Et stort brud i sundhedssektorens forsyningskæde

McKesson, en af de største medicinalforsyningskædevirksomheder i USA, har bekræftet et databrud, der angiveligt har eksponeret 284 millioner patientjournaler. Omfanget af denne hændelse placerer den blandt de mere betydningsfulde databrud i sundhedssektoren, der er blevet offentliggjort i år, og den understreger, hvor meget følsom personlig og medicinsk information der strømmer gennem de virksomheder, som støtter hospitaler og apoteker i kulissen.

Ifølge rapportering om hændelsen hævder trusselsgruppen kendt som ShinyHunters at stå bag bruddet og påstår at have stjålet cirka 1 terabyte data indeholdende 284 millioner rækker patientinformation fra McKessons Snowflake-clouddatamiljø. Gruppen krævede angiveligt cirka 55 millioner dollars fra McKesson i forbindelse med de stjålne data. McKesson oplyste om cybersikkerhedshændelsen i en Form 8-K-indberetning til U.S. Securities and Exchange Commission, et påkrævet skridt for børsnoterede virksomheder, der står over for væsentlige sikkerhedshændelser.

McKesson leverer lægemidler og medicinske produkter til en stor andel af hospitaler i hele landet, hvilket betyder, at de eksponerede data sandsynligvis berører et enormt tværsnit af patienter, som måske aldrig selv har været i direkte kontakt med virksomheden. Det er et af de mere bekymrende aspekter ved forsyningskædebrud: Patienter har ofte ingen direkte relation til den organisation, der er blevet kompromitteret, men deres beskyttede sundhedsoplysninger (PHI) og personlige oplysninger kan alligevel ende med at blive kompromitteret.

Hvorfor leverandører i forsyningskæden er højværdimål

Virksomheder i sundhedssektorens forsyningskæde som McKesson befinder sig i skæringspunktet mellem enorme mængder følsomme data og komplekse, indbyrdes forbundne systemer. De behandler receptoplysninger, patientidentifikatorer og andre beskyttede sundhedsoplysninger som en rutinemæssig del af at drive forretning med hospitaler, klinikker og apoteker i hele landet.

Dette brud passer ind i et bredere mønster, som sundhedssektoren har kæmpet med i de senere år. Angribere anerkender i stigende grad, at tredjepartsleverandører og infrastrukturudbydere, ikke kun hospitalerne selv, kan udgøre et enkelt fejlpunkt, der eksponerer data tilhørende millioner af patienter på tværs af mange forskellige behandlere. En lignende dynamik udspillede sig i ChipSoft-ransomwareangrebet, der eksponerede hollandske patientdata, hvor en enkelt softwareudbyders kompromittering spredte sig til at påvirke patienter i et helt sundhedssystem. Når en leverandør, der berører millioner af patientjournaler, bliver kompromitteret, rækker konsekvenserne langt ud over den ene virksomheds kundebase.

Brugen af clouddataplatforme som Snowflake i denne hændelse er også bemærkelsesværdig. I takt med at sundhedsorganisationer og deres leverandører i stigende grad er afhængige af cloudbaseret datavarehus til at håndtere massive datasæt, bliver sikring af disse miljøer, herunder adgangskontroller, overvågning og legitimationsstyring, lige så kritisk som at sikre traditionelle lokale systemer.

Den menneskelige pris bag tallene

Det er let for et tal som 284 millioner poster at føles abstrakt, men hver række i det stjålne datasæt repræsenterer sandsynligvis en rigtig persons recepthistorik, medicinske oplysninger eller personlige identifikatorer. Beskyttede sundhedsoplysninger er særligt værdifulde for kriminelle, fordi de, i modsætning til et kreditkortnummer, ikke blot kan annulleres og genudstedes. Stjålne medicinske data kan bruges til forsikringssvindel, målrettede phishing-kampagner, identitetstyveri og afpresningsforsøg mod de berørte personer.

Brud i sundhedssektoren medfører også operationelle risici ud over dataeksponering. Diskussioner på branchebegivenheder med fokus på hospitalscybersikkerhed har fremhævet, at når ransomware eller større brud rammer sundhedsorganisationer, kan følgerne strække sig til selve patientplejen, ikke kun databeskyttelse, som dækket i rapporteringen om sundhedsfokuserede Black Hat- og HIMSS-topmøde. Selvom McKesson-hændelsen primært er en dataeksponeringshændelse snarere end en afbrydelse af plejen, afspejler den samme underliggende sårbarhed: Sundhedssektorens forsyningskæde er kun så sikker som dens svageste leverandørled.

Hvad dette betyder for dig

Hvis du nogensinde har modtaget recepter eller medicinske produkter gennem en udbyder, der arbejder med McKesson, og i betragtning af virksomhedens størrelse kan det omfatte en stor andel af amerikanske patienter, er det værd at behandle dette brud som en grund til at være mere årvågen, selv før officielle meddelelser ankommer. Hold øje med:

  • Forklaringer på ydelser (EOB)-opgørelser fra dit sundhedsforsikringsselskab for tjenester eller recepter, du ikke genkender
  • Uventede opkald, sms'er eller e-mails, der henviser til din sygehistorie eller recepter, som kan være phishing-forsøg ved hjælp af stjålne data
  • Meddelelser fra McKesson eller din sundhedsudbyder om bruddet, og eventuelle tilbud om kreditovervågning eller identitetsbeskyttelsestjenester
  • Dine kreditrapporter, da PHI ofte kombineres med andre identificerende oplysninger, der kan bruges til identitetstyveri

McKesson har endnu ikke bekræftet det fulde omfang eller nøjagtigheden af ShinyHunters' påstande, og detaljerne kan udvikle sig, efterhånden som undersøgelsen fortsætter. Men i betragtning af den enorme mængde poster, der angiveligt er involveret, bør patienter berørt af dette McKesson-databrud antage en vis eksponering af personlige oplysninger, indtil der udstedes mere konkret vejledning.

Vigtige pointer

McKesson-databruddet er en påmindelse om, at risici for sundhedsprivatsfæren rækker langt ud over hospitalernes og klinikkernes vægge ind i de leverandører og cloudplatforme, der i stilhed håndterer patientdata i stor skala. Gennemgå omhyggeligt eventuelle brudmeddelelser, du modtager, overvåg dine medicinske og finansielle konti for usædvanlig aktivitet, og overvej at få spærret din kredit, hvis du har mistanke om, at dine oplysninger var en del af denne eksponering. Efterhånden som undersøgelserne af denne hændelse fortsætter, er det fortsat den bedste måde at beskytte sig selv i kølvandet at holde sig informeret gennem verificerede opdateringer fra McKesson og tilsynsmyndigheder.