Što se dogodilo u probijanju podataka SickKidsa

Bolnica za bolesnu djecu u Torontu, nadaleko poznata kao SickKids, potvrdila je incident u području kibernetičke sigurnosti koji je otkrio osobne podatke nekih sadašnjih i bivših zaposlenika, kao i kandidata za posao. Prema bolnici, probijanje nije bilo rezultat izravnog napada na njezinu vlastitu mrežu, već je proizašlo iz greške u softveru treće strane koji organizacija koristi.

Važno je napomenuti da je SickKids izjavio kako klinički sustavi i evidencija pacijenata nisu bili pogođeni ovim incidentom. Izloženost se čini ograničenom na podatke povezane s radnom snagom, što znači informacije vezane uz ljude koji su radili ili su se prijavili za posao u bolnici, a ne na pacijente koje ona opslužuje. Za pedijatrijsku bolnicu koja raspolaže nekim od najosjetljivijih medicinskih informacija koje se mogu zamisliti, održavanje kliničkih sustava izoliranima od ovog incidenta značajna je razlika, čak i dok izloženost podataka zaposlenika i kandidata ostaje ozbiljan problem za one koji su pogođeni.

Zašto je softver treće strane sve veći napadački vektor

Ovaj incident uklapa se u obrazac koji je postao sve poznatiji u zdravstvu, financijama i drugim sektorima koji upravljaju velikim količinama osobnih podataka: najslabija karika često nisu vlastite obrane primarne organizacije, već softver i usluge na koje se oslanja od vanjskih dobavljača. Bolnice, sveučilišta i korporacije redovito koriste platforme trećih strana za funkcije ljudskih resursa, obračun plaća, praćenje kandidata, rasporede i bezbroj drugih operativnih zadataka. Svaka od tih integracija predstavlja potencijalnu ulaznu točku koja se dijelom nalazi izvan izravne kontrole institucije čije ime završi u naslovima.

Ova dinamika nije jedinstvena za zdravstvo. Ranjivosti dobavljača i opskrbnog lanca uzrokovale su incidente izloženosti podataka u raznim industrijama, uključujući proizvodnju. Slična se dinamika odigrala kada je ransomware skupina CRPx0 tvrdila da je ukrala podatke povezane s Hyundaijevim operacijama u Turskoj, ilustrirajući kako napadači sve više ciljaju vezivno tkivo između organizacija, njihovih partnera i softvera o kojem ovise, umjesto da uvijek izravno napadaju temeljne sustave tvrtke. Bilo da je ulazna točka mreža dobavljača u automobilskoj industriji ili dobavljač softvera za ljudske resurse bolnice, temeljna lekcija ista je: sigurnosni položaj organizacije jak je onoliko koliko i najslabiji sustav na koji se povezuje.

Što to znači za vas: zaposlenici i kandidati za posao

Ako trenutno radite, ranije ste radili ili ste se prijavili za poziciju u SickKidsu, ovaj incident vrijedi shvatiti ozbiljno iako klinički podaci i podaci o pacijentima nisu bili uključeni. Osobni podaci povezani s evidencijom o zaposlenju i prijavama za posao mogu uključivati imena, podatke za kontakt i druge identifikacijske informacije koje bi se mogle koristiti za phishing napade, krađu identiteta ili socijalni inženjering.

Nekoliko praktičnih koraka može pomoći u ograničavanju potencijalnih posljedica:

  • Pratite svaku službenu komunikaciju SickKidsa vezanu uz probijanje i slijedite sve posebne upute koje bolnica pruži, uključujući upute o praćenju kreditne sposobnosti ili uslugama zaštite identiteta ako su ponuđene.
  • Budite oprezni s neželjenim e-porukama, porukama ili pozivima koji se pozivaju na vašu povijest zaposlenja ili prijave u SickKidsu, posebno onima koji traže da kliknete na poveznice, potvrdite podatke o računu ili pružite dodatne osobne podatke.
  • Razmotrite ažuriranje zaporki na računima koji mogu dijeliti informacije s vašom evidencijom o zaposlenju, osobito ako ste koristili iste vjerodajnice na više usluga.
  • Pratite financijske izvještaje i kreditna izvješća za neuobičajene aktivnosti u tjednima i mjesecima nakon otkrića.

Čak i kada organizacija potvrdi da osjetljivi klinički ili financijski podaci nisu dirani, izloženi osobni podaci i dalje mogu biti iskorišteni od strane oportunističkih prevaranata, stoga je malo opreza sada razumna mjera predostrožnosti.

Lekcije za organizacije koje provjeravaju sigurnost dobavljača

Za institucije koje rukuju osjetljivim osobnim ili medicinskim podacima, incident u SickKidsu podsjetnik je da upravljanje rizikom od dobavljača zaslužuje jednaku pozornost kao i interne sigurnosne kontrole. Organizacije bi trebale redovito revidirati softver i platforme na koje se oslanjaju, razumjeti kojim podacima ti alati mogu pristupiti i zahtijevati od dobavljača da dokažu snažne sigurnosne prakse kao uvjet poslovanja.

Rizik opskrbnog lanca i trećih strana više nije hipotetska briga. To je mehanizam iza mnogih probijanja koja su posljednjih godina dospjela u naslove i vjerojatno će nastaviti uzrokovati incidente u bolnicama, korporacijama i vladinim agencijama sve dok sigurnost dobavljača ne postane jednako važna kao i vlastite perimetarske obrane organizacije.

Ključni zaključci

Probijanje podataka u SickKidsu zbog greške u softveru treće strane korisna je studija slučaja o tome kako ranjivosti dobavljača, a ne samo izravni napadi, mogu ugroziti osobne podatke čak i u institucijama koje vode računa o sigurnosti. Evidencija pacijenata ovoga puta nije dirana, ali zaposlenici i kandidati za posao trebali bi ostati oprezni na phishing napade i pratiti svoje račune. Za organizacije, ovaj incident naglašava da provjera dobavljača softvera trećih strana više nije opcija. To je ključni dio zaštite ljudi čije podatke posjedujete.