Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 6 ottobre 2026 Forescout Research-Vedere Labs ha pubblicato un'analisi su oltre 2,5 milioni di dispositivi in più di 50 healthcare delivery organizations: solo il 6% dei dispositivi IoMT (Internet of Medical Things) e il 16% dei sistemi OT medici dispone di implementazioni SSH in grado di supportare la crittografia post-quantum. Il dato si colloca in netto contrasto con il 50% dei dispositivi IT tradizionali risultati pronti alla transizione. La ricerca documenta una frattura strutturale tra infrastruttura informatica e tecnologie cliniche, con implicazioni che si proiettano sui decenni di vita residua dei dati dei pazienti.
- Solo il 6% dei dispositivi IoMT e il 16% dei sistemi OT medici supportano implementazioni SSH pronte per la crittografia post-quantum, contro il 50% dei dispositivi IT tradizionali.
- Più di 5.500 sistemi sanitari esposti a Internet gestiscono dati sensibili, ma solo il 31% supporta TLS 1.3, unico protocollo in grado di ospitare algoritmi PQC standardizzati.
- I dispositivi meno preparati sono quelli più critici per l'assistenza ai pazienti: pompe di infusione, ventilatori, sistemi PACS e piattaforme di gestione laboratoriale.
- Tra gennaio e agosto 2026 Forescout ha rilevato 461 richieste pubbliche di riscatto contro operatori sanitari, a conferma di una pressione offensiva già attiva sul settore.
Il divario crittografico tra IT e tecnologie cliniche
La ricerca di Forescout misura una capacità tecnica specifica: la compatibilità con algoritmi post-quantum richiede TLS 1.3 o OpenSSH 8.0+, con supporto per primitive come ML-KEM, standardizzato dal NIST nell'agosto 2024. Nell'analisi campione, solo il 31% dei sistemi sanitari esposti a Internet supporta TLS 1.3. La distribuzione interna è ancora più accentuata: il 46% dei sistemi esposti corrisponde a piattaforme di cartelle cliniche elettroniche (EMR), il 40% a sistemi PACS per archiviazione immagini mediche.
Il divario si approfondisce esaminando le singole categorie di dispositivi. Secondo i dati pubblicati da HIPAA Journal, solo il 6% dei PACS, il 33% degli EMR e il 13% dei sistemi di gestione laboratoriale supportano TLS 1.3. Le percentuali di prontezza SSH sono ancora più basse: i dati pubblicati da Industrial Cyber indicano che nell'ambito enterprise il supporto PQC su TLS si attesta all'8% per i dispositivi IT, al 5,6% per IoT/IoMT, allo 0,8% per l'OT. A livello di Internet globale, solo l'11,8% dei server SSH è PQC-capable, con crollo allo 0,3% per le implementazioni Dropbear, diffuse nei sistemi embedded Linux dei dispositivi medici.
Perché i dispositivi di cura non migrano
La bassa percentuale di prontezza non riflette soltanto arretratezza tecnologica, ma vincoli strutturali. I dispositivi IoMT e OT medici operano su firmware proprietario, sistemi embedded Linux con stack TLS legacy o implementazioni Dropbear SSH che non ricevono aggiornamenti crittografici. La sostituzione o l'aggiornamento di questi componenti attraversa cicli di certificazione FDA, release vendor controllate e, in molti casi, limitazioni hardware che impediscono l'esecuzione di algoritmi PQC.
Il ciclo di vita dei dispositivi medici si estende tipicamente su 10-15 anni, mentre i dati dei pazienti — storie cliniche, immagini diagnostiche, prescrizioni — conservano sensibilità e valore per decenni. Questa asimmetria temporale costituisce il cuore del modello di minaccia "harvest-now, decrypt-later": gli avversari raccolgono dati cifrati oggi, con l'aspettativa di decifrarli quando i computer quantistici renderanno obsoleti gli algoritmi attuali. Come ha dichiarato Daniel Trivellato, VP di OT, Healthcare e Cyber Risk Solutions presso Forescout: "A differenza di molti altri tipi di dati, le informazioni sui pazienti mantengono il loro valore e la loro sensibilità per decenni, rendendole particolarmente vulnerabili agli attacchi di tipo harvest-now, decrypt-later."
"La ricerca dimostra che i dispositivi meno preparati alla transizione sono spesso gli stessi di cui le organizzazioni sanitarie dipendono maggiormente per l'erogazione delle cure. La visibilità su questi asset e sui dati che gestiscono è essenziale per costruire una strategia di migrazione pratica." — Daniel dos Santos, VP of Research, Forescout
La superficie di attacco esposta: 5.500 sistemi e la pressione ransomware
Oltre ai dati di prontezza crittografica, Forescout ha identificato più di 5.500 sistemi sanitari esposti a Internet contenenti dati sensibili. La distribuzione mostra una concentrazione su infrastrutture di alto valore: piattaforme EMR e PACS rappresentano insieme l'86% della superficie esposta. Questi sistemi non sono terminali generici, ma tecnologie purpose-built spesso gestite da terze parti o integrate in servizi cloud specializzati.
Il contesto di minaccia attuale rende l'esposizione particolarmente critica. Tra gennaio e agosto 2026 Forescout ha tracciato 461 rivendicazioni pubbliche di attacchi ransomware e 300 di attivismo hacker contro operatori sanitari a livello mondiale. Secondo i dati pubblicati da Industrial Cyber, tra le 300 rivendicazioni hacktivist il 31% ha riguardato tentativi di controllo o disruption di sistemi IoT/OT/IoMT, il 30% attacchi DDoS, il 27% violazioni di dati. La sovrapposizione tra pressione offensiva attiva e vulnerabilità crittografica futura crea una finestra di rischio estesa: i dati sottratti oggi attraverso sistemi esposti rimangono compromessi anche dopo eventuali mitigazioni tattiche.
Perché è importante
Il dossier Forescout non specifica se le percentuali di prontezza PQC (6% IoMT, 16% OT) riflettano dispositivi teoricamente aggiornabili via configurazione o richiedano interventi hardware e firmware. Non emergono stime di costo per la sostituzione o ricertificazione dell'intero parco dispositivi medici, né cronologie di roadmap PQC da parte dei principali vendor del settore. Il provvedimento citato non documenta inoltre se strutture sanitarie specifiche abbiano avviato migrazioni concrete o si trovino ancora in fase di pianificazione.
La fonte non indica requisiti regolatori o scadenze di compliance per la transizione post-quantum nel settore healthcare (aggiornamenti FDA, HIPAA), né fornisce proiezioni temporali attendibili sulla disponibilità di computer quantistici in grado di violare la crittografia attuale. Rimane non quantificato il costo industriale di una migrazione coordinata tra provider, produttori di dispositivi, autorità di regolazione e fornitori di servizi.
Il dato consolidato è invece l'impossibilità economica e operativa di sostituire pompe di infusione, ventilatori e sistemi di imaging per ragioni esclusivamente crittografiche. La transizione PQC nel settore sanitario non si configura come progetto di patch management esteso, ma come ristrutturazione pluriennale che richiede coordinamento tra ingegneria clinica, procurement, compliance e vendor. Come ha affermato Trivellato: "Chiudere il divario richiederà molto più di aggiornamenti software. Esigerà anni di sforzo coordinato tra provider sanitari, produttori di dispositivi, regolatori e fornitori di servizi."
La lettura: asimmetria temporale e responsabilità distribuita
Il quadro che emerge dalla ricerca inverte la logica convenzionale degli investimenti in sicurezza. Le organizzazioni sanitarie hanno concentrato risorse su infrastrutture IT con ciclifiche gestibili, ma i dati più sensibili risiedono in dispositivi che quegli investimenti non proteggono. La "temporal asymmetry" — decenni di sensibilità dei dati contro decenni di ciclo di vita dei dispositivi — sposta il problema dalla tecnologia all'architettura del rischio.
La responsabilità non è localizzabile in un singolo soggetto. I vendor di dispositivi medici controllano i canali di aggiornamento, le autorità di regolazione definiscono i requisiti di certificazione, i provider sanitari gestiscono l'esposizione operativa. La mancanza di visibilità unificata su asset, dati e capacità crittografiche — evidenziata da Forescout come prerequisito per qualsiasi strategia — indica che il primo ostacolo all'azione non è tecnico ma organizzativo. Fino a quando le strutture non mappano quale dispositivo trasporta quali dati con quali protocolli, la migrazione PQC rimane un obiettivo senza percorso.
Fonti
- https://www.helpnetsecurity.com/2026/10/08/forescout-healthcare-quantum-readiness-report/
- https://www.darkreading.com/iot/exposed-healthcare-systems-quantum-ready
- https://www.infosecurity-magazine.com/news/medical-devices-pqc-transition/
- https://thehackernews.com/2026/10/atlassian-data-center-flaw-draws.html
- https://www.hipaajournal.com/medical-devices-incapable-transition-post-quantum-cryptography/
- https://industrialcyber.co/reports/forescout-finds-healthcare-lagging-in-post-quantum-cryptography-readiness-as-iomt-and-ot-devices-fall-behind-it/
- https://www.intelligentciso.com/2026/10/07/post-quantum-cryptography-in-healthcare-forescout-research-reveals-critical-readiness-gaps-putting-patient-data-at-risk/
- https://thehackernews.com/
- https://thehackernews.com/p/upcoming-hacker-news-webinars.html
- https://thehackernews.com/search/label/Threat%20Intelligence
- https://thehackernews.com/search/label/Vulnerability
- https://thehackernews.com/search/label/Cyber%20Attack
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.