Bloomberg izvještava da je otprilike 20 milijuna ljudi pogođeno prošlogodišnjim kršenjem podataka u Oracle Healthu, prema izvještavanju Gizmoda o tom izvješću. Ako je točan, podatak o 20 milijuna pogođenih u kršenju podataka u Oracle Healthu svrstava ovaj incident među veće kompromitacije zdravstvenih podataka povezane s jednim tehnološkim dobavljačem. Izvorno izvješće je kratko, pa se ovaj članak drži onoga što je objavljeno i jasno ističe što još uvijek nije poznato.

Što Bloomberg izvještava o kršenju podataka u Oracle Healthu

Temeljna tvrdnja je jednostavna: Bloomberg navodi da je oko 20 milijuna ljudi pogođeno kršenjem podataka koje se dogodilo prošle godine. Oracle Health je zdravstveni tehnološki ogranak Oraclea, a dobavljači u tom sektoru obrađuju evidencije u ime mnogih bolnica i klinika. To znači da jedna kompromitacija može dosegnuti pacijente koji nikada nisu imali izravan odnos s tim dobavljačem.

Sažetak izvješća ne razlaže kako je taj broj izračunat, koje su organizacije uključene ni kako bi se broj mogao promijeniti kako se budu pojavljivale nove informacije. Procijenjenih 20 milijuna treba smatrati objavljenim podatkom, a ne potvrđenim konačnim brojem.

Što još uvijek ne znamo o izloženim podacima

Dostupno izvješće ne navodi koje su kategorije podataka izložene. Kršenja podataka u zdravstvu mogu uključivati niz informacija, od kontaktnih podataka i identifikatora osiguranja do kliničkih zapisa, ali ne možemo reći što se ovdje primjenjuje i bilo bi pogrešno nagađati.

Nekoliko pitanja ostaje otvoreno:

  • Koje su vrste osobnih ili medicinskih informacija ukradene
  • Kako su napadači dobili pristup
  • Koji su pružatelji zdravstvenih usluga i pacijenti uključeni u broj od 20 milijuna
  • Jesu li pogođene osobe obaviještene ili će biti obaviještene izravno

Dok Oracle, pogođeni pružatelji usluga ili regulatori ne pruže više pojedinosti, pojedinci imaju ograničenu mogućnost znati jesu li među pogođenima. Ta nesigurnost sama je dio priče.

Zašto su zdravstveni tehnološki dobavljači glavna meta

Zdravstveni tehnološki dobavljači koncentriraju goleme količine osjetljivih informacija na jednom mjestu. Umjesto napada na stotine bolnica jednu po jednu, napadač koji kompromitira jednog dobavljača može potencijalno dosegnuti evidencije mnogih organizacija odjednom. To je ono što čini mogućim brojku poput 20 milijuna iz jednog incidenta.

Medicinske podatke također je teško promijeniti. Možete zamijeniti ukradenu lozinku ili platnu karticu, ali ne možete izdati novu medicinsku povijest. To je općeniti razlog zašto taj sektor privlači trajnu pozornost kriminalaca.

Uzorak nije ograničen na zdravstvenu informatiku. Naše izvješće o kršenju podataka u Novo Nordisk i korištenju GitHub tokena od strane grupe FulcrumSec pokazuje da napadači ciljaju i farmaceutski dio industrije.

Što to znači za vas

Evo neugodnog dijela: ako se vaši podaci nalaze kod dobavljača, često nemate utjecaja na to kako se štite, a praktični koraci koji su vam dostupni ograničeni su. Ne možete revidirati softverskog dobavljača bolnice. VPN, primjerice, štiti vaš promet tijekom prijenosa, ali ne čini ništa za zaštitu zapisa pohranjenih na sustavima dobavljača, pa nije obrana od ove vrste incidenta.

Ono što možete učiniti jest smanjiti štetu ako se vaši podaci zloupotrijebe i rano uočiti probleme. Biti informiran, pratiti sumnjive aktivnosti i brzo reagirati ovdje su važniji od bilo kojeg pojedinačnog alata.

Što pogođeni pacijenti mogu učiniti sada

Čak i bez potpunih pojedinosti, primjenjuje se nekoliko razumnih koraka:

  1. Pazite na obavijesti. Ako vas vaš pružatelj usluga ili povezana organizacija kontaktira u vezi s ovim incidentom, pažljivo pročitajte i potvrdite da je legitimno kontaktirajući organizaciju putem broja ili stranice kojoj već vjerujete.
  2. Pregledajte izvatke osiguranja. Pogledajte dokumente s objašnjenjem naknada za usluge koje ne prepoznajete.
  3. Provjerite svoje medicinske zapise i portale za pacijente. Potražite unose, recepte ili promjene koje niste izvršili.
  4. Pratite financijske račune. Pazite na aktivnosti na bankovnim i kreditnim karticama te razmislite o provjeri svojih kreditnih izvješća.
  5. Budite skeptični prema neočekivanim porukama. Pozivi, tekstualne poruke ili e-mailovi koji se odnose na vašu skrb ili osiguranje mogli bi biti pokušaji krađe identiteta. Ne dijelite pojedinosti s nekim ko vas prvi kontaktira.
  6. Zaštitite svoje račune. Koristite jedinstvene lozinke i omogućite višefaktorsku autentifikaciju na portalima za pacijente i e-mailu.

Zaključak

Objavljeni podatak o 20 milijuna pogođenih u kršenju podataka u Oracle Healthu podsjetnik je da su vaši zdravstveni podaci sigurni onoliko koliko je siguran najslabiji dobavljač koji njima upravlja. Mnogo toga ostaje nepotvrđeno, pa pratite službene novosti i izbjegavajte pretpostavke o najgorem ili najboljem. U međuvremenu, pratite svoje račune i medicinske zapise, ostanite na oprezu prema sumnjivim kontaktima i čitajte o tome kako napadači ciljaju širi sektor, uključujući kršenje podataka u Novo Nordisk, kako biste razumjeli rizike koje ne možete kontrolirati i pripremili se za one koje možete.