Što se dogodilo u proboju Cranewarea

Craneware, pružatelj softvera za naplatu i upravljanje prihodima u zdravstvu sa sjedištem u Velikoj Britaniji, potvrdio je da je pretrpio kibernetički napad koji je ugrozio podatke zaposlenika i klijenata. Tvrtka surađuje s više od 2.000 američkih bolnica, što znači da se posljedice ovog incidenta protežu daleko izvan sjedišta Cranewarea u Škotskoj i dosežu duboko u američke zdravstvene sustave koji se oslanjaju na njegovu infrastrukturu za naplatu.

Craneware je obavijestio FBI i britanske regulatore o proboju, što je korak koji signalizira ozbiljnost upada i njegove prekogranične implikacije. Budući da tvrtka obrađuje osjetljive financijske podatke i podatke o naplati pacijenata za veliki dio mreže američkih bolnica, svaki kompromis njezinih sustava odmah postavlja pitanja za bolnice, pacijente i osoblje čije su informacije mogle proći kroz platforme Cranewarea.

U ovom trenutku, potvrđene činjenice su jasne: napadači su pristupili sustavima Cranewarea, pogođeni su podaci zaposlenika i klijenata, a sada su uključeni organi za provedbu zakona i regulatori s obje strane Atlantika. Ono što je manje jasno jest puni opseg točno kojih zapisa i koliko će pojedinaca na kraju trebati biti obaviješteno.

Koji su podaci otkriveni i tko je pogođen

Budući da Craneware pruža softver za naplatu, a ne izravnu skrb o pacijentima, otkriveni podaci vjerojatno uključuju kombinaciju evidencija zaposlenika i podataka klijenata (na strani bolnica) povezanih s odnosima naplate kojima Craneware upravlja. S obzirom na to da platforme za naplatu u zdravstvu obično obrađuju financijske detalje, podatke o osiguranju i administrativne zapise uz identifikatore pacijenata, ova vrsta proboja nosi isti rizik za pacijente kao i izravni proboj u bolnici, iako je prvotna meta bio dobavljač treće strane.

To je ključni izazov kod proboja dobavljača u zdravstvu: pacijenti rijetko imaju izravan odnos s tvrtkama poput Cranewarea, ali njihovi podaci mogu biti zahvaćeni incidentom jer se dobavljač nalazi u sredini procesa naplate i upravljanja prihodima. Više od 2.000 američkih bolnica povezanih sa sustavima Cranewarea znači da je potencijalni radijus udara, u smislu institucija koje će možda morati izdati vlastite obavijesti, znatan, čak i ako broj pojedinačnih pacijenata za koje se na kraju potvrdi da su pogođeni bude manji.

Ovaj obrazac trebao bi biti poznat. U velikoj mjeri preslikava ono što se dogodilo s probojem Change Healthcarea sa 192,7 milijuna zapisa, gdje je jedan obračunski centar koji obrađuje naplatu i transakcije osiguranja za velik dio američkog zdravstvenog sustava postao točka kvara za ogroman broj pacijenata i pružatelja usluga nizvodno. Posrednici u naplati, po dizajnu, nalaze se na točki gušenja gdje ogromne količine osjetljivih podataka prolaze kroz infrastrukturu jednog dobavljača.

Kako zaštititi svoje zdravstvene podatke nakon proboja sustava naplate

Ako ste primali skrb u bolnici koja surađuje s Cranewareom ili jednostavno želite biti oprezni s obzirom na to koliko su ovi proboji na strani dobavljača postali uobičajeni, postoje konkretni koraci koje vrijedi poduzeti sada, umjesto da čekate službeno pismo obavijesti.

Prvo, pratite službene obavijesti od svoje bolnice ili zdravstvenog sustava, a ne samo od samog Cranewarea. Bolnice su obično te koje će izdati izravne obavijesti pogođenim pacijentima, budući da one imaju stvarni odnos skrbi. Budite oprezni s phishing e-porukama ili pozivima koji se pozivaju na proboj, jer ovakve incidente često iskorištavaju prevaranti koji se lažno predstavljaju kao bolnice ili odjeli za naplatu.

Drugo, razmislite o postavljanju upozorenja o prijevari (fraud alert) ili zamrzavanju kredita (credit freeze) kod glavnih kreditnih ureda ako su mogli biti uključeni podaci o naplati ili financijski podaci. Podaci o naplati u zdravstvu često uključuju identifikatore osiguranja i detalje plaćanja koji se mogu zloupotrijebiti za financijsku prijevaru, a ne samo za krađu medicinskog identiteta.

Treće, prijavite se u praćenje kredita (credit monitoring) ako se nudi kao dio odgovora na proboj i povremeno provjeravajte svoja kreditna izvješća čak i ako se ne nudi. Kombiniranje praćenja kredita s pažljivim održavanjem računa, poput korištenja jedinstvenih lozinki za portale pacijenata i omogućavanja dvofaktorske autentifikacije gdje je dostupna, smanjuje šansu da ukradene vjerodajnice dovedu do daljnjih preuzimanja računa.

Konačno, pri pristupanju portalima za pacijente, računima za naplatu ili stranicama osiguranja s javnih ili dijeljenih mreža, korištenje VPN-a dodaje sloj zaštite od presretanja, što je posebno korisno dok pažljivije pratite svoje račune u tjednima nakon obavijesti o proboju.

Zašto infrastruktura naplate u zdravstvu i dalje biva na meti

Sustavi naplate u zdravstvu postali su privlačna meta upravo zato što se nalaze na raskrižju financijskih podataka, informacija o osiguranju i evidencije pacijenata, a sve se obrađuje u velikim razmjerima za stotine ili tisuće klijentskih institucija odjednom. Uspješan proboj jednog dobavljača može donijeti podatke povezane s desecima ili stotinama bolnica istovremeno, čime te tvrtke postaju nerazmjerno vrijedne mete u usporedbi s napadom na pojedinačne bolnice jednu po jednu.

Incident s Cranewareom, slijedeći isti obrazac viđen u drugim velikim probojima naplate i obračunskih centara, naglašava da ranjivost nije nužno u sigurnosnom položaju bilo koje pojedinačne bolnice. To je zajednička infrastruktura koja povezuje tisuće institucija s malim brojem dobavljača, stvarajući koncentrirani rizik koji su napadači naučili opetovano iskorištavati.

Što to znači za vas

Ako ste posljednjih godina primali bolničku skrb u SAD-u, postoji razumna šansa da su vaši podaci o naplati u nekom trenutku prošli kroz sustav poput Cranewareovog. Ovaj proboj ne znači nužno da su vaši određeni zapisi ukradeni, ali to je signal da svejedno pooštrite vlastitu obranu. Proboj podataka u zdravstvenoj naplati Cranewarea podsjetnik je da pacijenti često imaju malo uvida u to koji dobavljači treće strane obrađuju njihove informacije, što osobnu budnost, a ne samo povjerenje u institucionalnu sigurnost, čini važnim dijelom zaštite vaših podataka.

Konkretne preporuke

  • Pratite službene obavijesti od svoje bolnice ili zdravstvenog sustava u vezi s probojem u Cranewareu i provjerite svaku komunikaciju putem službenih kanala prije nego što kliknete na poveznice.
  • Postavite upozorenje o prijevari (fraud alert) ili zamrzavanje kredita (credit freeze) ako sumnjate da su podaci o naplati ili financijski podaci možda bili otkriveni.
  • Prijavite se u praćenje kredita (credit monitoring) i pregledajte svoja kreditna izvješća tijekom sljedećih mjeseci.
  • Koristite jake, jedinstvene lozinke i dvofaktorsku autentifikaciju na svim portalima za pacijente i računima za naplatu.
  • Koristite VPN pri pristupu osjetljivim zdravstvenim računima na javnim ili dijeljenim Wi-Fi mrežama.