Το Bloomberg αναφέρει ότι περίπου 20 εκατομμύρια άνθρωποι επηρεάστηκαν από την περσινή παραβίαση στην Oracle Health, σύμφωνα με την κάλυψη της αναφοράς από το Gizmodo. Αν είναι ακριβές, ο αριθμός των 20 εκατομμυρίων για την παραβίαση δεδομένων της Oracle Health κατατάσσει αυτό το περιστατικό ανάμεσα στις μεγαλύτερες παραβιάσεις δεδομένων υγείας που συνδέονται με έναν μόνο τεχνολογικό προμηθευτή. Η πηγή κάλυψης είναι σύντομη, οπότε αυτό το άρθρο περιορίζεται σε ό,τι έχει αναφερθεί και επισημαίνει ξεκάθαρα τι παραμένει άγνωστο.
Τι αναφέρει το Bloomberg για την παραβίαση δεδομένων της Oracle Health
Ο βασικός ισχυρισμός είναι απλός: το Bloomberg λέει ότι περίπου 20 εκατομμύρια άνθρωποι επηρεάστηκαν από την παραβίαση, η οποία έλαβε χώρα πέρσι. Η Oracle Health είναι ο βραχίονας τεχνολογίας υγείας της Oracle, και οι προμηθευτές σε αυτόν τον χώρο διαχειρίζονται αρχεία για λογαριασμό πολλών νοσοκομείων και κλινικών. Αυτό σημαίνει ότι μια μεμονωμένη παραβίαση μπορεί να φτάσει σε ασθενείς που δεν είχαν ποτέ άμεση σχέση με τον προμηθευτή.
Η σύνοψη της αναφοράς δεν αναλύει πώς υπολογίστηκε ο αριθμός, ποιοι οργανισμοί εμπλέκονται ή πώς ο αριθμός μπορεί να αλλάξει καθώς προκύπτουν περισσότερες πληροφορίες. Θεωρήστε την εκτίμηση των 20 εκατομμυρίων ως αναφερόμενο αριθμό, όχι ως επιβεβαιωμένη τελική καταμέτρηση.
Τι ακόμα δεν γνωρίζουμε για τα δεδομένα που εκτέθηκαν
Η διαθέσιμη αναφορά δεν προσδιορίζει ποιες κατηγορίες δεδομένων εκτέθηκαν. Οι παραβιάσεις στον χώρο της υγείας μπορούν να περιλαμβάνουν μια σειρά πληροφοριών, από στοιχεία επικοινωνίας και αναγνωριστικά ασφάλισης έως κλινικά αρχεία, αλλά δεν μπορούμε να πούμε ποια ισχύει εδώ, και θα ήταν λάθος να υποθέσουμε.
Αρκετά ερωτήματα παραμένουν ανοιχτά:
- Ποιοι τύποι προσωπικών ή ιατρικών πληροφοριών αφαιρέθηκαν
- Πώς απέκτησαν πρόσβαση οι επιτιθέμενοι
- Ποιοι πάροχοι υγειονομικής περίθαλψης και ασθενείς περιλαμβάνονται στα 20 εκατομμύρια
- Αν τα επηρεαζόμενα άτομα έχουν ειδοποιηθεί ή θα ειδοποιηθούν άμεσα
Μέχρι η Oracle, οι επηρεαζόμενοι πάροχοι ή οι ρυθμιστικές αρχές να παράσχουν περισσότερες λεπτομέρειες, τα άτομα έχουν περιορισμένη δυνατότητα να γνωρίζουν αν είναι μεταξύ των επηρεαζόμενων. Αυτή η αβεβαιότητα είναι από μόνη της μέρος της ιστορίας.
Γιατί οι προμηθευτές υγειονομικής περίθαλψης είναι βασικός στόχος
Οι προμηθευτές τεχνολογίας υγείας συγκεντρώνουν τεράστιες ποσότητες ευαίσθητων πληροφοριών σε ένα μέρος. Αντί να επιτίθενται σε εκατοντάδες νοσοκομεία ένα ένα, ένας επιτιθέμενος που παραβιάζει έναν μόνο προμηθευτή μπορεί δυνητικά να φτάσει σε αρχεία από πολλούς οργανισμούς ταυτόχρονα. Αυτό είναι που καθιστά δυνατό ένα νούμερο όπως τα 20 εκατομμύρια από ένα μεμονωμένο περιστατικό.
Τα ιατρικά δεδομένα είναι επίσης δύσκολο να αλλάξουν. Μπορείτε να αντικαταστήσετε έναν κλεμμένο κωδικό πρόσβασης ή μια πιστωτική κάρτα, αλλά δεν μπορείτε να επανεκδώσετε το ιατρικό σας ιστορικό. Αυτός είναι ένας γενικός λόγος που ο τομέας προσελκύει επίμονη προσοχή από εγκληματίες.
Το μοτίβο δεν περιορίζεται στην πληροφορική υγείας. Η κάλυψή μας για την παραβίαση της Novo Nordisk και τη χρήση GitHub tokens από την ομάδα FulcrumSec δείχνει ότι οι επιτιθέμενοι στοχεύουν επίσης τη φαρμακευτική πλευρά του κλάδου.
Τι σημαίνει αυτό για εσάς
Να το άβολο σημείο: αν τα δεδομένα σας βρίσκονται σε έναν προμηθευτή, συχνά δεν έχετε λόγο στο πώς προστατεύονται, και τα πρακτικά βήματα που μπορείτε να κάνετε είναι περιορισμένα. Δεν μπορείτε να ελέγξετε τον προμηθευτή λογισμικού ενός νοσοκομείου. Ένα VPN, για παράδειγμα, προστατεύει την κίνηση σας κατά τη μεταφορά αλλά δεν κάνει τίποτα για να ασφαλίσει αρχεία που είναι αποθηκευμένα στα συστήματα ενός προμηθευτή, οπότε δεν είναι άμυνα απέναντι σε αυτού του είδους το περιστατικό.
Αυτό που μπορείτε να κάνετε είναι να μειώσετε τη ζημιά αν οι πληροφορίες σας χρησιμοποιηθούν κακόβουλα και να εντοπίσετε προβλήματα νωρίς. Το να είστε ενημερωμένοι, να παρακολουθείτε για ύποπτη δραστηριότητα και να αντιδράτε γρήγορα έχουν μεγαλύτερη σημασία εδώ από οποιοδήποτε μεμονωμένο εργαλείο.
Τι μπορούν να κάνουν τώρα οι επηρεαζόμενοι ασθενείς
Ακόμη και χωρίς πλήρεις λεπτομέρειες, μερικά λογικά βήματα ισχύουν:
- Προσέξτε για ειδοποιήσεις. Αν ο πάροχός σας ή ένας σχετικός οργανισμός επικοινωνήσει μαζί σας για αυτό το περιστατικό, διαβάστε το προσεκτικά και επιβεβαιώστε ότι είναι νόμιμο επικοινωνώντας με τον οργανισμό μέσω αριθμού ή ιστότοπου που ήδη εμπιστεύεστε.
- Ελέγξτε τις καταστάσεις ασφάλισης. Κοιτάξτε τα έγγραφα εξήγησης παροχών για υπηρεσίες που δεν αναγνωρίζετε.
- Ελέγξτε τα ιατρικά σας αρχεία και τις πύλες ασθενών. Αναζητήστε καταχωρήσεις, συνταγές ή αλλαγές που δεν κάνατε εσείς.
- Παρακολουθήστε τους χρηματοοικονομικούς λογαριασμούς. Προσέχετε τη δραστηριότητα τραπεζικών καρτών και πιστωτικών καρτών, και εξετάστε το ενδεχόμενο να ελέγξετε τις πιστωτικές σας εκθέσεις.
- Να είστε δύσπιστοι απέναντι σε απροσδόκητα μηνύματα. Κλήσεις, μηνύματα κειμένου ή email που αναφέρονται στη φροντίδα ή την ασφάλισή σας μπορεί να είναι απόπειρες phishing. Μην κοινοποιείτε λεπτομέρειες σε κάποιον που επικοινωνεί πρώτος μαζί σας.
- Ασφαλίστε τους λογαριασμούς σας. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων στις πύλες ασθενών και στο email.
Το συμπέρασμα
Ο αναφερόμενος αριθμός των 20 εκατομμυρίων για την παραβίαση δεδομένων της Oracle Health είναι μια υπενθύμιση ότι οι πληροφορίες υγείας σας είναι μόνο τόσο ασφαλείς όσο ο πιο αδύναμος προμηθευτής που τις διαχειρίζεται. Πολλά παραμένουν ανεπιβεβαίωτα, οπότε προσέξτε για επίσημες ενημερώσεις και αποφύγετε να υποθέσετε τα χειρότερα ή τα καλύτερα. Στο μεταξύ, παρακολουθείτε τους λογαριασμούς και τα ιατρικά σας αρχεία, μείνετε σε εγρήγορση για ύποπτη επικοινωνία, και διαβάστε για το πώς οι επιτιθέμενοι στοχεύουν τον ευρύτερο κλάδο, συμπεριλαμβανομένης της παραβίασης της Novo Nordisk, για να κατανοήσετε τους κινδύνους που δεν μπορείτε να ελέγξετε και να προετοιμαστείτε για αυτούς που μπορείτε.




