Голямо нарушение в здравната верига за доставки
McKesson, една от най-големите компании за медицинска верига за доставки в Съединените щати, потвърди изтичане на данни, което според съобщенията е разкрило 284 милиона пациента записи. Мащабът на този инцидент го поставя сред по-значимите нарушения на здравни данни, разкрити тази година, и подчертава колко много чувствителна лична и медицинска информация преминава през компаниите, които поддържат болници и аптеки зад кулисите.
Според репортажи за инцидента, заплашващата група, известна като ShinyHunters, поема отговорност за нарушението, твърдейки, че е откраднала приблизително 1 терабайт данни, съдържащи 284 милиона реда с информация за пациенти от облачната среда за данни Snowflake на McKesson. Групата според съобщенията е поискала приблизително 55 милиона долара от McKesson във връзка с откраднатите данни. McKesson разкри инцидента с киберсигурността в подаване на формуляр 8-K до Комисията по ценни книжа и борси на САЩ — задължителна стъпка за публично търгувани компании, изправени пред съществени събития, свързани със сигурността.
McKesson доставя фармацевтични продукти и медицински изделия на голям дял от болниците в страната, което означава, че разкритите данни вероятно засягат огромен кръг от пациенти, които може никога да не са взаимодействали директно със самата компания. Това е един от по-тревожните аспекти на нарушенията във веригата за доставки: пациентите често нямат пряка връзка с компрометираната организация, но въпреки това тяхната защитена здравна информация (PHI) и лични данни могат да бъдат компрометирани.
Защо доставчиците във веригата за доставки са цели с висока стойност
Компаниите за медицинска верига за доставки като McKesson се намират в пресечната точка на огромни количества чувствителни данни и сложни, взаимосвързани системи. Те обработват рецептурни записи, идентификатори на пациенти и друга защитена здравна информация като рутинна част от работата си с болници, клиники и аптеки в цялата страна.
Това нарушение се вписва в по-широк модел, с който здравният сектор се бори през последните години. Атакуващите все по-често осъзнават, че трети страни доставчици и доставчици на инфраструктура, а не само болниците, могат да предложат единна точка на отказ, която разкрива данни, принадлежащи на милиони пациенти в много различни доставчици на грижи. Подобна динамика се разигра при ChipSoft ransomware атаката, която разкри холандски пациентски данни, където компрометирането на един софтуерен доставчик се разпространи, засягайки пациенти в цяла здравна система. Когато доставчик, който обработва милиони пациентски записи, бъде компрометиран, последствията се простират далеч отвъд клиентската база на тази една компания.
Използването на облачни платформи за данни като Snowflake в този инцидент също е забележително. Тъй като здравните организации и техните доставчици все повече разчитат на базирани в облака складове за данни за управление на масивни набори от данни, осигуряването на сигурността на тези среди, включително контрол на достъпа, мониторинг и управление на идентификационни данни, става също толкова критично, колкото осигуряването на сигурността на традиционните локални системи.
Човешката цена зад числата
Лесно е число като 284 милиона записа да изглежда абстрактно, но всеки ред в този откраднат набор от данни вероятно представлява реалната рецептурна история, медицински данни или лични идентификатори на истински човек. Защитената здравна информация е особено ценна за престъпниците, защото, за разлика от номера на кредитна карта, тя не може просто да бъде анулирана и преиздадена. Откраднатите медицински данни могат да бъдат използвани за застрахователни измами, целенасочени фишинг кампании, кражба на самоличност и опити за изнудване срещу засегнатите лица.
Нарушенията в здравеопазването също носят оперативни рискове отвъд разкриването на данни. Дискусиите на индустриални събития, посветени на киберсигурността в болниците, подчертаха, че когато ransomware или големи нарушения ударят здравните организации, последиците могат да се разпространят до самото лечение на пациентите, а не само до поверителността на данните, както е разгледано в репортажа за здравния форум Black Hat и HIMSS. Докато инцидентът с McKesson е предимно събитие на разкриване на данни, а не нарушение на грижите, той отразява същата основна уязвимост: веригата за доставки на здравеопазването е толкова сигурна, колкото най-слабото ѝ звено — доставчикът.
Какво означава това за вас
Ако някога сте получавали рецепти или медицински продукти чрез доставчик, който работи с McKesson — и предвид мащаба на компанията, това може да включва голям дял от пациентите в САЩ — струва си да третирате това нарушение като причина за по-голяма бдителност, дори преди официалните уведомления да пристигнат. Следете за:
- Обяснения на обезщетения (EOB) от вашия здравен застраховател за услуги или рецепти, които не разпознавате
- Неочаквани обаждания, текстови съобщения или имейли, позоваващи се на вашата медицинска история или рецепти, които биха могли да бъдат фишинг опити с използване на откраднати данни
- Уведомления от McKesson или вашия доставчик на здравни услуги относно нарушението и всякакви предложения за мониторинг на кредит или услуги за защита на самоличността
- Вашите кредитни отчети, тъй като PHI често е съчетана с други идентифициращи данни, използваеми за кражба на самоличност
McKesson все още не е потвърдила пълния обхват или точността на твърденията на ShinyHunters и подробностите може да се развият с продължаването на разследването. Въпреки това, предвид огромния обем записи, за които се съобщава, пациентите, засегнати от това изтичане на данни в McKesson, трябва да предположат известно разкриване на лична информация, докато не бъдат издадени по-конкретни указания.
Основни изводи
Изтичането на данни в McKesson е напомняне, че рисковете за поверителността в здравеопазването се простират далеч отвъд стените на болниците и клиниките — в доставчиците и облачните платформи, които тихо обработват пациентски данни в голям мащаб. Прегледайте внимателно всички уведомления за нарушение, които получите, наблюдавайте медицинските и финансовите си сметки за необичайна активност и обмислете замразяване на кредита си, ако подозирате, че информацията ви е била част от това разкриване. Докато разследванията на този инцидент продължават, информираността чрез проверени актуализации от McKesson и регулаторите остава най-добрият начин да се защитите в последствията.




