Хиляди досиета на пациенти разкрити при пробив в GP клиника в Канбера

Три общопрактикуващи клиники в ACT потвърдиха пробиви в сигурността, които са разкрили хиляди досиета на пациенти, според репортаж на The Canberra Times. Инцидентите отново разпалиха опасения относно това колко добре австралийският здравен сектор защитава чувствителната медицинска информация, като един експерт по киберсигурност описа здравните данни като „едни от най-ценните данни“ на черния пазар.

Пробивите засегнаха няколко GP клиники в Канбера, добавяйки ACT към нарастващ списък от австралийски региони, борещи се със здравни киберинциденти. Въпреки че точният брой записи варира според клиниката, мащабът е достатъчно голям, за да засегне значителна част от пациентите в територията, много от които може все още да не знаят, че тяхната информация е била засегната.

Защо здравните данни са основна мишена

Медицинските досиета са изключително привлекателни за киберпрестъпниците, тъй като съдържат комбинация от информация, която трудно се променя и лесно се използва. За разлика от откраднат номер на кредитна карта, който може да бъде анулиран и преиздаден, датата на раждане на пациента, номерът в Medicare, медицинската история и идентифициращите данни остават валидни за неопределено време. Тази постоянност е точно причината, поради която експертите постоянно класират здравните данни сред най-ценните категории, продавани на пазарите в дарк уеб.

Този модел не е уникален за Канбера. Австралийските здравни доставчици се присъединиха към глобален списък от цели през последните години и пробивите в GP клиниките са ехо от подобни инциденти в чужбина. В Съединените щати пробивът в Change Healthcare разкри приблизително 192,7 милиона записа, свързани с обработка на фактури и застраховки, докато атака с рансъмуер срещу болнична система в Тенеси доведе до пробив в Cookeville Regional Medical Center, засягащ близо 338 000 пациенти. Платформите за телездраве също не бяха пощадени, както показва пробивът в OpenLoop Health, който разкри данни, принадлежащи на 716 000 пациенти. Заедно тези инциденти илюстрират последователна тенденция: здравните организации от всякакъв размер и специалност са привлекателни цели и GP клиниките, които обслужват ежедневната грижа за пациентите, не са изключение.

Законодателен пропуск в защитата на здравната неприкосновеност

Едно от по-острите наблюдения от репортажа е предложението, че федералното законодателство не е в крак с рисковете, пред които са изправени здравните доставчици. По-малките медицински практики, включително GP клиниките, често работят с ограничени ИТ бюджети и персонал в сравнение с болничните мрежи или застрахователните компании, но съхраняват също толкова чувствителна информация за пациентите. Без по-строги основни изисквания за сигурност или по-ясни стандарти за уведомяване при пробив, съобразени с първичната медицинска помощ, клиниките са оставени сами да определят своята позиция по сигурността, което води до изключително непоследователни резултати.

Това не е чисто австралийски проблем. Подобни пропуски се проявиха и в международен план, като например случаят с ChipSoft, софтуерът за електронни здравни досиета, използван в голяма част от болниците в Нидерландия, където пробив разкри чувствителни данни на пациенти в период, когато практиките за криптиране бяха подложени на проверка. Общата нишка е, че защитата на здравните данни често изостава от сложността на заплахите, насочени срещу тях, независимо от държавата или размера на клиниката.

Какво означава това за вас

Ако сте пациент в GP клиника в Канбера или навсякъде в Австралия, този пробив е напомняне, че вашата медицинска информация има реална стойност за престъпниците, дори и да не изглежда толкова чувствителна веднага, колкото финансовите данни. Откраднатите медицински досиета могат да се използват за кражба на самоличност, застрахователна измама или целеви фишинг измами, които цитират реални детайли от вашата здравна история, за да изглеждат по-убедително.

Практическият риск не се ограничава до клиниките, директно посочени в този инцидент. Както се видя при пробивите в Humana, засягащи пациенти в шест американски щата, пробивите в здравните данни често се разпростират навън и засягат хора, които никога не са имали пряко взаимодействие с пробитата организация, чрез споделени системи за досиета, направления или услуги на трети страни за фактуриране.

Практически стъпки

Ако смятате, че вашите досиета може да са били част от този пробив, или искате да намалите излагането си занапред, вземете предвид следните стъпки:

  • Свържете се директно с вашата GP клиника, за да потвърдите дали вашите досиета са включени и попитайте какви конкретни данни са били достъпени.
  • Бъдете нащрек за фишинг опити, които цитират реални медицински детайли, дати за прегледи или информация за рецепти, тъй като те са по-трудни за забелязване от общите измамни имейли.
  • Проверявайте извлеченията от Medicare и частните здравни застраховки за непознати искове или услуги, които не сте получили.
  • Попитайте вашите здравни доставчици какви мерки за сигурност имат, включително криптиране и обучение на персонала, тъй като пациентите имат право да задават тези въпроси.
  • Обмислете проверка на кредитния си отчет, ако пробивът включва документи за самоличност, тъй като медицинските пробиви все по-често включват лични идентификатори, полезни за по-широка кражба на самоличност.

Пробивът с данните на GP клиниките в Канбера подчертава по-широка истина: защитата на здравната неприкосновеност трябва да се развива успоредно със стойността, която престъпниците придават на медицинските данни. Да бъдете информирани за пробиви, засягащи вашите доставчици, и да задавате директни въпроси за това как се защитават вашите данни, остава един от най-ефективните инструменти, с които пациентите разполагат.