Jelentős egészségügyi ellátási lánc adatszivárgás
A McKesson, az Egyesült Államok egyik legnagyobb egészségügyi ellátási lánc vállalata megerősítette azt az adatszivárgást, amely állítólag 284 millió páciensadatot érintett. Az incidens mértéke az idei év egyik jelentősebb egészségügyi adatszivárgásává teszi, és rávilágít arra, mennyi érzékeny személyes és egészségügyi információ áramlik a kórházakat és gyógyszertárakat a háttérből támogató vállalatokon keresztül.
Az incidensről szóló beszámolók szerint a ShinyHunters néven ismert fenyegetési csoport vállalta a felelősséget az adatszivárgásért, azt állítva, hogy körülbelül 1 terabájt adatot lopott el, amely 284 millió sor páciensinformációt tartalmazott a McKesson Snowflake felhőalapú adatkörnyezetéből. A csoport állítólag körülbelül 55 millió dollárt követelt a McKessontól a ellopott adatokkal kapcsolatban. A McKesson a 8-K űrlapon tett bejelentéssel hozta nyilvánosságra a kiberbiztonsági incidenst az Egyesült Államok Értékpapír- és Tőzsdefelügyeleténél, ami kötelező lépés a jelentős biztonsági eseményekkel szembesülő nyilvánosan jegyzett vállalatok számára.
A McKesson gyógyszerekkel és orvosi termékekkel látja el az ország kórházainak jelentős részét, ami azt jelenti, hogy a kiszivárgott adatok valószínűleg a páciensek hatalmas keresztmetszetét érintik, akik soha nem érintkeztek közvetlenül magával a vállalattal. Ez az ellátási lánc adatszivárgásainak egyik legaggasztóbb aspektusa: a páciensek gyakran nincsenek közvetlen kapcsolatban a feltört szervezettel, védett egészségügyi információik (PHI) és személyes adataik azonban így is veszélybe kerülhetnek.
Miért célpontjai a nagy értékű ellátási lánc beszállítók
A McKessonhoz hasonló egészségügyi ellátási lánc vállalatok a hatalmas mennyiségű érzékeny adat és a bonyolult, összekapcsolt rendszerek metszéspontjában helyezkednek el. Vényre vonatkozó nyilvántartásokat, páciensazonosítókat és egyéb védett egészségügyi információkat dolgoznak fel az ország egész területén működő kórházakkal, klinikákkal és gyógyszertárakkal folytatott üzleti tevékenységük rutinszerű részeként.
Ez az adatszivárgás beleillik abba a szélesebb mintázatba, amellyel az egészségügyi ágazat az elmúlt években küzdött. A támadók egyre inkább felismerik, hogy a harmadik féltől származó beszállítók és infrastruktúra-szolgáltatók, nem csak maguk a kórházak, egyetlen meghibásodási pontot jelenthetnek, amely sok különböző egészségügyi szolgáltatóhoz tartozó milliók adatait teszi ki. Hasonló dinamika játszódott le a ChipSoft zsarolóvírus-támadásban, amely holland páciensadatokat tett ki, ahol egyetlen szoftverszállító kompromittálódása egy egész egészségügyi rendszer pácienseire gyakorolt hatást. Amikor egy millió páciensadatot kezelő beszállítót feltörnek, a következmények messze túlmutatnak az adott vállalat ügyfélkörén.
A Snowflake-hez hasonló felhőalapú adatplatformok használata ebben az incidensben szintén figyelemre méltó. Mivel az egészségügyi szervezetek és beszállítóik egyre inkább felhőalapú adattárházakra támaszkodnak a hatalmas adathalmazok kezeléséhez, ezen környezetek biztosítása, beleértve a hozzáférés-vezérlést, a megfigyelést és a hitelesítő adatok kezelését, ugyanolyan kritikussá válik, mint a hagyományos helyszíni rendszerek biztosítása.
A számok mögötti emberi költség
Könnyű egy 284 millió rekordhoz hasonló számot absztraktnak érezni, de az ellopott adathalmaz minden sora valószínűleg egy valós személy recepttörténetét, egészségügyi adatait vagy személyes azonosítóit képviseli. A védett egészségügyi információ különösen értékes a bűnözők számára, mert a hitelkártyaszámtól eltérően nem lehet egyszerűen törölni és újra kiállítani. Az ellopott egészségügyi adatok biztosítási csalásra, célzott adathalász kampányokra, identitáslopásra és az érintett személyek elleni zsarolási kísérletekre használhatók.
Az egészségügyi adatszivárgások az adatok kiszivárgásán túl működési kockázatokat is hordoznak. A kórházi kiberbiztonságra összpontosító iparági eseményeken folytatott beszélgetések rávilágítottak arra, hogy amikor zsarolóvírus vagy jelentős adatszivárgás sújtja az egészségügyi szervezeteket, a következmények magára a betegellátásra is kiterjedhetnek, nem csak az adatvédelemre, amint azt a kórházi fókuszú Black Hat és HIMSS csúcstalálkozóról szóló beszámoló is tárgyalja. Bár a McKesson incidens elsősorban adatkiszivárgási esemény, nem pedig az ellátás zavara, ugyanazt a mögöttes sebezhetőséget tükrözi: az egészségügy ellátási lánca csak annyira biztonságos, mint leggyengébb beszállítói láncszeme.
Mit jelent ez az Ön számára
Ha valaha kapott vényeket vagy orvosi termékeket olyan szolgáltatón keresztül, aki a McKessonnal működik együtt, és a vállalat méretéből adódóan ez az amerikai páciensek jelentős részét foglalhatja magában, érdemes ezt az adatszivárgást okként kezelni a fokozottabb éberségre, még a hivatalos értesítések megérkezése előtt. Tartsa szemmel:
- Egészségbiztosítójától kapott ellátási magyarázat (EOB) kimutatásokat olyan szolgáltatásokról vagy vényekről, amelyeket nem ismer fel
- Váratlan hívásokat, szöveges üzeneteket vagy e-maileket, amelyek az Ön egészségügyi előzményeire vagy vényeire hivatkoznak, amelyek az ellopott adatokat felhasználó adathalász kísérletek lehetnek
- A McKessontól vagy egészségügyi szolgáltatójától érkező értesítéseket az adatszivárgásról, valamint a hitelfigyelési vagy identitásvédelmi szolgáltatások bármely ajánlatát
- Hiteljelentéseit, mivel a PHI-t gyakran más, identitáslopásra használható azonosító adatokkal párosítják
A McKesson még nem erősítette meg a ShinyHunters állításainak teljes körét vagy pontosságát, és a részletek a nyomozás előrehaladtával változhatnak. Tekintettel azonban a feltételezett rekordok hatalmas mennyiségére, a McKesson adatszivárgása által érintett pácienseknek addig is feltételezniük kell a személyes adatok bizonyos mértékű kiszivárgását, amíg konkrétabb útmutatás nem érkezik.
Kulcsfontosságú tanulságok
A McKesson adatszivárgás emlékeztető arra, hogy az egészségügyi adatvédelmi kockázatok messze túlnyúlnak a kórházak és klinikák falain, kiterjedve azokra a beszállítókra és felhőplatformokra, amelyek csendben, nagy léptékben kezelik a páciensadatokat. Gondosan vizsgálja át a kapott adatszivárgási értesítéseket, figyelje egészségügyi és pénzügyi számláit szokatlan tevékenység után kutatva, és fontolja meg hitelének befagyasztását, ha gyanítja, hogy adatai részei voltak ennek a kiszivárgásnak. Ahogy az incidens vizsgálata folytatódik, a McKessontól és a szabályozóktól származó ellenőrzött frissítéseken keresztül történő tájékozott maradás a legjobb módja annak, hogy megvédje magát a következményekkel szemben.




