Lääkejätti Amgen on vahvistanut tietomurron, joka paljasti sekä potilaiden terveystietoja että yrityksen omaa dataa, herättäen uusia huolia Amgenin tietomurron vaikutuksista niiden henkilöiden yksityisyyteen, joiden tietoja on mukana. Yhtiö kertoo tapauksen saaneen alkunsa pilvitallennusjärjestelmistä ja ilmoittaa nyt asianomaisille henkilöille, vaikka useita keskeisiä yksityiskohtia – kuten sitä, onko kiristysohjelmaa käytetty tai onko lunnaita vaadittu – ei ole vielä vahvistettu.

Mitä Amgenin tietomurrossa tapahtui

Käytettävissä olevien tietojen mukaan hyökkääjät pääsivät Amgenin toimintaan liittyviin pilvipohjaisiin tallennusjärjestelmiin ja veivät mukanaan yhdistelmän arkaluonteisia tietoja: potilaiden suojattuja terveystietoja (PHI) sekä yrityksen omaa luottamuksellista tietoa. Amgen on aloittanut ilmoitusprosessin niille, joita asia koskee – tämä on terveystietojen tietomurtoilmoitussääntöjen mukaan pakollista, kun yritys vahvistaa henkilökohtaisten terveystietojen vaarantuneen.

Vielä ei ole selvää, ja tutkijat selvittävät yhä, käyttivätkö hyökkääjät kiristysohjelmaa osana tunkeutumista, tai onko Amgen saanut lunnaatvaatimuksen tai kiristysyrityksen varastettuihin tietoihin liittyen. Nämä ovat ratkaisevia avoimia kysymyksiä. Suoraviivainen tietovarkaus ja kiristysohjelmaan perustuva kiristyskampanja merkitsevät erilaisia riskejä sekä yritykselle että niille potilaille, joiden tiedot vietiin – erityisesti sen suhteen, vuodetaanko varastetut tiedot julkisesti, myydäänkö ne vai pidätetäänkö ne maksua varten.

Miksi terveydenhuollon tietomurrot asettavat potilaat suurempaan vaaraan

Terveydenhuollon tietomurtojen seuraukset kestävät yleensä tavallista yritystietomurtoa pidempään. Taloustilinumerot voidaan mitätöidä ja uusia päivissä. Sairauskertomuksia, diagnooseja, reseptihistorioita ja muita suojattuja terveystietoja ei voi yksinkertaisesti nollata. Kun tieto on kerran paljastunut, se pysyy paljastuneena, ja sitä voidaan käyttää potilaita vastaan vuosien ajan tavoilla, joita on vaikeampi havaita kuin vilpillinen luottokorttiveloitus.

Juuri tämä tekee terveydenhuolto-organisaatioista houkuttelevia kohteita. PHI-tiedot sisältävät usein tarpeeksi tietoja (nimiä, syntymäaikoja, vakuutustietoja, sairaushistoriaa) mahdollistaakseen identiteettivarkauden, vakuutuspetoksen ja kohdennetut tietojenkalasteluhuijaukset, joissa viitataan potilaan todellisiin terveydentiloihin uskottavuuden lisäämiseksi. Kun tähän yhdistetään yrityksen omat tiedot, jotka voivat sisältää tutkimusta, kliinisten kokeiden tietoja tai sisäisiä liiketoimintatietoja, yksi tietomurto voi luoda riskejä samanaikaisesti usealla rintamalla: potilaan yksityisyys toisaalla, yrityksen tutkimuksen ja eheyden suoja toisaalla.

Terveydenhuoltoalasta on tullut usein kohde juuri tämän kaksinkertaisen arvon vuoksi, ja koska monet palveluntarjoajat ja niiden alihankkijat luottavat monimutkaisiin, toisiinsa kytkeytyneisiin pilvijärjestelmiin, jotka laajentavat mahdollista hyökkäyspinta-alaa. Kun organisaatiot yhä enemmän integroivat automatisoituja työkaluja ja tekoälypohjaisia järjestelmiä infrastruktuuriinsa, hyökkääjät ovat osoittaneet pystyvänsä hyödyntämään heikkouksia näissä uudemmissa teknologioissa yhtä helposti kuin vanhemmissakin. Tuore esimerkki, josta kerroimme tapauksessa, jossa tekoälyagentti murtautui Hugging Faceen nollapäivähaavoittuvuuden avulla, havainnollistaa, kuinka nopeasti hyökkääjät voivat siirtyä hyödyntämään juuri niitä automaatio- ja pilvityökaluja, joista organisaatiot ovat riippuvaisia.

Miten VPN:t ja salaus liittyvät terveydenhuollon tietoturvaan

Vaikka mikään yksittäinen työkalu ei estä tietomurtoa organisaatiotasolla, salaus ja suojatut yhteydet ovat edelleen perustavanlaatuisia vahinkojen rajoittamiseksi, kun järjestelmät vaarantuvat. Sekä levossa että siirrettäessä salattu data on hyökkääjille huomattavasti vähemmän hyödyllistä, vaikka he onnistuisivatkin varastamaan sen. Terveydenhuollon organisaatioille tämä tarkoittaa tallennetun PHI-datan salaamista pilvijärjestelmissä ja sen varmistamista, että sisäisten järjestelmien, alihankkijoiden ja pilvipalveluntarjoajien välillä liikkuva data kulkee salattuja ja todennettuja kanavia pitkin.

Yksittäisille potilaille ja työntekijöille, jotka käyttävät terveydenhuollon portaaleja tai yritysjärjestelmiä etänä, VPN:t ja salatut yhteydet tuovat lisäsuojaa suojaamattomissa verkoissa tapahtuvalta salakuuntelulta, erityisesti kun arkaluonteisia terveysportaaleja käytetään julkisista Wi-Fi-verkoista tai henkilökohtaisilta laitteilta. Ne eivät korvaa organisaation omia turvallisuuskäytäntöjä, mutta ne vähentävät riskiä datan kaappauksesta siirron aikana – tämä on yksi osa paljon laajempaa turvallisuuskuvaa, johon kuuluvat pääsynhallinta, valvonta ja tietoturvaloukkausten varautumissuunnittelu.

Mitä tämä tarkoittaa sinulle

Jos olet saanut tai saatat saada Amgenilta tietomurtoilmoituksen, suhtaudu siihen vakavasti jo ennen kaikkien tapahtuman yksityiskohtien varmistumista. Aloita tarkistamalla ilmoituskirje huolellisesti selvittääksesi, mitä tietoja on vaarantunut. Seuraa vakuutuslausuntojasi ja korvauserittelyjäsi tuntemattomien vaatimusten varalta – tämä on yleinen merkki lääketieteellisestä identiteettivarkaudesta. Harkitse petoshälytyksen tai luottokiellon asettamista suurimpien luottotietotoimistojen kautta, sillä varastetut PHI-tiedot niputetaan usein riittävien henkilötietojen kanssa vilpillisten tilien avaamiseksi. Ole varovainen kaikissa jatkoyhteydenotoissa, jotka väittävät olevansa Amgenilta tai sen yhteistyökumppaneilta, erityisesti niissä, joissa sinua pyydetään napsauttamaan linkkejä tai antamaan lisätietoja – tietomurtoilmoituksia hyödyntävät usein huijarit, jotka käynnistävät toissijaisia tietojenkalastelukampanjoita.

Amgenin tietomurron koko laajuus, mukaan lukien se, oliko kiristysohjelmalla osuutta asiaan tai onko kiristysvaatimuksia esitetty, selvinnee vasta ajan myötä. Sillä välin tapauksen kohteeksi joutuneet potilaat voivat ryhtyä käytännön toimiin altistumisensa rajoittamiseksi: tarkkailla tilejään, jäädyttää luottotietoja tarvittaessa ja pysyä valppaina epäilyttävien viestien varalta. Terveydenhuollon organisaatiot pysyvät hyökkääjien arvokohteina, mutta perillä olevat, ennakoivat potilaat ovat paljon paremmassa asemassa havaitsemaan ja rajoittamaan seurauksia, kun tällaisia tietomurtoja tapahtuu.