Post-Quanten-Kryptografie: Medizingeräte hinken hinterher

Post-Quanten-Kryptografie: Medizingeräte hinken hinterher

Ausgerechnet die vernetzten Geräte, auf die Krankenhäuser am stärksten angewiesen sind, sind am schlechtesten auf den Umstieg auf quantenresistente Verschlüsselung vorbereitet. Das geht aus einem neuen Forescout-Bericht mit dem Titel Post-Quantum Cryptography (PQC) in Healthcare: From Data Risk to Migration Readiness hervor.

Die Forscher untersuchten mehr als 2,5 Millionen Geräte in über 50 Netzwerken von Gesundheitsdienstleistern (Healthcare Delivery Organizations, HDOs), also von Krankenhäusern, Kliniken und anderen Einrichtungen, die Patienten behandeln. Zudem erfassten sie weltweit die Angriffsbekenntnisse gegen Gesundheitsdienstleister zwischen Januar und August 2026. Darunter waren 461 öffentliche Ransomware-Bekenntnisse und 300 Bekenntnisse von Hacktivisten.

Laut Forescout nutzen Angreifer IT-, IoMT- (Internet of Medical Things), OT- und IoT-Geräte in diesen Umgebungen, um Ransomware einzuschleusen, Zahlungen zu erpressen und gestohlene Patientendaten zu verkaufen.

Warum Patientendaten ein langfristiges Ziel sind

Im Mittelpunkt des Berichts stehen sogenannte Harvest-now-decrypt-later-Angriffe. Dabei stiehlt ein Angreifer heute verschlüsselte Daten und bewahrt sie so lange auf, bis Quantencomputer leistungsfähig genug sind, um die Verschlüsselung zu knacken.

Gesundheitsdaten eignen sich dafür besonders gut. Daniel Trivellato, VP of OT, Healthcare, and Cyber Risk Solutions bei Forescout, wies darauf hin, dass Patienteninformationen "ihren Wert und ihre Sensibilität über Jahrzehnte behalten". Krankengeschichten, diagnostische Bilder, Laborwerte und Rezeptdaten lassen sich nach einem Leak nicht wie ein Passwort zurücksetzen.

"Organisationen müssen verstehen, wo diese Daten liegen, wie sie sich durch ihre Umgebungen bewegen und welche Systeme am schwierigsten auf PQC-Standards umzustellen sein werden", sagte Trivellato.

Medizingeräte liegen hinter IT-Systemen zurück

Deutlich wird die Lücke bei SSH, dem Protokoll für die sichere Fernverwaltung von Geräten. Nur auf 6 Prozent der vernetzten Medizingeräte und 16 Prozent der OT-Geräte lief SSH-Software, die PQC unterstützen kann. Bei IT-Geräten lag der Wert bei 50 Prozent. Entsprechende Unterstützung kommt inzwischen auch in gängigen Werkzeugen an, etwa als OpenSSH Post-Quanten-Signaturen einführte, und zwar in der jüngsten Version.

Forescout betont, dass diese Zahlen nur zeigen, dass die Software quantenresistenten Schutz unterstützen kann. Ob dieser Schutz tatsächlich aktiviert ist, belegen sie nicht.

Ein Teil des Problems liegt darin, wie lange Krankenhausgeräte im Einsatz bleiben. Infusionspumpen, Beatmungsgeräte, Patientenmonitore und Gebäudesteuerungen können jahrelang laufen. Eine Änderung ihrer Kryptografie kann ein Hersteller-Update, eine erneute Zertifizierung oder neue Hardware erfordern, und jeder dieser Schritte kann die Umstellung verzögern.

Forescout empfiehlt, in Migrationsplänen festzuhalten, welche Systeme sich aufrüsten lassen und wann die Hersteller Unterstützung anbieten. Geräte, die sich nicht aktualisieren lassen, müssen unter Umständen isoliert oder ersetzt werden, und zwar so, dass die Patientenversorgung nicht beeinträchtigt wird.

"Unsere Untersuchung zeigt, dass die Geräte, die am schlechtesten auf die Umstellung vorbereitet sind, oft genau die Geräte sind, auf die Gesundheitseinrichtungen bei der Patientenversorgung am meisten angewiesen sind", sagte Daniel dos Santos, VP of Research bei Forescout.

Offen erreichbare Systeme und schwache Protokollunterstützung

Der Bericht rät Sicherheitsteams außerdem, genau zu erfassen, wo Patientendaten entstehen, gespeichert und übertragen werden, auch über Server, Router und Gateways für den Fernzugriff. Akten und diagnostische Bilder müssen womöglich über Jahrzehnte geschützt werden. Terminpläne und Live-Messwerte von Monitoren haben ihre eigenen Anforderungen an Datenschutz, Genauigkeit und Verfügbarkeit.

Verbindungen zwischen Geräten können die Angriffsfläche vergrößern. Ein CT-Scanner etwa schickt Bilder an ein Bildarchivierungs- und Kommunikationssystem (PACS), das unter Umständen über das Internet erreichbar ist.

Die Forscher zählten mehr als 5.500 medizinische Informationssysteme, die offen im Netz erreichbar waren. Plattformen für elektronische Patientenakten machten davon 46 Prozent aus, PACS 40 Prozent. Auch Laborverwaltungs- und Medikamentenausgabesysteme tauchten in den Ergebnissen auf.

Im Schnitt unterstützten nur 31 Prozent der offen erreichbaren Systeme TLS 1.3, also die Protokollversion, die die Grundlage für standardisierte PQC in Netzwerkverbindungen bildet. Auch hier gilt: Unterstützung allein bedeutet noch nicht, dass quantenresistenter Schutz im Einsatz ist.

Unsere Einschätzung

Die Ergebnisse legen nahe, dass das Quantenproblem im Gesundheitswesen vor allem ein Problem der Bestandsverwaltung ist. Krankenhäuser können nicht umstellen, was sie nicht sehen, und viele ihrer wichtigsten Geräte hängen von Zeitplänen der Hersteller ab, auf die sie keinen Einfluss haben. Das deckt sich mit dem, was wir aus anderen Branchen kennen, in denen Altgeräte weiterhin den Einblick in OT-Netze versperren.

Die Tausenden offen erreichbaren EMR- und PACS-Systeme sind nicht nur ein künftiges, sondern schon ein heutiges Risiko. Daten, die heute daraus gestohlen werden, könnten noch lange nach einem Einbruch sensibel bleiben.

Es lohnt sich zu beobachten, ob sich Gerätehersteller auf klare PQC-Fahrpläne festlegen. Auch die Politik spielt eine Rolle: Ein Gesetzentwurf zur Cybersicherheit im Gesundheitswesen durchläuft derzeit den Kongress und könnte den Druck auf die Branche erhöhen.