Merkittävä terveydenhuollon toimitusketjun tietoturvaloukkaus

McKesson, yksi Yhdysvaltojen suurimmista lääkkeiden toimitusketjuyrityksistä, on vahvistanut tietoturvaloukkauksen, jossa väitetään paljastuneen 284 miljoonaa potilastietuetta. Tämän tapauksen laajuus asettaa sen yhdeksi merkittävimmistä tänä vuonna paljastetuista terveydenhuollon tietoturvaloukkauksista, ja se korostaa, kuinka paljon arkaluonteisia henkilö- ja terveystietoja kulkee kulissien takana sairaaloita ja apteekkeja tukevien yritysten kautta.

Tapauksesta raportoinnin mukaan ShinyHunters-niminen uhkaryhmä on ilmoittautunut tietoturvaloukkauksen tekijäksi väittäen varastaneensa noin 1 teratavun verran dataa, joka sisältää 284 miljoonaa riviä potilastietoja McKessonin Snowflake-pilvidataympäristöstä. Ryhmän kerrotaan vaatineen McKessonilta noin 55 miljoonaa dollaria varastettuun dataan liittyen. McKesson ilmoitti kyberturvallisuuspoikkeamasta Yhdysvaltain arvopaperi- ja pörssiviranomaiselle (SEC) toimitetussa Form 8-K -ilmoituksessa, mikä on julkisesti noteeratuille yrityksille pakollinen toimenpide merkittävien tietoturvatapahtumien yhteydessä.

McKesson toimittaa lääkkeitä ja lääketieteellisiä tuotteita suurelle osalle maan sairaaloista, mikä tarkoittaa, että paljastunut data todennäköisesti koskettaa valtavaa joukkoa potilaita, jotka eivät ehkä ole koskaan olleet suoraan yhteydessä yritykseen itseensä. Tämä on yksi toimitusketjun tietoturvaloukkausten huolestuttavimmista piirteistä: potilailla ei useinkaan ole suoraa suhdetta loukatun organisaation kanssa, mutta heidän suojatut terveystietonsa (PHI) ja henkilötietonsa voivat silti päätyä vaarantuneiksi.

Miksi toimitusketjun toimittajat ovat arvokkaita kohteita

Terveydenhuollon toimitusketjuyritykset kuten McKesson sijaitsevat valtavien arkaluonteisten tietomäärien ja monimutkaisten, toisiinsa kytkeytyneiden järjestelmien risteyksessä. Ne käsittelevät reseptitietoja, potilastunnisteita ja muita suojattuja terveystietoja rutiininomaisesti osana liiketoimintaansa sairaaloiden, klinikoiden ja apteekkien kanssa eri puolilla maata.

Tämä tietoturvaloukkaus sopii laajempaan kaavaan, jonka kanssa terveydenhuoltosektori on kamppaillut viime vuosina. Hyökkääjät tunnistavat yhä paremmin, että kolmannen osapuolen toimittajat ja infrastruktuurin tarjoajat – eivät vain sairaalat itse – voivat tarjota yhden virhepisteen, joka paljastaa miljoonien potilaiden tietoja monilta eri terveydenhuollon tarjoajilta. Samankaltainen tilanne toteutui ChipSoftin kiristysohjelmahyökkäyksessä, joka paljasti alankomaalaisia potilastietoja, jossa yhden ohjelmistotoimittajan murto heijastui koko terveydenhuoltojärjestelmän potilaisiin. Kun toimittaja, joka käsittelee miljoonia potilastietoja, murretaan, seuraukset ulottuvat paljon pidemmälle kuin yhden yrityksen asiakaskuntaan.

Pilvidata-alustojen, kuten Snowflaken, käyttö tässä tapauksessa on myös merkittävää. Kun terveydenhuolto-organisaatiot ja niiden toimittajat tukeutuvat yhä enemmän pilvipohjaiseen datavarastointiin valtavien tietoaineistojen hallinnassa, näiden ympäristöjen turvaaminen – mukaan lukien käyttöoikeuksien hallinta, valvonta ja tunnistetietojen hallinta – tulee yhtä kriittiseksi kuin perinteisten paikallisten järjestelmien turvaaminen.

Numeroiden takana oleva inhimillinen hinta

On helppo ajatella, että luku kuten 284 miljoonaa tietuetta tuntuu abstraktilta, mutta jokainen rivi varastetussa tietoaineistossa edustaa todennäköisesti todellisen henkilön reseptihistoriaa, lääketieteellisiä tietoja tai henkilötunnisteita. Suojatut terveystiedot ovat erityisen arvokkaita rikollisille, koska toisin kuin luottokorttinumeroa, niitä ei voi yksinkertaisesti peruuttaa ja myöntää uudelleen. Varastettua lääketieteellistä dataa voidaan käyttää vakuutuspetoksiin, kohdennettuihin tietojenkalastelukampanjoihin, identiteettivarkauteen ja kiristysyrityksiin asianomaisia henkilöitä vastaan.

Terveydenhuollon tietoturvaloukkauksiin liittyy myös toiminnallisia riskejä tietojen paljastumisen lisäksi. Sairaaloiden kyberturvallisuuteen keskittyneissä alan tapahtumissa on korostettu, että kun kiristysohjelmat tai suuret tietoturvaloukkaukset iskevät terveydenhuolto-organisaatioihin, seuraukset voivat ulottua itse potilashoitoon, ei vain tietosuojaan, kuten raportoinnissa terveydenhuoltoon keskittyvästä Black Hat ja HIMSS -huippukokouksesta todetaan. Vaikka McKessonin tapaus on ensisijaisesti tietojen paljastumistapahtuma eikä hoidon häiriö, se heijastaa samaa perustavanlaatuista haavoittuvuutta: terveydenhuollon toimitusketju on vain niin turvallinen kuin sen heikoin toimittajalenkki.

Mitä tämä tarkoittaa sinulle

Jos olet koskaan saanut reseptejä tai lääketieteellisiä tuotteita palveluntarjoajalta, joka tekee yhteistyötä McKessonin kanssa – ja yrityksen laajuuden huomioon ottaen tämä voi kattaa suuren osan yhdysvaltalaisista potilaista – tämä tietoturvaloukkaus kannattaa ottaa syynä olla valppaampi, jo ennen virallisten ilmoitusten saapumista. Pidä silmällä:

  • Terveysvakuutusyhtiösi selityksiä etuuksista (EOB) palveluista tai resepteistä, joita et tunnista
  • Odottamattomia puheluita, tekstiviestejä tai sähköposteja, jotka viittaavat sairaushistoriaasi tai resepteihisi – ne voivat olla tietojenkalasteluyrityksiä, joissa käytetään varastettua dataa
  • McKessonilta tai terveydenhuollon tarjoajaltasi tulevia ilmoituksia tietoturvaloukkauksesta sekä mahdollisia tarjouksia luottovalvonta- tai identiteettisuojaapalveluista
  • Luottotietojasi, sillä suojatut terveystiedot yhdistetään usein muihin tunnistetietoihin, joita voidaan käyttää identiteettivarkauteen

McKesson ei ole vielä vahvistanut ShinyHuntersin väitteiden täyttä laajuutta tai paikkansapitävyyttä, ja yksityiskohdat voivat tarkentua tutkinnan jatkuessa. Kuitenkin, kun otetaan huomioon väitettyjen tietueiden valtava määrä, McKessonin tietoturvaloukkauksesta kärsineiden potilaiden tulisi olettaa henkilötietojensa osittainen paljastuminen, kunnes konkreettisempia ohjeita annetaan.

Keskeiset huomiot

McKessonin tietoturvaloukkaus muistuttaa, että terveydenhuollon tietosuojariskit ulottuvat paljon sairaaloiden ja klinikoiden seinien ulkopuolelle – toimittajiin ja pilvialustoihin, jotka käsittelevät potilastietoja hiljaisesti suuressa mittakaavassa. Käy huolellisesti läpi kaikki saamasi tietoturvaloukkausilmoitukset, seuraa lääketieteellisiä ja taloudellisia tilejäsi poikkeavan toiminnan varalta ja harkitse luottokiellon asettamista, jos epäilet tietojesi olleen osa tätä paljastumista. Kun tutkinta tästä tapauksesta jatkuu, varmennettujen päivitysten seuraaminen McKessonilta ja viranomaisilta on paras tapa suojautua jälkiseurauksilta.