Mi történt a Boston Scientificnál és a McKessonnál

Az amerikai egészségügy két jelentős szereplője, az orvostechnikai eszközöket gyártó Boston Scientific és a gyógyszerforgalmazó óriás McKesson megerősítette, hogy adatvédelmi incidensekkel néznek szembe, és aktívan dolgoznak az érintett szolgáltatások helyreállításán. Az incidensekről szóló beszámolók szerint a kiszivárgott adatok vélhetően magukban foglalják a páciensek nyilvántartásait, társadalombiztosítási számokat, valamint a beültetett szívritmus-szabályozó eszközökhöz kapcsolódó információkat – vagyis olyan hardverekhez kötődő adatokat, amelyek a szívet a megfelelő ritmusban tartják.

Mindkét vállalat kulcsszerepet tölt be az egészségügyi ellátási láncban. A Boston Scientific pacemakereket, defibrillátorokat és más beültethető orvostechnikai eszközöket gyárt, amelyeket világszerte használnak a páciensek. A McKesson az ország egyik legnagyobb gyógyszerforgalmazója, amely a kórházakon és gyógyszertárakon keresztül áramló gyógyszerek és orvosi termékek hatalmas részének logisztikáját és adatait kezeli. Amikor a betegellátás szempontjából ennyire központi vállalatoknál történik egészségügyi adatvédelmi incidens, a hullámhatások milliókat érinthetnek, akik soha nem is kerültek közvetlen kapcsolatba egyik márkával sem.

Jelenleg mindkét szervezet azt mondja, hogy a szolgáltatások helyreállításán dolgozik, ami arra utal, hogy az incidensek a normál működést is megzavarták, nem csak adatokat tettek ki. Ez a kombináció – működési leállás plusz adatkiszivárgás – egyre ismerősebb mintává válik az egészségügyi szektorban.

Miért különösen érzékenyek az orvosi nyilvántartások és a beültetett eszközök adatai

Nem minden adatvédelmi incidens egyforma súlyú, és ez az az eset, ahol a részletek számítanak. A társadalombiztosítási számok már önmagukban is elsődleges célpontjai a személyazonosság-lopásnak, mivel hitelkérelmeket, adócsalást és állami juttatásokkal kapcsolatos csalást tesznek lehetővé. De amikor egy incidens a beültetett szívritmus-szabályozó eszközök adatait is érinti, a tét olyan területre lép át, amelyre a legtöbb fogyasztó ritkán gondol.

A beültetett eszközök, mint a pacemakerek és defibrillátorok, gyakran továbbítanak diagnosztikai adatokat a gyártóknak vagy egészségügyi szolgáltatóknak monitorozási céllal. Ezek az adatok tartalmazhatnak információkat a páciens szívritmusáról, az eszköz beállításairól és a kórtörténetéről. Rossz kezekben ez a fajta információ nem csupán adatvédelmi aggály – hanem ablakot nyit valaki folyamatos egészségügyi sebezhetőségére. Társadalombiztosítási számmal és más azonosító adatokkal kombinálva rendkívül részletes profilt hoz létre, amelyet célzott csalásokhoz, biztosítási csaláshoz használhatnak fel, vagy egyszerűen eladhatnak más rosszindulatú szereplőknek.

Az egészségügyi adatoknak ráadásul hosszabb az „élettartamuk”, mint egy ellopott bankkártyaszámnak. Egy kártyát percek alatt lemondhatsz, de a kórtörténetedet, a diagnózisodat vagy azt a tényt, hogy beültetett eszközöd van, nem változtathatod meg. Ez az állandóság az egyik oka annak, hogy az egészségügyi adatvédelmi incidensek következményei gyakran évekkel az eredeti hír után is elnyúlnak.

Az egészségügyi szektort érintő incidensek szélesebb mintája

A Boston Scientific és a McKesson nem elszigetelt esetek. Az egészségügyi és gyógyszeripari szektor egyre inkább a támadók célpontjává vált, akik értékes személyes és orvosi adatokat akarnak ellopni, megzavarni a működést, vagy mindkettőt. Idén korábban a gyógyszeripari óriás Novo Nordisk megerősítette, hogy kapcsolatban áll a hatóságokkal egy állítólagos, több mint egy terabájt ellopott adatot érintő incidens miatt, ami aláhúzza, hogy ez nem egyetlen vállalatra vagy szállítóra korlátozódó egyszeri probléma.

Ami az egészségügyet ennyire vonzó célponttá teszi, az az értékes információk sűrűsége, amely egy helyen koncentrálódik. Egyetlen páciensnyilvántartás tartalmazhat biztosítási adatokat, társadalombiztosítási számokat, recepttörténetet, és ma már egyre gyakrabban a csatlakoztatott orvosi eszközökhöz kapcsolódó adatokat is. A támadók számára ez sokkal gazdagabb zsákmány, mint amit egy tipikus kiskereskedelmi vagy banki incidens kínálhat, és ez az egyik oka annak, hogy a Boston Scientific, a McKesson és a Novo Nordisk cégeknél történt incidensek folyamatosan felbukkannak a hírekben.

Lépések, amelyeket a páciensek most megtehetnek adataik védelmére

Ha Ön a két vállalat valamelyikének páciense – akár eszközön, recepten vagy szolgáltatói kapcsolaton keresztül –, vannak gyakorlati lépések, amelyeket megtehet, amíg a vizsgálatok folynak.

  • Figyelje a Boston Scientifictól vagy a McKessontól érkező hivatalos incidens-értesítéseket, és kerülje a nem kért e-mailekben található linkekre kattintást, amelyek ezekről a cégekről állítják magukat.
  • Helyezzen el csalásfigyelmeztetést vagy hitelfagyasztást a nagy hitelbíráló irodáknál, ha társadalombiztosítási számok kerülhettek nyilvánosságra.
  • Figyelje az orvosi számlákat és biztosítási kimutatásokat ismeretlen tételekért, amelyek az orvosi személyazonosság-lopás jelei lehetnek.
  • Kérdezze meg közvetlenül az egészségügyi szolgáltatóját vagy az eszköz gyártóját, hogy pontosan milyen adatok voltak érintettek, és milyen orvosló lépéseket – például ingyenes hitelmonitorozást – kínálnak.
  • Őrizze meg az incidenssel kapcsolatban kapott kommunikációk nyilvántartását arra az esetre, ha később viták vagy jogi célok miatt szüksége lenne rájuk.

Mit jelent ez Önnek

Még ha soha nem is hallott a Boston Scientific vagy a McKesson nevéről, ez az egészségügyi adatvédelmi incidens emlékeztető arra, hogy az Ön orvosi adatai több kezen is áthaladnak, mint gondolná – az eszközgyártóktól a forgalmazókon át a biztosítókig. Nincs közvetlen befolyása arra, hogy ezek a vállalatok hogyan biztosítják a rendszereiket, de van befolyása arra, hogy milyen gyorsan reagál, amint egy incidens nyilvánosságra kerül. A korai cselekvés a hitelmonitorozás, a csalásfigyelmeztetések és az orvosi kimutatások alapos átnézése terén jelentősen korlátozhatja a kárt.

Az egészségügyi szervezetek továbbra is elsődleges célpontok maradnak, amíg ennyi érzékeny, nehezen pótolható adatot birtokolnak. A tájékozottság az ilyen incidensekről, valamint az Ön saját orvosi eszközeihez vagy szolgáltatói kapcsolataihoz kötődő konkrét kockázatok megértése az egyik leghatékonyabb módja annak, hogy a jövőben megvédje magát.

Azoknak az olvasóknak, akik követik ezt a trendet, érdemes szemmel tartaniuk a gyógyszeripari és egészségügyi szektor más friss incidenseit is, beleértve a Novo Nordisk-incidenst, amely több mint egy terabájt ellopott vállalati adatot érintett, ami megmutatja, hogy ez nagyon is szektor-szintű minta, nem pedig elszigetelt esemény. Az éberség, hogy ezek az incidensek hogyan alakulnak, és mit tesznek a vállalatok válaszul, továbbra is az egyik legjobb eszköz, amellyel a páciensek megvédhetik saját magánéletüket.