Generální prokurátor Vermontu potvrzuje narušení postihující desítky tisíc lidí

Generální prokurátor Vermontu oznámil, že narušení dat u společnosti se zdravotnickými produkty ohrozilo osobní údaje více než 48 000 obyvatel státu. Podle oznámení k incidentu došlo v červnu a dotčená společnost nebyla ve státním oznámení veřejně jmenována. Přestože je zatím zveřejněno jen málo podrobností, rozsah narušení, které zasáhlo nezanedbatelnou část obyvatel Vermontu, připomíná, kolik citlivých informací protéká společnostmi, které působí v blízkosti zdravotnického systému, ale nejsou vždy všeobecně známými jmény.

Tento druh oznámení se stává běžnou praxí. Státy jako Vermont vyžadují, aby společnosti informovaly úřad generálního prokurátora, když dojde k odhalení údajů obyvatel, což je často jediný způsob, jak se veřejnost o takových incidentech vůbec dozví. Samotná společnost se do titulků zpráv dostane jen zřídka, dokud nezasáhne regulátor nebo dozorový orgán.

Proč jsou společnosti v blízkosti zdravotnictví atraktivními cíli

Společnosti se zdravotnickými produkty, včetně těch, které prodávají zdravotnické prostředky, potřeby nebo wellness produkty, často shromažďují překvapivé množství citlivých údajů: jména, adresy, data narození, informace o pojištění a někdy i klinické informace související se zdravotními potřebami zákazníků. Tato kombinace činí tyto společnosti cennými cíli pro útočníky, i když samotný podnik není nemocnicí ani poskytovatelem pojištění.

Klíčovým problémem je, že mnohé z těchto společností spadají mimo přísné hranice zákona HIPAA, federálního zákona, který si většina lidí spojuje s ochranou zdravotních údajů. HIPAA se obecně vztahuje na poskytovatele zdravotní péče, pojišťovny a jejich přímé obchodní partnery. Společnosti, které prodávají produkty související se zdravím, ale neposkytují klinickou péči, se mohou ocitnout v šedé zóně – shromažďují údaje související se zdravím, aniž by se na ně vztahovaly stejné regulační standardy jako na nemocnice nebo kliniky. Tato mezera znamená, že požadavky na ohlašování narušení a zabezpečení se mohou výrazně lišit v závislosti na státních zákonech, jako je ten ve Vermontu, spíše než na jednotném federálním standardu.

Širší vzorec za těmito narušeními

Tento incident zapadá do širšího trendu, kdy útočníci cílí na společnosti, které zpracovávají cenná osobní data, ale nemusí mít takové bezpečnostní prostředky jako větší zdravotnické nebo finanční instituce. Ransomwarové skupiny se zejména staly sofistikovanějšími v tom, jak pronikají a zůstávají v podnikových sítích. Některé dokonce přešly na decentralizovanou infrastrukturu, aby udržely své operace v chodu i po pokusech o jejich odstavení, jak je vidět u ransomwaru DeadLock využívajícího blockchainovou infrastrukturu k obcházení snah o narušení.

Útočníci také stále častěji zneužívají právě ty nástroje, které organizace používají k zabezpečení vzdáleného přístupu. Bezpečnostní výzkumníci zdokumentovali ransomwarové gangy cílící na chyby VPN v široce používaných podnikových produktech, které využívají jako vstupní bod do podnikových systémů. Nesprávně nakonfigurované systémy a odhalené databáze zůstávají častým tématem napříč mnoha narušeními, podobně jako odhalení úniku dat z platformy FTF Live Kibana, který odhalil miliony záznamů z videohovorů, které ukázalo, jak jediný nesprávně nakonfigurovaný dashboard může ohrozit obrovské množství uživatelských dat. Žádný z těchto příkladů není potvrzenou příčinou narušení ve Vermontu, ale ilustrují škálu taktik, které útočníci dnes používají proti organizacím všech velikostí.

Co to znamená pro vás

Pokud jste obdrželi oznámení nebo si myslíte, že by se vás mohlo týkat, protože jste zakoupili zdravotnické produkty nebo potřeby od společnosti, která později oznámila narušení, berte toto oznámení vážně, i když neuvádí všechny podrobnosti. Údaje související se zdravím, včetně informací o pojištění a zdravotní historii, mohou být použity pro cílený phishing, pojistné podvody nebo krádež identity, kterou je obtížnější odhalit než pouhé ukradené číslo kreditní karty.

Začněte tím, že si pečlivě prostudujete veškerá oznámení o narušení a zkontrolujete výpisy ze zdravotního pojištění na neznámé nároky. Zvažte zřízení podvodu upozornění (fraud alert) nebo zmrazení úvěru (credit freeze) u hlavních úvěrových agentur, pokud byly dotčeny finanční nebo pojistné údaje. Používání správce hesel, jako je Dashlane, vám může pomoci udržovat jedinečná a silná hesla napříč zdravotními a nákupními účty, čímž se sníží riziko, že jedno prozrazené heslo odemkne další účty. Pokud pravidelně vyhledáváte zdravotní stavy nebo produkty online, používání VPN může také přidat vrstvu soukromí tím, že třetím stranám ztíží propojení vaší aktivity při prohlížení s vaší identitou.

Praktická doporučení

  • Sledujte oficiální oznámení o narušení a pečlivě je čtěte, i když obsahují málo podrobností.
  • Sledujte výpisy z pojištění a zdravotnické účty na neznámou aktivitu.
  • Zmrazte svůj úvěr nebo si nastavte upozornění na podvod, pokud byla odhalena citlivá osobní data.
  • Používejte správce hesel, abyste se vyhnuli opakovanému používání přihlašovacích údajů napříč účty souvisejícími se zdravím.
  • Zvažte použití VPN při vyhledávání zdravotních témat nebo nakupování zdravotnických produktů online.

Narušení, jako je toto, zdůrazňují jednoduchou pravdu: vaše zdravotní data nemusí projít nemocnicí, aby byla pro útočníky hodnotná. Vzhledem k tomu, že stále více společností v oblasti zdravotnických produktů shromažďuje a ukládá osobní informace, zůstává ostražitost vůči oznámením o narušení a dodržování základní digitální hygieny jedním z nejúčinnějších způsobů ochrany.