Invio di registri, avvisi e dati di telemetria tramite un diodo di dati

Scopri come
Per le traduzioni dei siti utilizziamo l'intelligenza artificiale e, sebbene ci sforziamo di essere accurati, non sempre le traduzioni sono precise al 100%. La vostra comprensione è apprezzata.
Sanità | Storie di clienti

Il settore sanitario sposta il rilevamento delle vulnerabilità “zero-day” verso il perimetro

Sostituendo il sandboxing basato su macchine virtuali con MetaDefender Aether, una rete di più ospedali è riuscita a garantire un’analisi coerente dei file su larga scala senza compromettere l’assistenza ai pazienti.
Di Vivien Vereczki
Condividi questo post

Informazioni sul cliente: un importante operatore sanitario nordamericano gestisce numerosi ospedali, strutture ambulatoriali e centri di ricerca clinica. Con oltre 8.000 dipendenti che si occupano dei sistemi di assistenza ai pazienti, delle cartelle cliniche elettroniche e dei dispositivi medici, eventuali falle nella sicurezza comportano conseguenze dirette sulla sicurezza dei pazienti. Il rilevamento delle minacce deve essere rapido, accurato e trasparente rispetto ai flussi di lavoro clinici che protegge.

Qual è la situazione? L’organizzazionesi affidava a uno strumento di sicurezza incentrato sugli endpoint per l’analisi dei file e il rilevamento avanzato delle minacce su migliaia di utenti e sistemi clinici. Con l’aumentare del volume dei file, i flussi di lavoro di analisi basati su macchine virtuali dello strumento hanno introdotto latenza e sovraccarico dell’infrastruttura che non riuscivano a scalare per soddisfare la domanda, lasciando il SOC in una posizione reattiva e con un accumulo di lavoro arretrato. Dopo aver implementato Aether di MetaDefender a monte degli endpoint, il team è passato dalla risposta agli incidenti post-esecuzione all’ispezione dei file pre-esecuzione a livello perimetrale, bloccando le minacce prima che raggiungessero i sistemi clinici.

A causa della natura dell'attività, il nome dell'organizzazione descritta in questa storia è stato mantenuto anonimo per proteggere l'integrità del suo lavoro.

INDUSTRIA:

Assistenza sanitaria

POSIZIONE:

Nord America

DIMENSIONE:

Oltre 8.000 dipendenti

PRODOTTO UTILIZZATO:

MetaDefender

Il costo della diagnosi tardiva nel settore sanitario

Il settore sanitario è stato il più costoso in termini di violazioni dei dati per quattordici anni consecutivi. Secondo il rapporto IBM “2025 Cost of a Data Breach Report”, una violazione nel settore sanitario costa oggi in media 7,42 milioni di dollari — quasi il doppio della media intersettoriale — e le organizzazioni impiegano in media 279 giorni per identificare e contenere un incidente. Questo “divario di rilevamento” definisce l’intervallo di tempo che intercorre tra il verificarsi di una violazione e il momento in cui il team SOC si rende conto che qualcosa è andato storto.

Un modello di rilevamento concepito per la risposta, non per la prevenzione

Lo strumento di sicurezza principale dell’organizzazione era stato progettato intorno alla visibilità degli endpoint. I file sospetti venivano segnalati solo dopo essere stati eseguiti su un dispositivo dell’utente o su un sistema clinico, il che significava che ogni rilevamento segnava l’inizio di una risposta all’incidente, non la sua prevenzione. In una rete in cui l’accesso compromesso alle cartelle cliniche elettroniche (EHR) o l’interruzione della comunicazione tra i dispositivi medici ha conseguenze immediate per l’assistenza ai pazienti, tale sequenza era operativamente insostenibile. Il SOC si trovava costantemente a gestire i danni piuttosto che a bloccare le minacce a monte.

Il volume dei file ha messo in luce i limiti dell’analisi basata sulle macchine virtuali

Con l'aumentare delle minacce legate ai file, diffuse tramite allegati e-mail, documenti condivisi e scambi di file con fonti esterne, il team ha fatto sempre più affidamento sulle funzionalità di detonazione dello strumento. I flussi di lavoro basati su macchine virtuali richiedevano l'avvio di più ambienti virtuali per ogni analisi e, con l'aumentare del volume, i tempi di elaborazione sono diventati imprevedibili.

La ricerca di IBM ha individuato nel phishing il principale vettore di attacco nel settore sanitario in particolare, il che significa che i file dannosi inviati tramite e-mail rappresentavano il rischio principale, non solo un rischio in crescita. Il SOC non disponeva di alcun metodo affidabile per prevedere il tempo necessario per la rimozione di un file e, in contesti clinici in cui l’accesso ai file è alla base dei flussi di lavoro relativi ai pazienti, tale imprevedibilità costituiva un rischio che il team non era in grado di gestire.

La scalabilità tramite macchine virtuali era un problema che si autoalimentava

L'aumento del volume dei file richiedeva maggiori risorse delle macchine virtuali. Ogni aumento della domanda di throughput si traduceva direttamente in un sovraccarico dell'infrastruttura e, durante i periodi di picco, si formavano arretrati e le code delle indagini si accumulavano. Un SOC che già operava con un organico ridotto doveva ora affrontare anche colli di bottiglia nell'analisi. Per una rete con migliaia di utenti e un continuo movimento di file tra ospedali, strutture ambulatoriali e ambienti di ricerca, l'organizzazione aveva raggiunto il limite pratico di ciò che il ridimensionamento basato sulle macchine virtuali poteva offrire.

I criteri su cui non si poteva scendere a compromessi

Il SOC ha avviato la propria valutazione sulla base di quattro requisiti definiti direttamente alla luce delle carenze riscontrate a livello operativo. Ciascuno di essi mirava a colmare una lacuna che lo strumento esistente non era in grado di colmare.

  • Bloccare le minacce prima che vengano messe in atto
  • Garantire la precisione anche in presenza di minacce sconosciute e elusive
  • Garantire una velocità di analisi costante indipendentemente dal volume
  • Scalabilità senza aumento dell’infrastruttura VM

Rilevamento anticipato

OPSWATL'organizzazione ha scelto " MetaDefender " di . Nelle prime settimane di implementazione, si è verificato qualcosa che il team non sperimentava da anni: i file venivano bloccati prima ancora che l'endpoint li rilevasse. Le minacce che in precedenza generavano avvisi sugli endpoint venivano bloccate prima ancora di arrivare a quel punto. Il cambiamento è stato tanto architettonico quanto operativo. Gli strumenti " Endpoint " sono rimasti in funzione per garantire visibilità e risposta, ma non costituivano più la prima linea di rilevamento. Quel ruolo è stato trasferito al perimetro.

L'emulazione ha eliminato il collo di bottiglia della macchina virtuale

Mentre l’analisi basata su VM richiedeva l’avvio di ambienti virtuali per ogni esecuzione, MetaDefender la sandbox adattiva basata sull’emulazione di Aether esegue i file a livello di istruzione. L’analisi viene completata in media in dieci secondi, 40 volte più velocemente rispetto alle sandbox tradizionali, e la piattaforma supporta oltre 50.000 analisi di file al giorno per ogni server.

Poiché l'emulazione opera a livello di istruzione, è notevolmente più difficile da rilevare da parte del malware progettato per identificare gli ambienti sandbox. Le minacce che, nell'ambito dell'analisi in macchina virtuale, si bloccherebbero o si comporterebbero in modo diverso, vengono eseguite come previsto, rivelando comportamenti che i campioni progettati per eludere i controlli altrimenti nasconderebbero. Il SOC ha ottenuto una velocità di analisi costante e prevedibile, in linea con i volumi generati da una rete multi-ospedaliera, con un tasso di rilevamentodel 99,5% e senza dover aggiungere un'infrastruttura di macchine virtuali per raggiungere tale risultato.

Segnalazioni pronte per essere gestite

Ciò che ha cambiato il carico di lavoro investigativo del team è stata la velocità di rilevamento e ciò che accompagnava ogni rilevamento. Anziché un semplice segnale che richiedeva ulteriori approfondimenti, ogni risultato era già corredato di dati sulla reputazione, analisi comportamentali, un punteggio di rischio basato sul livello di affidabilità e il contesto relativo alla ricerca delle minacce.

La funzione integrata di intelligence sulle minacce verifica costantemente URL, indirizzi IP e domini rispetto a indicatori in tempo reale, segnalando i file sospetti prima ancora che abbia inizio l’analisi dinamica. La ricerca di somiglianza delle minacce basata sull’apprendimento automatico ha consentito al SOC di identificare varianti di malware correlate, rilevare minacce modificate o mai osservate prima e correlare i file sospetti con modelli dannosi noti, riducendo il carico di lavoro manuale di triage a carico degli analisti, che operano già con risorse limitate.

Il percorso dalla reazione alla prevenzione

Chiedete a qualsiasi analista SOC cosa sia cambiato per primo e la risposta sarà sempre la stessa: la coda. I file venivano smaltiti, non si accumulavano arretrati e le indagini che arrivavano erano già corredate di contesto, come dati sulla reputazione, analisi comportamentali e punteggio di rischio, anziché un semplice segnalamento che richiedeva un approfondimento.

Operazioni di sicurezza prima e dopo l’ MetaDefender e di Aether

Capacità

Prima

Dopo

Tempistica di rilevamento

Post-esecuzione, dipendente dall'endpoint

Prima dell'esecuzione, a livello perimetrale

Velocità di analisi

Variabile, imprevedibile sotto carico

Costante, circa 10 secondi in media

Scalabilità

Dipendente dalla VM, con colli di bottiglia a volumi elevati

Oltre 50.000 file al giorno per server, senza overhead delle macchine virtuali

Carico di lavoro SOC

Cicli IR ripetuti, selezione manuale

Riduzione degli incidenti relativi agli endpoint, verdetti contestuali

Copertura delle minacce

Reagisce alle minacce note

Malware evasivo, vulnerabilità zero-day e varianti modificate

Sicurezza pensata per la rapidità dell’assistenza ai pazienti

Questo operatore sanitario ha modificato il punto del flusso di lavoro in cui interviene la sicurezza. La prevenzione perimetrale ha sostituito la risposta reattiva a livello di endpoint; gli arretrati nelle analisi hanno lasciato il posto a un flusso di lavoro costante e le indagini che un tempo richiedevano una selezione manuale ora vengono fornite con il contesto già allegato.

Per i team di sicurezza del settore sanitario, la strada da seguire è la stessa intrapresa da questa organizzazione: anticipare il rilevamento, eliminare l’infrastruttura che rallenta l’analisi e creare un sistema di sicurezza in grado di operare alla velocità richiesta dagli ambienti clinici.

Storie simili

Jun 25, 2026 | Notizie aziendali

OPSWAT un'interruzione dell'attività da 1 milione di dollari all'ora per uno dei tre principali produttori di semiconduttori

Jun 24, 2026 | Notizie aziendali

Visana potenzia la sicurezza del caricamento dei file per i clienti senza costi operativi aggiuntivi

Jun 17, 2026 | Notizie aziendali

Il leader mondiale nel settore energetico passa dalle vulnerabilità dei sistemi legacy a Industrial moderna

Rimanete aggiornati con OPSWAT!

Iscriviti oggi stesso per ricevere gli ultimi aggiornamenti sull'azienda, storie, informazioni sugli eventi e altro ancora.