Главният прокурор на Върмонт потвърждава пробив, засягащ десетки хиляди
Главният прокурор на Върмонт обяви, че пробив в данните на компания за здравни продукти е компрометирал личната информация на повече от 48 000 жители на щата. Според съобщението, инцидентът е станал през юни, като компанията не е публично назована в държавното разкритие. Въпреки че разкритите досега подробности са ограничени, мащабът на пробива, засягащ значителен дял от населението на Върмонт, е напомняне колко много чувствителна информация преминава през компании, които са в непосредствена близост до здравната система, но не винаги са добре познати имена.
Този вид разкрития става рутина. Щати като Върмонт изискват от компаниите да уведомяват службата на главния прокурор, когато данните на жителите са изложени на риск, което често е начинът, по който обществеността изобщо научава за тези инциденти. Самата компания рядко попада в заглавията, докато регулаторен орган или надзорник не се намеси.
Защо компаниите, свързани със здравето, са привлекателни цели
Компаниите за здравни продукти, включително тези, които продават дълготрайно медицинско оборудване, консумативи или уелнес продукти, често събират изненадващо голямо количество чувствителни данни: имена, адреси, дати на раждане, застрахователни данни и понякога клинична информация, свързана с медицинските нужди на клиента. Тази комбинация прави тези компании ценни цели за атаки, дори когато самият бизнес не е болница или застраховател.
Ключов проблем е, че много от тези компании попадат извън строгите граници на HIPAA — федералния закон, който повечето хора свързват с медицинската поверителност. HIPAA по принцип се прилага за доставчици на здравни услуги, застрахователи и техните преки бизнес партньори. Компаниите, които продават здравословни продукти, но не предоставят клинични грижи, могат да попаднат в сива зона, събирайки данни, свързани със здравето, без да бъдат обвързани със същите регулаторни стандарти като болница или клиника. Тази празнина означава, че изискванията за уведомяване при пробив и сигурност могат да варират значително в зависимост от щатския закон, като този на Върмонт, вместо да има единен федерален стандарт.
По-широкият модел зад тези пробиви
Този инцидент се вписва в по-голяма тенденция на атаки срещу компании, които обработват ценни лични данни, но може да не разполагат със същите ресурси за сигурност като по-големите здравни или финансови институции. Групите за ransomware, по-специално, стават все по-усъвършенствани в това как проникват и се задържат в корпоративните мрежи. Някои дори се насочват към децентрализирана инфраструктура, за да поддържат операциите си след опити за премахване, както се вижда от използването на блокчейн инфраструктура от ransomware DeadLock, за да избегне усилията за прекъсване.
Атакуващите също така все по-често експлоатират самите инструменти, които организациите използват за защита на отдалечения достъп. Изследователите по сигурността са документирали групи за ransomware, насочени към уязвимости във VPN продуктите на широко използвани корпоративни системи, използвайки ги като входна точка в корпоративните системи. Неправилно конфигурираните системи и изложените бази данни остават често срещана тема при много пробиви, не по-различна от излагането, видяно при FTF Live Kibana изтичане, което разкри милиони записи на видео сесии, което показа как един неправилно конфигуриран табло може да изложи на риск огромни количества потребителски данни. Нито един от тези примери не е потвърдена причина за пробива във Върмонт, но те илюстрират диапазона от тактики, които атакуващите сега използват срещу организации от всякакъв размер.
Какво означава това за вас
Ако сте получили уведомление или смятате, че може да сте засегнати, защото сте закупили здравни продукти или консумативи от компания, която по-късно е разкрила пробив, отнасяйте се сериозно към известието, дори ако то не описва всеки детайл. Данните, свързани със здравето, включително застрахователна информация и медицинска история, могат да бъдат използвани за целенасочен фишинг, застрахователни измами или кражба на самоличност, които са по-трудни за откриване от обикновена открадната номера на кредитна карта.
Започнете с внимателно преглеждане на всички писма за уведомление за пробив и проверка на извлеченията от здравната ви застраховка за непознати претенции. Помислете за поставяне на сигнал за измама или замразяване на кредитния отчет в основните кредитни бюра, ако са били засегнати финансови или застрахователни данни. Използването на мениджър на пароли, като Dashlane, може да ви помогне да поддържате уникални и силни пароли за здравни и пазаруващи акаунти, намалявайки риска една компрометирана парола да отключи други акаунти. Ако редовно търсите здравословни състояния или продукти онлайн, използването на VPN също може да добави слой на поверителност, като затрудни трети страни да свържат вашето сърфиране с вашата самоличност.
Практически изводи
- Следете за официални писма за уведомление за пробив и ги четете внимателно, дори ако подробностите са ограничени.
- Наблюдавайте застрахователните извлечения и медицинските сметки за непозната дейност.
- Замразете кредитния си отчет или настройте сигнали за измама, ако чувствителни лични данни са били изложени.
- Използвайте мениджър на пароли, за да избегнете повторна употреба на идентификационни данни в здравни акаунти.
- Помислете за VPN, когато проучвате здравни теми или пазарувате медицински продукти онлайн.
Пробиви като този подчертават една проста истина: вашите здравни данни не е задължително да преминават през болница, за да бъдат ценни за атакуващите. Тъй като все повече компании в сектора на здравните продукти събират и съхраняват лична информация, бдителността към уведомленията за пробив и поддържането на основна цифрова хигиена остава един от най-ефективните начини да се защитите.




