Tisuće kartona pacijenata izloženo u povredi podataka klinika opće prakse u Canberri

Tri klinike opće prakse u teritoriju ACT potvrdile su povrede podataka koje su izložile tisuće kartona pacijenata, prema izvještaju The Canberra Timesa. Incidenti su ponovno potaknuli zabrinutost o tome koliko dobro australski zdravstveni sektor štiti osjetljive medicinske informacije, pri čemu je jedan stručnjak za kibernetičku sigurnost opisao zdravstvene podatke kao 'jedne od najvrjednijih podataka' dostupnih na crnom tržištu.

Povrede su pogodile više klinika opće prakse u Canberri, dodajući ACT na rastući popis australskih regija koje se bore s kibernetičkim incidentima povezanima sa zdravstvom. Iako točan broj zapisa varira ovisno o klinici, razmjeri su dovoljno veliki da utječu na značajan dio pacijenata u teritoriju, od kojih mnogi možda još ne znaju da su njihove informacije bile uključene.

Zašto su zdravstveni podaci glavna meta

Medicinski kartoni jedinstveno su privlačni kibernetičkim kriminalcima jer sadrže kombinaciju informacija koje je teško promijeniti i lako iskoristiti. Za razliku od ukradenog broja kreditne kartice, koji se može poništiti i ponovno izdati, datum rođenja pacijenta, broj zdravstvenog osiguranja (Medicare), povijest bolesti i identifikacijski podaci ostaju valjani neograničeno dugo. Ta trajnost upravo je razlog zašto stručnjaci dosljedno svrstavaju zdravstvene podatke među najvrjednije kategorije koje se prodaju na tržištima dark weba.

Ovaj obrazac nije jedinstven za Canberru. Australski pružatelji zdravstvenih usluga posljednjih su se godina pridružili globalnom popisu meta, a povrede u klinikama opće prakse odražavaju slične incidente u inozemstvu. U Sjedinjenim Državama, povreda podataka Change Healthcarea izložila je otprilike 192,7 milijuna zapisa povezanih s naplatom i obradom osiguranja, dok je ransomware napad na bolnički sustav u Tennesseeju doveo do povrede podataka Regionalnog medicinskog centra Cookeville koja je pogodila gotovo 338.000 pacijenata. Ni telezdravstvene platforme nisu bile pošteđene, kao što pokazuje povreda podataka OpenLoop Healtha koja je izložila podatke 716.000 pacijenata. Zajedno, ovi incidenti ilustriraju dosljedan trend: zdravstvene organizacije svih veličina i specijalnosti atraktivne su mete, a klinike opće prakse koje se bave svakodnevnom skrbi o pacijentima nisu iznimka.

Zakonodavni jaz u zaštiti zdravstvene privatnosti

Jedno od istaknutijih zapažanja iz izvještaja jest sugestija da savezno zakonodavstvo nije držalo korak s rizicima s kojima se suočavaju pružatelji zdravstvenih usluga. Manje medicinske prakse, uključujući klinike opće prakse, često rade s ograničenim IT proračunima i osobljem u usporedbi s bolničkim mrežama ili osiguravajućim društvima, a ipak čuvaju jednako osjetljive informacije o pacijentima. Bez snažnijih osnovnih sigurnosnih zahtjeva ili jasnijih standarda obavještavanja o povredama prilagođenih primarnoj zdravstvenoj skrbi, klinike su prepuštene same sebi u određivanju vlastitog sigurnosnog stava, s izrazito nedosljednim rezultatima.

Ovo nije isključivo australski problem. Slični jazovi pojavili su se i na međunarodnoj razini, kao u slučaju ChipSofta, softvera za elektroničke zdravstvene zapise koji se koristi u velikom udjelu bolnica u Nizozemskoj, gdje je povreda izložila osjetljive podatke pacijenata tijekom razdoblja kada su prakse enkripcije bile pod strogim nadzorom. Zajednička nit je da zaštita zdravstvenih podataka često zaostaje za sofisticiranošću prijetnji koje ih ciljaju, bez obzira na državu ili veličinu klinike.

Što ovo znači za vas

Ako ste pacijent u klinici opće prakse u Canberri, ili bilo gdje u Australiji, ova povreda podsjetnik je da vaše medicinske informacije imaju stvarnu vrijednost za kriminalce, čak i ako se ne čine odmah tako osjetljivima kao financijski podaci. Ukradeni medicinski kartoni mogu se koristiti za krađu identiteta, prijevaru s osiguranjem ili ciljane phishing prijevare koje se pozivaju na stvarne detalje iz vaše zdravstvene povijesti kako bi djelovale uvjerljivije.

Praktični rizik nije ograničen samo na klinike izravno imenovane u ovom incidentu. Kao što se vidjelo kod povreda u Humana-i koje su pogodile pacijente u šest američkih saveznih država, povrede zdravstvenih podataka često se šire poput valova i pogađaju ljude koji nikada nisu izravno komunicirali s hakiranom organizacijom, putem dijeljenih sustava evidencije, uputnica ili usluga naplate trećih strana.

Praktični koraci koje možete poduzeti

Ako vjerujete da su vaši kartoni možda bili dio ove povrede ili želite smanjiti svoju izloženost ubuduće, razmotrite sljedeće korake:

  • Izravno kontaktirajte svoju kliniku opće prakse kako biste potvrdili jesu li vaši kartoni bili uključeni i pitajte kojim specifičnim podacima se pristupilo.
  • Pazite na phishing pokušaje koji se pozivaju na stvarne medicinske detalje, datume pregleda ili informacije o receptima, jer ih je teže prepoznati od generičkih prijevarnih e-poruka.
  • Pratite izvatke sa zdravstvenog osiguranja Medicare i privatnog zdravstvenog osiguranja radi nepoznatih potraživanja ili usluga koje niste primili.
  • Pitajte svoje pružatelje zdravstvenih usluga koje sigurnosne mjere imaju, uključujući enkripciju i obuku osoblja, budući da pacijenti imaju pravo postavljati ova pitanja.
  • Razmotrite provjeru kreditnog izvješća ako je povreda uključivala identifikacijske dokumente, budući da medicinske povrede sve češće uključuju osobne identifikatore korisne za širu krađu identiteta.

Povreda podataka klinika opće prakse u Canberri naglašava širu istinu: zaštita zdravstvene privatnosti mora se razvijati usporedno s vrijednošću koju kriminalci pridaju medicinskim podacima. Informiranje o povredama koje utječu na vaše pružatelje usluga i postavljanje izravnih pitanja o tome kako su vaši podaci zaštićeni ostaje jedan od najučinkovitijih alata koje pacijenti imaju.