Bloomberg informuje, že loňský únik dat ve společnosti Oracle Health zasáhl přibližně 20 milionů lidí, podle zpravodajství o této zprávě od Gizmodo. Pokud je tento údaj přesný, řadí se počet 20 milionů zasažených při úniku dat Oracle Health mezi větší kompromitace zdravotnických dat spojené s jediným technologickým dodavatelem. Zdrojové zpravodajství je stručné, proto se tento článek drží toho, co bylo reportováno, a jasně označuje, co zůstává neznámé.

Co Bloomberg uvádí o úniku dat společnosti Oracle Health

Základní tvrzení je jednoduché: Bloomberg uvádí, že únik, k němuž došlo loni, zasáhl přibližně 20 milionů lidí. Oracle Health je zdravotnická technologická divize společnosti Oracle a dodavatelé v tomto odvětví spravují záznamy jménem mnoha nemocnic a klinik. To znamená, že jediná kompromitace může zasáhnout pacienty, kteří nikdy neměli přímý vztah k danému dodavateli.

Shrnutí zpravodajství nerozebírá, jak byl tento údaj vypočítán, které organizace byly zapojeny ani jak se toto číslo může změnit s tím, jak budou přicházet další informace. K odhadu 20 milionů je třeba přistupovat jako k reportovanému údaji, nikoli jako k potvrzenému konečnému počtu.

Co stále nevíme o exponovaných datech

Dostupné zpravodajství nespecifikuje, které kategorie dat byly exponovány. Zdravotnické úniky mohou zahrnovat řadu informací, od kontaktních údajů a identifikátorů pojištění až po klinické záznamy, ale nemůžeme říci, které z nich se týkají tohoto případu, a bylo by chybou spekulovat.

Několik otázek zůstává otevřených:

  • Které typy osobních nebo lékařských informací byly odcizeny
  • Jak útočníci získali přístup
  • Kteří poskytovatelé zdravotní péče a pacienti jsou zahrnuti mezi 20 milionů
  • Zda dotčené osoby byly nebo budou přímo informovány

Dokud Oracle, dotčení poskytovatelé nebo regulátoři neposkytnou více podrobností, mají jednotlivci omezenou možnost zjistit, zda patří mezi zasažené. Tato nejistota je sama o sobě součástí příběhu.

Proč jsou zdravotničtí dodavatelé primárním cílem

Technologičtí dodavatelé ve zdravotnictví soustřeďují obrovské množství citlivých informací na jednom místě. Místo útoků na stovky nemocnic jednu po druhé může útočník, který kompromituje jediného dodavatele, potenciálně získat přístup k záznamům mnoha organizací najednou. To je důvod, proč je číslo jako 20 milionů z jednoho incidentu možné.

Lékařská data se také obtížně mění. Můžete změnit ukradené heslo nebo platební kartu, ale svou lékařskou historii znovu vydat nemůžete. To je obecný důvod, proč toto odvětví přitahuje trvalou pozornost zločinců.

Tento vzorec se neomezuje pouze na zdravotnické IT. Naše zpravodajství o úniku dat společnosti Novo Nordisk a využití GitHub tokenů skupinou FulcrumSec ukazuje, že útočníci míří i na farmaceutickou část odvětví.

Co to znamená pro vás

Zde je ta nepříjemná část: pokud vaše data leží u dodavatele, často nemáte žádný vliv na to, jak jsou chráněna, a praktické kroky, které můžete podniknout, jsou omezené. Nemůžete provést audit softwarového dodavatele nemocnice. VPN například chrání váš provoz při přenosu, ale nijak nezabezpečuje záznamy uložené v systémech dodavatele, takže není obranou proti tomuto typu incidentu.

Co můžete udělat, je omezit škody, pokud jsou vaše informace zneužity, a odhalit problémy včas. Být informován, sledovat podezřelou aktivitu a rychle reagovat zde znamená více než jakýkoli jednotlivý nástroj.

Co mohou zasažení pacienti udělat nyní

I bez úplných podrobností platí několik rozumných kroků:

  1. Sledujte oznámení. Pokud vás váš poskytovatel nebo související organizace kontaktuje ohledně tohoto incidentu, pečlivě si to přečtěte a ověřte, že je legitimní, a to kontaktováním organizace prostřednictvím čísla nebo webu, kterému již důvěřujete.
  2. Kontrolujte výpisy pojištění. Prohlédněte si dokumenty s vysvětlením dávek za služby, které neznáte.
  3. Zkontrolujte své lékařské záznamy a pacientské portály. Hledejte záznamy, předpisy nebo změny, které jste neprovedli.
  4. Sledujte finanční účty. Mějte přehled o aktivitě na bankovních účtech a kreditních kartách a zvažte kontrolu svých úvěrových zpráv.
  5. Buďte skeptičtí k neočekávaným zprávám. Hovory, SMS nebo e-maily odkazující na vaši péči nebo pojištění mohou být pokusy o phishing. Nesdílejte podrobnosti s někým, kdo vás kontaktuje jako první.
  6. Zabezpečte své účty. Používejte jedinečná hesla a zapněte vícefaktorové ověřování na pacientských portálech a e-mailu.

Závěr

Reportovaný údaj o 20 milionech zasažených při úniku dat Oracle Health je připomínkou, že vaše zdravotní informace jsou v bezpečí jen tak, jak je bezpečný nejslabší dodavatel, který s nimi nakládá. Mnoho zůstává nepotvrzeno, proto sledujte oficiální aktualizace a vyhněte se předpokladu toho nejhoršího i nejlepšího. Mezitím sledujte své účty a lékařské záznamy, zůstaňte ve střehu vůči podezřelému kontaktu a čtěte o tom, jak útočníci cílí na širší odvětví, včetně úniku dat Novo Nordisk, abyste porozuměli rizikům, která nemůžete ovlivnit, a připravili se na ta, která můžete.