Mitä Craneware-tietomurrossa tapahtui

Craneware, brittiläinen terveydenhuollon laskutus- ja tulonhallintaohjelmistojen tarjoaja, on vahvistanut joutuneensa kyberhyökkäyksen kohteeksi, joka vaaransi työntekijöiden ja asiakkaiden tietoja. Yritys työskentelee yli 2 000 yhdysvaltalaisen sairaalan kanssa, mikä tarkoittaa, että tämän tapauksen seuraukset ulottuvat huomattavasti Cranewaren omaa Skotlannin pääkonttoria pidemmälle ja tunkeutuvat syvälle niihin amerikkalaisiin terveydenhuoltojärjestelmiin, jotka luottavat sen laskutusinfrastruktuuriin.

Craneware on ilmoittanut tietomurrosta FBI:lle ja Yhdistyneen kuningaskunnan sääntelyviranomaisille – askel, joka viestii sekä tunkeutumisen vakavuudesta että sen rajat ylittävistä vaikutuksista. Koska yritys käsittelee arkaluonteisia talous- ja potilaslaskutustietoja suurelle osalle Yhdysvaltain sairaalaverkostoa, mikä tahansa sen järjestelmien vaarantuminen herättää välittömiä kysymyksiä niiden sairaaloiden, potilaiden ja henkilökunnan osalta, joiden tietoja on saattanut kulkea Cranewaren alustojen kautta.

Tässä vaiheessa vahvistetut tosiasiat ovat selkeät: hyökkääjät pääsivät Cranewaren järjestelmiin, työntekijöiden ja asiakkaiden tietoihin vaikutettiin, ja lainvalvontaviranomaiset ja sääntelyelimet Atlantin molemmin puolin ovat nyt mukana. Epäselvempää on kuitenkin edelleen koko laajuus – mitä tietueita tarkalleen ottaen vietiin ja kuinka monelle henkilölle lopulta joudutaan lähettämään ilmoitus.

Mitä tietoja paljastui ja keitä asia koskee

Koska Craneware tarjoaa laskutusohjelmistoja eikä suoraa potilashoitoa, paljastuneet tiedot sisältävät todennäköisesti yhdistelmän työntekijätietueita ja asiakkaiden (sairaaloiden) tietoja, jotka liittyvät Cranewaren hallinnoimiin laskutussuhteisiin. Ottaen huomioon, että terveydenhuollon laskutusalustat käsittelevät tyypillisesti taloustietoja, vakuutustietoja ja hallinnollisia tietueita potilastunnisteiden rinnalla, tämäntyyppinen tietomurto kantaa samanlaista välillistä riskiä potilaille kuin suora sairaalaan kohdistunut tietomurto, vaikka alkuperäinen kohde olikin kolmannen osapuolen toimittaja.

Tämä on toimittajatietomurtojen keskeinen haaste terveydenhuollossa: potilailla on harvoin suoraa suhdetta Cranewaren kaltaisiin yrityksiin, mutta heidän tietonsa voivat silti joutua mukaan tapaukseen, koska toimittaja istuu laskutus- ja tulonhallintaprosessin keskellä. Yli 2 000 Cranewaren järjestelmiin kytkettyä yhdysvaltalaista sairaalaa tarkoittaa, että mahdollinen vaikutusalue – niiden laitosten osalta, jotka saattavat joutua antamaan omia ilmoituksiaan – on huomattava, vaikka lopulta vahvistettujen asianosaisten yksittäisten potilaiden määrä osoittautuisikin pienemmäksi.

Tämän kaavan pitäisi tuntua tutulta. Se muistuttaa läheisesti sitä, mitä tapahtui Change Healthcaren 192,7 miljoonan tietueen tietomurrossa, jossa yhdestä maksuvälitysyrityksestä, joka käsitteli laskutus- ja vakuutustapahtumia suurelle osalle Yhdysvaltain terveydenhuoltojärjestelmää, tuli vikapiste valtavalle määrälle välillisesti altistuneita potilaita ja palveluntarjoajia. Laskutusvälittäjät sijoittuvat suunnittelultaan kuristuspisteeseen, jossa valtavat määrät arkaluonteista tietoa kulkevat yhden ainoan toimittajan infrastruktuurin läpi.

Miten suojata terveystietojasi laskutusjärjestelmän tietomurron jälkeen

Jos olet saanut hoitoa sairaalassa, joka työskentelee Cranewaren kanssa, tai haluat yksinkertaisesti olla varovainen, koska tällaiset toimittajapuolen tietomurrot ovat yleistyneet, on olemassa konkreettisia toimia, jotka kannattaa tehdä nyt sen sijaan, että odottaisi virallista ilmoituskirjettä.

Ensinnäkin seuraa virallista viestintää sairaalaltasi tai terveydenhuoltojärjestelmältäsi, ei pelkästään Cranewarelta itseltään. Sairaalat ovat tyypillisesti niitä, jotka antavat suoria ilmoituksia asianomaisille potilaille, koska niillä on varsinainen hoitosuhde. Varo tietomurtoon viittaavia tietojenkalasteluviestejä tai -puheluita, sillä tällaisia tapauksia käyttävät usein hyväkseen huijarit, jotka esiintyvät sairaaloina tai laskutusosastoina.

Toiseksi harkitse petoshälytyksen asettamista tai luottotietojen jäädyttämistä suurimpien luottotietotoimistojen kautta, jos laskutus- tai taloustietoja on saattanut olla mukana. Terveydenhuollon laskutustiedot sisältävät usein vakuutustunnisteita ja maksutietoja, joita voidaan käyttää väärin talouspetoksiin, ei ainoastaan lääketieteelliseen identiteettivarkauteen.

Kolmanneksi ilmoittaudu luottotietojen seurantaan, jos sitä tarjotaan osana tietomurron vastausprosessia, ja tarkista luottotietosi määräajoin, vaikka sitä ei tarjottaisikaan. Luottotietojen seurannan yhdistäminen huolelliseen tilien ylläpitoon, kuten yksilöllisten salasanojen käyttämiseen potilasportaaleissa ja kaksivaiheisen todennuksen käyttöönottoon siellä missä mahdollista, vähentää riskiä siitä, että varastetut kirjautumistiedot johtavat muiden tilien haltuunottoon.

Lopuksi, kun käytät potilasportaaleja, laskutustilejä tai vakuutussivustoja julkisista tai jaetuista verkoista, VPN:n käyttäminen lisää suojakerroksen salakuuntelua vastaan – tämä on erityisen hyödyllistä, kun valvot tilejäsi tarkemmin tietomurtoilmoituksen jälkeisinä viikkoina.

Miksi terveydenhuollon laskutusinfrastruktuuriin hyökätään jatkuvasti

Terveydenhuollon laskutusjärjestelmistä on tullut houkutteleva kohde juuri siksi, että ne sijoittuvat taloustietojen, vakuutustietojen ja potilastietueiden leikkauspisteeseen – kaikkia käsitellään mittakaavassa sadoille tai tuhansille asiakaslaitoksille samanaikaisesti. Yhteen toimittajaan kohdistuva onnistunut tietomurto voi tuottaa samanaikaisesti kymmeniin tai satoihin sairaaloihin liittyviä tietoja, mikä tekee näistä yrityksistä suhteettoman arvokkaita kohteita verrattuna siihen, että hyökättäisiin yksittäisiin sairaaloihin yksi kerrallaan.

Craneware-tapaus, joka noudattaa samaa kaavaa kuin muut suuren mittakaavan laskutus- ja maksuvälitysmurrot, korostaa, ettei haavoittuvuus välttämättä ole minkään yksittäisen sairaalan tietoturva-asennossa. Kyse on jaetusta infrastruktuurista, joka yhdistää tuhansia laitoksia pieneen joukkoon toimittajia, luoden keskitetyn riskin, jota hyökkääjät ovat oppineet hyödyntämään toistuvasti.

Mitä tämä tarkoittaa sinulle

Jos olet saanut sairaalahoitoa Yhdysvalloissa viime vuosina, on kohtuullinen mahdollisuus, että laskutustietosi ovat kulkeneet Cranewaren kaltaisen järjestelmän läpi jossain vaiheessa. Tämä tietomurto ei välttämättä tarkoita, että juuri sinun tietueesi on varastettu, mutta se on merkki siitä, että omia suojauksia kannattaa kiristää joka tapauksessa. Terveydenhuollon laskutuksen Craneware-tietomurto on muistutus siitä, että potilailla on usein vain vähän näkyvyyttä siihen, mitkä kolmannen osapuolen toimittajat käsittelevät heidän tietojaan, mikä tekee henkilökohtaisesta valppaudesta – ei pelkästään luottamuksesta institutionaaliseen turvallisuuteen – tärkeän osan tietojesi suojaamista.

Käytännön toimenpiteet

  • Seuraa sairaalasi tai terveydenhuoltojärjestelmäsi virallisia ilmoituksia Craneware-tietomurrosta ja varmista kaikki viestintä virallisten kanavien kautta ennen linkkien napsauttamista.
  • Aseta petoshälytys tai jäädytä luottotietosi, jos epäilet laskutus- tai taloustietojesi altistuneen.
  • Ilmoittaudu luottotietojen seurantaan ja tarkista luottotietosi tulevien kuukausien aikana.
  • Käytä vahvoja, yksilöllisiä salasanoja ja kaksivaiheista todennusta kaikilla potilasportaali- ja laskutustileillä.
  • Käytä VPN:ää käyttäessäsi arkaluonteisia terveydenhuollon tilejä julkisissa tai jaetuissa Wi-Fi-verkoissa.