Veliki proboj u lancu opskrbe zdravstvene zaštite

McKesson, jedna od najvećih kompanija u lancu opskrbe medicinskim proizvodima u Sjedinjenim Američkim Državama, potvrdila je kršenje podataka kojim je navodno izloženo 284 milijuna pacijentovih zapisa. Razmjeri ovog incidenta svrstavaju ga među značajnija kršenja podataka u zdravstvu objavljena ove godine te naglašavaju koliko osjetljivih osobnih i medicinskih informacija prolazi kroz kompanije koje u pozadini podržavaju bolnice i ljekarne.

Prema izvješćima o incidentu, prijetnja poznata kao ShinyHunters preuzela je odgovornost za proboj, tvrdeći da je ukrala otprilike 1 terabajt podataka koji sadrže 284 milijuna redaka pacijentovih informacija iz McKessonovog Snowflake cloud okruženja za podatke. Skupina je navodno zatražila približno 55 milijuna dolara od McKessona u vezi s ukradenim podacima. McKesson je objavio ovaj incident kibernetičke sigurnosti u prijavi na obrascu 8-K američkom Securities and Exchange Commissionu, što je obavezan korak za javno trgovana društva koja se suočavaju s materijalnim sigurnosnim događajima.

McKesson opskrbljuje lijekovima i medicinskim proizvodima velik dio bolnica diljem zemlje, što znači da izloženi podaci vjerojatno dotiču ogroman presjek pacijenata koji možda nikada nisu izravno komunicirali s tom kompanijom. To je jedan od zabrinjavajućih aspekata proboja u lancu opskrbe: pacijenti često nemaju izravan odnos s kompromitiranom organizacijom, a ipak njihove zaštićene zdravstvene informacije (PHI) i osobni podaci mogu završiti kompromitirani.

Zašto su dobavljači u lancu opskrbe visokovrijedne mete

Kompanije u lancu opskrbe zdravstvene zaštite poput McKessona nalaze se na sjecištu ogromnih količina osjetljivih podataka i složenih, međusobno povezanih sustava. One obrađuju zapise o receptima, pacijentove identifikatore i druge zaštićene zdravstvene informacije kao rutinski dio poslovanja s bolnicama, klinikama i ljekarnama diljem zemlje.

Ovaj proboj uklapa se u širi obrazac s kojim se zdravstveni sektor borio posljednjih godina. Napadači sve više prepoznaju da treće strane dobavljači i pružatelji infrastrukture, a ne samo bolnice, mogu ponuditi jedinstvenu točku kvara koja izlaže podatke milijuna pacijenata kod mnogih različitih pružatelja zdravstvene skrbi. Slična se dinamika odigrala u ChipSoft ransomware napadu koji je izložio nizozemske pacijentove podatke, gdje se kompromitacija jednog pružatelja softvera prelila na pacijente u cijelom zdravstvenom sustavu. Kada je kompromitiran dobavljač koji dotiče milijune pacijentovih zapisa, posljedice sežu daleko izvan baze korisnika te jedne kompanije.

Korištenje cloud platformi za podatke poput Snowflakea u ovom incidentu također je značajno. Kako se zdravstvene organizacije i njihovi dobavljači sve više oslanjaju na cloud-based skladištenje podataka za upravljanje ogromnim skupovima podataka, osiguravanje tih okruženja, uključujući kontrolu pristupa, nadzor i upravljanje vjerodajnicama, postaje jednako kritično kao i osiguravanje tradicionalnih lokalnih sustava.

Ljudska cijena iza brojeva

Lako je da broj poput 284 milijuna zapisa djeluje apstraktno, ali svaki redak u tom ukradenom skupu podataka vjerojatno predstavlja stvarnu povijest recepata, medicinske podatke ili osobne identifikatore neke osobe. Zaštićene zdravstvene informacije posebno su vrijedne kriminalcima jer se, za razliku od broja kreditne kartice, ne mogu jednostavno poništiti i ponovno izdati. Ukradeni medicinski podaci mogu se koristiti za prijevare u osiguranju, ciljane phishing kampanje, krađu identiteta i pokušaje iznude protiv pogođenih pojedinaca.

Proboji u zdravstvu nose i operativne rizike izvan izlaganja podataka. Rasprave na industrijskim događajima posvećenima kibernetičkoj sigurnosti bolnica istaknule su da kada ransomware ili veliki proboji pogode zdravstvene organizacije, posljedice se mogu proširiti i na samu skrb o pacijentima, a ne samo na privatnost podataka, kako je obrađeno u izvješću o summitu Black Hat i HIMSS posvećenom zdravstvu. Iako je McKessonov incident prvenstveno događaj izlaganja podataka, a ne prekid skrbi, odražava istu temeljnu ranjivost: lanac opskrbe zdravstvene zaštite siguran je samo koliko i njegova najslabija karika među dobavljačima.

Što to znači za vas

Ako ste ikada primili recepte ili medicinske proizvode putem pružatelja koji surađuje s McKessonom, a s obzirom na razmjere kompanije, to bi moglo uključivati velik dio američkih pacijenata, vrijedi ovaj proboj tretirati kao razlog za veću opreznost, čak i prije nego što stignu službene obavijesti. Obratite pozornost na:

  • Izvješća o objašnjenju beneficija (EOB) od svog zdravstvenog osiguravatelja za usluge ili recepte koje ne prepoznajete
  • Neočekivane pozive, poruke ili e-poruke koje se pozivaju na vašu medicinsku povijest ili recepte, a koje bi mogle biti phishing pokušaji korištenjem ukradenih podataka
  • Obavijesti od McKessona ili vašeg pružatelja zdravstvene skrbi o proboju te eventualne ponude usluga praćenja kredita ili zaštite identiteta
  • Svoja kreditna izvješća, budući da se PHI često kombinira s drugim identifikacijskim podacima koji se mogu iskoristiti za krađu identiteta

McKesson još nije potvrdio puni opseg ili točnost tvrdnji ShinyHuntersa, a detalji se mogu mijenjati kako istraga bude napredovala. Ipak, s obzirom na golem broj navodno uključenih zapisa, pacijenti pogođeni ovim McKessonovim probojem podataka trebali bi pretpostaviti određenu izloženost osobnih informacija dok se ne izdaju konkretnije smjernice.

Ključne poruke

McKessonov proboj podataka podsjetnik je da se rizici privatnosti u zdravstvu protežu daleko izvan zidova bolnica i klinika, na dobavljače i cloud platforme koji tiho obrađuju pacijentove podatke u velikim razmjerima. Pažljivo pregledajte sve obavijesti o proboju koje primite, pratite svoje medicinske i financijske račune na neuobičajene aktivnosti te razmislite o zamrzavanju kredita ako sumnjate da su vaši podaci bili dio ovog izlaganja. Kako se istrage o ovom incidentu nastavljaju, informiranje putem provjerenih ažuriranja od McKessona i regulatora ostaje najbolji način da se zaštitite nakon ovoga.