Terveydenhuollon jättiläinen liittyy kiristysaaltoon

McKesson, yksi maailman suurimmista terveydenhuoltodataa käsittelevistä yrityksistä, on paljastanut merkittävän tietomurron sen jälkeen, kun kiristysryhmä väitti varastaneensa satoja miljoonia tietueita sen pilvijärjestelmistä. Paljastuksen mukaan varastetun datan kerrotaan sisältävän potilastunnisteita, lääketieteellisiä tietoja, lääkäri-potilas-viestejä sekä jopa tietueita, jotka liittyvät parantumattomiin sairauksiin ja kuolinsyihin. Hyökkääjät saivat kerrosten mukaan pääsyn kalastelemalla työntekijöiden kertakirjautumisen (SSO) tunnistetietoja ja vaativat sitten 55 miljoonan dollarin lunnaita. McKesson kieltäytyi maksamasta.

Mukana olevan datan laajuus ja arkaluonteisuus tekevät tästä yhden tämän vuoden huolestuttavimmista terveydenhuoltoalan tietomurroista. Toisin kuin murtot, jotka rajoittuvat nimiin ja tilinumeroihin, tämän kerrotaan koskettavan kaikkein intiimeimpiä henkilötietojen luokkia: yksityisiä lääketieteellisiä viestejä ja elämän loppuvaiheen tietueita. Tällä erolla on valtava merkitys ihmisille, joiden tiedot altistuivat, koska tällaista tietoa ei voi nollata kuten salasanaa tai korvata kuten luottokorttia.

Miksi SSO-tietojenkalastelu toimii edelleen

Tässä tapauksessa kuvattu hyökkäysmenetelmä, työntekijöiden kertakirjautumistunnusten kalastelu pääsyn saamiseksi pilvijärjestelmiin, ei ole uusi tekniikka, mutta se on edelleen tuhoisan tehokas. SSO-järjestelmät on suunniteltu yksinkertaistamaan pääsyä antamalla yhden tunnistetietosarjan avata useita sisäisiä työkaluja ja pilvialustoja. Tämä kätevyys tekee niistä juuri houkuttelevia kohteita: yksi onnistunut tietojenkalasteluyritys yhtä työntekijää vastaan voi mahdollisesti avata oven järjestelmiin, joissa on satoja miljoonia tietueita.

Tämä tunnistetietojen varkauden malli pääsytienä ei ole ainutlaatuinen kiristysohjelmaryhmille. Valtioon sidoksissa olevat toimijat ovat käyttäneet samanlaisia taktiikoita päästäkseen arkaluonteisiin järjestelmiin, kuten viimeaikaisissa uutisissa on kerrottu väitteistä, että länsimainen haittaohjelma kohdistui venäläisten virkamiesten puhelimiin ja Singaporen varoituksesta valtioon sidoksissa olevista APT-hyökkäyksistä kansallista infrastruktuuria vastaan. Olipa hyökkääjä rikollinen kiristysryhmä tai valtion rahoittama yksikkö, taustalla oleva heikkous on usein sama: yksi vaarantunut kirjautumistunniste voi kaskadoitua massiiviseksi tietovuodoksi.

Lääketieteellisen datavarkauden yksityisyyspanokset

Se, mikä erottaa tämän tapauksen tyypillisistä yritystietomurroista, on väitetysti varastetun datan luonne. Taloudellisia tietoja voidaan seurata ja jäädyttää. Lääketieteellisiä tietoja, lääkäri-potilas-keskusteluja ja tietueita, jotka dokumentoivat parantumatonta sairautta tai kuolinsyytä, ei voida muuttaa tai antaa uudelleen. Jos nämä tietueet on todella viety väitetyssä mittakaavassa, asiaan liittyvät ihmiset kohtaavat pitkäaikaisen yksityisyyden altistumisen, johon ei ole yksinkertaista ratkaisua.

On myös vipuvaikutuksen kysymys. Lunnasvaatimukset, jotka on rakennettu lääketieteellisen ja elämän loppuvaiheen datan ympärille, ovat erityisen pakottavia, koska uhka ei ole vain taloudellinen menetys vaan myös mahdollinen julkisuuteen vuotaminen ihmisen elämän tai perheen surun yksityisimmistä hetkistä. McKessonin päätös olla maksamatta 55 miljoonan dollarin vaatimusta noudattaa mallia, jota monet tietoturva-asiantuntijat ja lainvalvontaviranomaiset suosittelevat, koska maksaminen ei takaa datan poistamista ja voi rohkaista lisähyökkäyksiin. Mutta maksamasta kieltäytyminen tarkoittaa myös sitä, että varastettu data voi silti tulla julkisuuteen tai tulla myydyksi, jättäen asianomaiset ilman paljon hallintaa siitä, mitä seuraavaksi tapahtuu.

Mitä tämä tarkoittaa sinulle

Jos olet koskaan ollut tekemisissä McKessonin terveydenhuoltoverkon kanssa, olitpa potilas, palveluntarjoaja tai kumppaniorganisaatio, tämä tietomurto on muistutus siitä, että lääketieteellisten tietojen murtot aiheuttavat seurauksia paljon pidemmälle kuin tyypillinen salasanan nollaus. Pidä silmällä virallisia tietomurtoilmoituksia, joita laki usein edellyttää, kun henkilökohtaisia terveystietoja on osallisena, ja ota vakavasti kaikki viestintä McKessonilta tai sen yhteistyökumppaneilta.

Laajemmin tämä tapaus korostaa, kuinka paljon moderni tietosuoja riippuu työntekijätason puolustuksista, kuten tietojenkalastelutietoisuudesta ja monivaiheisesta todennuksesta, koska yhden varastetun SSO-kirjautumisen kerrotaan riittäneen paljastamaan tietueita, jotka liittyvät ihmisten lääketieteellisen historian arkaluonteisimpiin osiin.

Konkreettiset toimenpiteet

  • Seuraa virallisia tietomurtoilmoituksia McKessonilta tai miltä tahansa yhdistetyltä terveydenhuollon palveluntarjoajalta ja lue ne huolellisesti sen sijaan, että ohittaisit ne rutiinina.
  • Ole valppaana tietojenkalasteluyrityksille, jotka viittaavat tähän tietomurtoon; hyökkääjät hyödyntävät usein uutisointia suurista tapauksista käynnistääkseen seurantahuijauksia.
  • Jos saat identiteettisuojaus- tai luottotarkkailutarjouksia, jotka liittyvät tähän tietomurtoon, harkitse niihin osallistumista, mutta varmista, että tarjous tulee suoraan McKessonilta tai varmennetulta kumppanilta.
  • Käytä ainutlaatuisia, vahvoja salasanoja ja ota käyttöön monivaiheinen todennus kaikilla hallinnoimillasi terveydenhuoltoportaalin tileillä, koska tunnistetietojen varkaus on edelleen yleisin pääsytapa tämänkaltaisissa tapauksissa.
  • Pysy ajan tasalla siitä, miten terveydenhuoltoorganisaatiot vastaavat laajamittaisiin kiristysyrityksiin, koska tämän tapauksen lopputulos voi vaikuttaa siihen, miten muut yritykset käsittelevät samanlaisia lunnasvaatimuksia tulevaisuudessa.

McKessonin tietomurto on karu esimerkki siitä, kuinka yhden kirjautumistunnistesarjan kalastelu voi paljastaa syvästi henkilökohtaista lääketieteellistä tietoa valtavassa mittakaavassa. Kun yhä useampia tällaisia tapauksia nousee esiin, valppaana pysyminen tietomurtoilmoitusten suhteen ja vahvan tilinsuojauksen harjoittaminen ovat edelleen käytännöllisimmät yksilöiden käytettävissä olevat puolustukset.