển từ phản ứng sự cố sau khi thực thi sang kiểm tra tệp trước khi thực thi tại biên mạng, ngăn chặn các mối đe dọa trước khi chúng xâm nhập vào các hệ thống lâm sàng.

Do tính chất của doanh nghiệp, tên của tổ chức được giới thiệu trong câu chuyện này đã được giữ ẩn danh để bảo vệ tính toàn vẹn của công việc của họ.

NGÀNH:

Y tế

VỊ TRÍ:

Bắc Mỹ

QUY MÔ:

Hơn 8.000 nhân viên

SẢN PHẨM ĐÃ SỬ DỤNG:

MetaDefender Aether

Chi phí do chẩn đoán muộn trong lĩnh vực y tế

Trong 14 năm liên tiếp, ngành y tế luôn là ngành có chi phí xử lý sự cố rò rỉ dữ liệu cao nhất. Theo Báo cáo Chi phí Rò rỉ Dữ liệu năm 2025 của IBM, chi phí trung bình cho mỗi vụ rò rỉ dữ liệu trong ngành y tế hiện nay là 7,42 triệu USD — gấp gần đôi so với mức trung bình chung của các ngành — và các tổ chức mất trung bình 279 ngày để phát hiện và khống chế sự cố. Khoảng trống phát hiện này chính là khoảng thời gian từ khi xảy ra sự cố rò rỉ dữ liệu cho đến khi đội ngũ SOC nhận ra rằng đã có sự cố xảy ra.

Mô hình phát hiện được xây dựng nhằm mục đích ứng phó, chứ không phải phòng ngừa

Công cụ bảo mật chính của tổ chức này được thiết kế xoay quanh khả năng giám sát các điểm cuối. Các tệp khả nghi chỉ được đánh dấu sau khi chúng được thực thi trên thiết bị của người dùng hoặc hệ thống lâm sàng, điều này có nghĩa là mỗi lần phát hiện đều đánh dấu sự khởi đầu của quá trình ứng phó sự cố, chứ không phải là việc ngăn chặn sự cố. Trong một mạng lưới mà việc truy cập EHR (hồ sơ y tế điện tử) bị xâm phạm hoặc giao tiếp giữa các thiết bị y tế bị gián đoạn sẽ gây ra hậu quả tức thì đối với việc chăm sóc bệnh nhân, trình tự đó là không thể chấp nhận được về mặt vận hành. Trung tâm Điều hành An ninh (SOC) liên tục phải xử lý hậu quả thay vì ngăn chặn các mối đe dọa từ giai đoạn đầu.

Khối lượng tệp đã bộc lộ những hạn chế của phương pháp phân tích dựa trên máy ảo

Khi các mối đe dọa liên quan đến tệp ngày càng gia tăng thông qua tệp đính kèm email, tài liệu chia sẻ và trao đổi tệp từ bên ngoài, nhóm đã tận dụng nhiều hơn khả năng kích hoạt của công cụ này. Các quy trình làm việc dựa trên máy ảo đòi hỏi phải khởi tạo nhiều môi trường ảo cho mỗi lần phân tích, và thời gian xử lý trở nên khó dự đoán khi khối lượng dữ liệu tăng lên.

Nghiên cứu của IBM đã xác định lừa đảo qua email (phishing) là phương thức tấn công hàng đầu trong lĩnh vực y tế, cụ thể là các tệp tin độc hại được gửi qua email chính là rủi ro chính, chứ không chỉ là một mối đe dọa đang gia tăng. Trung tâm Điều hành An ninh (SOC) không có phương pháp đáng tin cậy nào để dự đoán thời gian cần thiết để xử lý một tệp tin, và trong các môi trường lâm sàng nơi việc truy cập tệp tin là nền tảng cho quy trình làm việc của bệnh nhân, sự không thể dự đoán được này đã trở thành một rủi ro mà đội ngũ không thể kiểm soát được.

Việc mở rộng quy mô thông qua máy ảo là một vấn đề ngày càng trở nên nghiêm trọng hơn

Khối lượng tệp tin ngày càng lớn đòi hỏi nhiều tài nguyên máy ảo (VM) hơn. Mỗi lần tăng nhu cầu thông lượng đều dẫn trực tiếp đến chi phí cơ sở hạ tầng, và trong các khung giờ cao điểm, các công việc tồn đọng tích tụ và hàng đợi điều tra bị ùn ứ. Một Trung tâm Điều hành An ninh (SOC) vốn đã hoạt động với đội ngũ nhân sự tối thiểu nay lại phải đối mặt thêm với các điểm nghẽn trong phân tích. Đối với một mạng lưới có hàng nghìn người dùng và luồng tệp tin liên tục di chuyển giữa các bệnh viện, cơ sở khám ngoại trú và môi trường nghiên cứu, tổ chức này đã đạt đến giới hạn thực tế của khả năng mở rộng dựa trên máy ảo (VM).

Những tiêu chí không thể thỏa hiệp

SOC đã tiến hành đánh giá dựa trên bốn yêu cầu được xác định trực tiếp từ những điểm thất bại trong hoạt động thực tế. Mỗi yêu cầu đều nhằm khắc phục một lỗ hổng mà công cụ hiện có không thể giải quyết được.

  • Ngăn chặn các mối đe dọa trước khi chúng được thực thi
  • Duy trì độ chính xác khi đối phó với các mối đe dọa chưa xác định và khó phát hiện
  • Đảm bảo tốc độ phân tích ổn định bất kể khối lượng dữ liệu là bao nhiêu
  • Mở rộng quy mô mà không cần mở rộng cơ sở hạ tầng máy ảo

Việc phát hiện được chuyển lên giai đoạn đầu

OPSWATTổ chức này đã lựa chọn giải pháp “ MetaDefender ” của Aether. Ngay trong những tuần đầu tiên triển khai, một điều mà đội ngũ chưa từng trải qua trong nhiều năm đã xảy ra: các tệp tin bị chặn lại trước khi thiết bị đầu cuối kịp phát hiện chúng. Các mối đe dọa trước đây từng gây ra cảnh báo trên thiết bị đầu cuối nay đã bị chặn lại trước khi chúng tiến xa đến mức đó. Sự thay đổi này mang tính chất cả về kiến trúc lẫn vận hành. Các công cụ “ Endpoint ” vẫn được duy trì để đảm bảo khả năng quan sát và phản ứng, nhưng chúng không còn là tuyến phòng thủ đầu tiên nữa. Vai trò đó đã được chuyển sang lớp bảo vệ biên.

Công nghệ mô phỏng đã khắc phục được điểm nghẽn của máy ảo

Trong khi phương pháp phân tích dựa trên máy ảo (VM) đòi hỏi phải khởi tạo môi trường ảo cho từng lần kích hoạt, MetaDefender thì hộp cát thích ứng dựa trên mô phỏng của Aether thực thi các tệp ở cấp độ lệnh. Quá trình phân tích hoàn tất trong trung bình mười giây, nhanh gấp 40 lần so với các hộp cát truyền thống, và nền tảng này hỗ trợ hơn 50.000 lần phân tích tệp mỗi ngày trên mỗi máy chủ.

Vì quá trình mô phỏng diễn ra ở cấp độ lệnh, nên các phần mềm độc hại được thiết kế để phát hiện môi trường sandbox sẽ khó phát hiện ra nó hơn đáng kể. Các mối đe dọa vốn có thể bị đình trệ hoặc hành xử khác thường khi được phân tích trong máy ảo (VM) lại hoạt động như dự kiến, từ đó bộc lộ những hành vi mà các mẫu phần mềm độc hại được thiết kế để né tránh phát hiện lẽ ra sẽ che giấu. Trung tâm Điều hành An ninh (SOC) đã đạt được tốc độ phân tích ổn định và có thể dự đoán được đối với khối lượng dữ liệu do mạng lưới nhiều bệnh viện tạo ra, với tỷ lệ phát hiện99,5% mà không cần phải bổ sung hạ tầng máy ảo để đạt được điều này.

Các phát hiện đã sẵn sàng để triển khai hành động

Điều đã thay đổi khối lượng công việc điều tra của đội chính là tốc độ phát hiện và những thông tin đi kèm với mỗi lần phát hiện. Thay vì chỉ là một cảnh báo đòi hỏi phải tiến hành nghiên cứu sâu hơn, mỗi kết quả đều đi kèm với dữ liệu về danh tiếng, phân tích hành vi, điểm đánh giá rủi ro dựa trên mức độ tin cậy và bối cảnh săn lùng mối đe dọa đã được đính kèm sẵn.

Hệ thống thông tin tình báo về mối đe dọa tích hợp liên tục kiểm tra các URL, địa chỉ IP và tên miền dựa trên các chỉ số theo thời gian thực, đồng thời đánh dấu các tệp đáng ngờ trước khi quá trình phân tích động bắt đầu. Tính năng tìm kiếm sự tương đồng của mối đe dọa dựa trên học máy (ML) đã giúp Trung tâm Điều hành An ninh (SOC) xác định các biến thể phần mềm độc hại có liên quan, phát hiện các mối đe dọa đã bị sửa đổi hoặc chưa từng được ghi nhận trước đây, đồng thời liên kết các tệp đáng ngờ với các mẫu độc hại đã biết, từ đó giảm bớt gánh nặng phân loại thủ công cho các chuyên gia phân tích vốn đang làm việc trong điều kiện nhân lực hạn chế.

Con đường từ ứng phó đến phòng ngừa

Hãy hỏi bất kỳ chuyên viên phân tích SOC nào xem điều gì đã thay đổi trước tiên, và câu trả lời đều giống nhau: đó là hàng đợi. Các tệp tin đã được xử lý xong, không còn tình trạng ứ đọng công việc, và các vụ điều tra được chuyển đến đều đã kèm theo thông tin bối cảnh, chẳng hạn như dữ liệu danh tiếng, phân tích hành vi và điểm đánh giá rủi ro, thay vì chỉ là một cảnh báo cần phải truy tìm nguồn gốc.

Các hoạt động an ninh trước và sau sự kiện “ MetaDefender : Aether”

Khả năng

Trước đây

Sau đó

Thời điểm phát hiện

Sau khi thực thi, phụ thuộc vào điểm cuối

Trước khi thực thi, tại vùng biên

Tốc độ phân tích

Thay đổi, khó dự đoán khi chịu tải

Ổn định, trung bình khoảng 10 giây

Khả năng mở rộng

Phụ thuộc vào VM, bị tắc nghẽn khi khối lượng lớn

Hơn 50.000 tệp/ngày trên mỗi máy chủ, không có chi phí vận hành máy ảo

Khối lượng công việc SOC

Các chu kỳ IR lặp lại, phân loại thủ công

Giảm số vụ việc tại điểm cuối, đưa ra phán quyết dựa trên bối cảnh

Phạm vi bảo vệ trước các mối đe dọa

Có khả năng phản ứng trước các mối đe dọa đã biết

Phần mềm độc hại có khả năng né tránh, lỗ hổng zero-day và các biến thể đã được sửa đổi

Hệ thống bảo mật được thiết kế để đáp ứng tốc độ chăm sóc bệnh nhân

Nhà cung cấp dịch vụ y tế này đã thay đổi thời điểm mà các biện pháp bảo mật được triển khai trong quy trình làm việc. Các biện pháp phòng ngừa tại biên đã thay thế cho việc ứng phó thụ động tại các điểm cuối; tình trạng tồn đọng trong phân tích đã nhường chỗ cho năng suất xử lý ổn định, và các cuộc điều tra vốn trước đây đòi hỏi phải phân loại thủ công nay được tiến hành kèm theo thông tin bối cảnh sẵn có.

Đối với các đội ngũ an ninh y tế, con đường phía trước cũng chính là con đường mà tổ chức này đã đi: đẩy mạnh việc phát hiện từ giai đoạn sớm, loại bỏ các hạ tầng làm chậm quá trình phân tích, và xây dựng một hệ thống an ninh hoạt động với tốc độ mà môi trường lâm sàng yêu cầu.

Những câu chuyện tương tự

Tháng sáu 25 , 2026 | Tin tức doanh nghiệp

OPSWAT một trong ba nhà sản xuất bán dẫn hàng đầu OPSWAT 1 triệu USD mỗi giờ do thời gian ngừng hoạt động

Tháng sáu 24 , 2026 | Tin tức doanh nghiệp

Visana tăng cường bảo mật khi tải lên tệp tin cho khách hàng mà không gây ra gánh nặng vận hành

Tháng sáu 17 , 2026 | Tin tức doanh nghiệp

Nhà lãnh đạo toàn cầu trong lĩnh vực năng lượng chuyển từ các lỗ hổng bảo mật truyền thống sang Industrial hiện đại

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.