Eine Klage, die derzeit ihren Weg durch die Gerichte nimmt, könnte viel über die Haftungsrisiken aussagen, denen Organisationen ausgesetzt sind, die Opfer von Ransomware-Angriffen geworden sind – und generell Auswirkungen auf die Vorbereitung auf Cybersicherheitsvorfälle und deren Regulierung haben.
Die erste Klage wegen eines mutmaßlich durch Ransomware verursachten Todes wurde in Alabama eingereicht. Sie betrifft den Fall eines Säuglings, der im Springhill Memorial Hospital geboren wurde, während die Einrichtung von einem Ransomware-Angriff betroffen war, wie aus einem aktuellen Bericht im Wall Street Journal hervorgeht.
In einem Interview mit eSecurity Planet sagte Daryl Crockett, CEO des Datenmanagementunternehmens ValidDatum, der Fall könnte in Bezug auf die Verantwortung von Unternehmen für die Folgen von Ransomware einen grundlegenden Wandel einleiten.
„Aus technologischer Sicht ist dies ein ziemlich alter Fall, daher ist das, was damals vorhanden war, wahrscheinlich nicht relevant für das, was heute vorhanden sein muss – aber er verdeutlicht, wie außerordentlich ernst die Situation ist, in der wir uns befinden“, sagte Crockett.
Krankenhausbetrieb durch Ransomware beeinträchtigt
In der Klage [PDF] heißt es, dass das Springhill Memorial Hospital am 9. Juli 2019, dem Tag des Ransomware-Angriffs, behauptet habe, das Ereignis habe „die Patientenversorgung nicht beeinträchtigt“. Als Teiranni Kidd eine Woche nach dem Angriff zur Geburt ihres Kindes in Springhill aufgenommen wurde, sei sie laut Klage „nicht darüber informiert worden, dass die Computersysteme des Krankenhauses gehackt worden waren, nicht wie erforderlich funktionierten und die Patientensicherheit gefährdet sein könnte“.
Als bei Kidd die Geburt eingeleitet wurde, konnte die fetale Überwachung nur auf Papier aufgezeichnet werden. Dadurch verringerte sich die Zahl der Gesundheitsdienstleister, die ihre Wehen und Entbindung überwachen konnten – und infolgedessen erlitt Kidds Tochter Nicko laut Klage „schwere Hirnschäden, benötigte häufig zusätzliche Sauerstoffzufuhr, wurde über eine Magen-Darm-Sonde ernährt und musste rund um die Uhr Medikamente erhalten“. Nicko starb neun Monate später, am 16. April 2020.
Auf grundlegender Ebene scheint es in dem Fall ebenso sehr um Kommunikation und Transparenz wie um Cybersicherheit zu gehen. Ein zentraler Vorwurf der Klage ist das mutmaßliche Versäumnis, „Teiranni Kidd und/oder ihre Familienangehörigen und Ärzte vor und während ihrer Aufnahme ab dem 16. Juli 2019 vor dem Ausmaß des Cyberangriffs zu warnen und darüber zu informieren“.
Cyberversicherung nicht mehr zuverlässig
Die vielleicht wichtigste Lehre aus diesem Fall sei, so Crockett, dass man diese Bedrohungen ernster nehmen und über eine einfache Kosten-Nutzen-Analyse hinausblicken müsse. Einfach davon auszugehen, dass die Cyberversicherung alle Probleme abdecke, die durch einen Ransomware-Angriff verursacht werden könnten, sei „aus einer Vielzahl von Gründen die absolut schlechteste Herangehensweise. Einer davon ist, dass die Versicherungsgesellschaft alles daransetzt, diesen Sturm zu überstehen, und deshalb bei der Regulierung von Ansprüchen wie diesem äußerst schwer zu handhaben sein wird“.
Crockett zufolge zeigen inoffizielle Zahlen, dass nur etwa 10 Prozent derartiger Cyberversicherungsansprüche ausgezahlt werden. „Und selbst wenn sie den Betrag abdecken würde, den man für die Ransomware zahlen musste, sagen wir 2 Millionen US-Dollar, nehmen wir an, sie würde diesen Betrag übernehmen – was wahrscheinlich nicht der Fall sein wird, aber tun wir einfach so, als wäre es so –, sind die mit der Rückkehr zum normalen Betrieb verbundenen Unterbrechungskosten extrem hoch“, sagte sie.
Der Fall Springhill hebt diese potenziellen Kosten auf eine völlig neue Ebene, insbesondere wenn ein Unternehmen seine Cyberversicherungsdeckung als Grund dafür betrachtet, sich keine Sorgen um die Wirksamkeit seiner Cybersicherheit machen zu müssen. „Jetzt stellt sich die Frage, für welche anderen externen Schäden wir möglicherweise verantwortlich sein könnten und welchen Schaden wir verursachen könnten, weil wir von Ransomware angegriffen wurden“, sagte Crockett.
Lesen Sie auch: Cyberversicherer ziehen sich angesichts zunehmender Cyberangriffe und steigender Kosten zurück
Haftung bei Ransomware
Auch wenn dies die erste Klage wegen eines solchen Vorfalls sein mag, gebe es unzählige Möglichkeiten, wie Ransomware körperliche Schäden verursachen könne, sagte Crockett. Dazu gehöre etwa der Ausfall von Ampeln an einer Kreuzung, der nach einem Ransomware-Angriff auf das Stromnetz zu einem Unfall führen könne. „Von diesen zunehmend massiven Angriffen kann eine Menge potenzieller Schaden ausgehen“, sagte sie.
Und in einem Gesundheitsumfeld können die von Hackern erlangten Daten auch für sich genommen wertvoll sein – die Exfiltration kann ebenso große eine Bedrohung darstellen wie die Verschlüsselung durch Ransomware. „Diese Daten können auf wer weiß wie viele Arten verwendet werden“, sagte Crockett. „Damit ist ein potenzieller Schaden verbunden und möglicherweise auch eine rechtliche Haftung, wenn man nachweisen kann, dass die Daten infolge dieses konkreten Ereignisses entwendet und auf eine bestimmte Weise verwendet wurden.“
Allgemeiner betrachtet, so Crockett, zeigen diese Angriffe einen erheblichen Wandel in Art und Ausmaß der Bedrohung. „Das bedeutet, dass wir jetzt in ein neues Zeitalter eingetreten sind, in dem wir uns tatsächlich im Krieg befinden“, sagte sie. „Und dieser Krieg kann mehrere Fronten haben. Im Fall von Ransomware geht es um einen Krieg ums Geld, um Lösegeld – aber auch um den Zugriff auf und die Kontrolle über Daten zwecks Exfiltration.“
Lesen Sie auch: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware-Angriffen
Cybersicherheitsregeln könnten für mehr Fairness sorgen
Als Reaktion darauf, so Crockett, dürften Unternehmen zunehmend staatliche Maßnahmen fordern, die zwei mögliche Formen annehmen könnten. „Die erste besteht darin, Druck auf von Nationalstaaten unterstützte oder gesponserte Angriffe auszuüben – über politische Kanäle, durch Druck oder offensive Vergeltungsangriffe. Das klingt ziemlich nach Krieg, nicht wahr? –, um Druck auf kriminelle Gruppen auszuüben oder zumindest auf Staaten, die wegsehen und solche kriminellen Unternehmungen innerhalb ihrer Grenzen zulassen“, sagte sie.
Die zweite Möglichkeit bestehe laut Crockett darin, Vorschriften einzuführen, die Unternehmen aus Gründen der Fairness zur Einhaltung eines grundlegenden Sicherheitsstandards verpflichten. „Nehmen wir an, ein Krankenhaus investiert stark in Cybersicherheit und ein anderes tut dies nicht“, sagte sie. „Das Krankenhaus, das nicht stark in IT-Sicherheit investiert und nicht den nächsten Schritt gegangen ist, hat zumindest kurzfristig einen Wettbewerbsvorteil gegenüber dem ersten Krankenhaus. Letzteres befindet sich wirtschaftlich im Nachteil.“
Die richtige Art von Regulierung könnte also zu einer allgemeinen Verbesserung der Cybersicherheit führen. „Was der Eingriff der – und ich halte mir bei diesen Worten die Nase zu – staatlichen Regulierung oder die Festlegung weiterer Standards in diesem Bereich bewirkt, ist, dass er gleiche Wettbewerbsbedingungen schafft und sagt: ‚Okay, jeder wird bestimmte Standards erfüllen müssen‘“, sagte Crockett. „Er beseitigt die wirtschaftlichen Ungleichgewichte, die meiner Meinung nach derzeit bestehen, und die Zurückhaltung des Marktes bei Investitionen.“
Ein ganzheitlicher Sicherheitsansatz
Ohne staatliche Maßnahmen sollten Unternehmen laut Crockett proaktiver und umfassender vorgehen, statt Sicherheitslücken lediglich nach Bedarf zu schließen. „Eine gute Herangehensweise an dieses Problem besteht darin, dass man jetzt den richtigen Zeitpunkt nutzt, wenn man irgendeine Art von digitaler Transformation durchläuft oder auch nur darüber nachdenkt, dies zu tun – und zwar in Verbindung mit einer Überarbeitung seiner IT-Datenschutz- und Datensicherheitsmaßnahmen“, sagte sie.
Allzu oft betrachteten Unternehmen Sicherheit als einzelnes Projekt, so Crockett, anstatt einen ganzheitlichen Ansatz zu verfolgen und Verbesserungen der Cybersicherheit mit einer umfassenderen digitalen Transformation zu verbinden. „Wenn Sie eine Zero-Trust-Umgebung implementieren oder versuchen, eine solche zu schaffen, und sich ansehen, wie jeder seine Arbeit erledigt und auf welche Arten von Daten er zugreift, ist das eine wunderbare Gelegenheit, gleichzeitig Verbesserungen in Ihrem Unternehmen vorzunehmen“, schlug sie vor.
Das Ergebnis kann eine erhebliche unternehmensweite Verbesserung der Datenqualität, Datenverfügbarkeit und Datensicherheit sein. „Die Menschen erkennen: ‚Wenn ich das schon mache, kann ich es auch gleich richtig machen und einen geschäftlichen Nutzen daraus ziehen‘“, sagte Crockett.
Lesen Sie auch: Die besten Backup-Lösungen zum Schutz vor Ransomware
Best Practices priorisieren
Letztlich, so Crockett, bestehe die wichtigste Lehre aus der Springhill-Klage darin, zu verstehen, wie wichtig eine detaillierte Bewertung der eigenen Sicherheitspraktiken ist. „Meistens gibt es bei solchen Ereignissen Verfahren, die wir als Best Practices oder als Standardverfahren für eine ‚gut geführte‘ Organisation betrachten würden, die jedoch nicht eingehalten wurden“, sagte sie.
Unabhängig davon, ob allgemein verfügbare Software nicht eingesetzt wurde, die Mitarbeitenden ungeschult waren oder Verfahren zwar schriftlich festgehalten, aber nicht befolgt wurden – all dies erschwert die erfolgreiche Geltendmachung eines Versicherungsanspruchs erheblich. „Wir beobachten häufig, dass Unternehmen, die es nicht besser wissen, ihre Verlängerungsbefragung oder -bewertung ausfüllen und dort Dinge angeben, an denen sie im Rahmen aktueller Initiativen gerade arbeiten“, sagte Crockett. „Tritt jedoch ein Ereignis ein, bevor sie die Implementierung und Einführung dieses neuen Prozesses oder dieser neuen Technologie abgeschlossen haben, könnte man argumentieren, dass die Versicherungsgesellschaft auf Grundlage falscher Angaben von Ihnen eine Wette eingegangen ist. Unternehmen müssen diese Anträge und Verlängerungen daher sehr ernst nehmen.“
Und solange staatliche Maßnahmen keine gleichen Wettbewerbsbedingungen für Unternehmen schaffen, die der Cybersicherheit Priorität einräumen, werde diese Verantwortung – und die damit verbundenen Kosten – laut Crockett bei jedem einzelnen Unternehmen liegen. „Angesichts der aktuellen Lage und der Bedrohungen, die uns überall umgeben, befinden wir uns derzeit in einer erstaunlichen geopolitisch-wirtschaftlichen Benachteiligung: Nationalstaaten sehen weg, während ihre Bürger unser Land hacken, und zwingen uns, Geld nicht für die Steigerung der Produktivität und die schnellere oder kostengünstigere Herstellung besserer Produkte oder die Erbringung besserer Dienstleistungen zu geringeren Kosten auszugeben, sondern für den Bau von Burgmauern sowie Decken und Böden aus Platin, um böswillige Akteure fernzuhalten“, sagte sie. „Das ist eine Form der wirtschaftlichen Kriegsführung.“





