A Bloomberg arról számol be, hogy a Gizmodo által ismertetett jelentés szerint a tavalyi Oracle Health-i incidensben körülbelül 20 millió ember érintett. Ha a szám pontos, az Oracle Health adatszivárgásának 20 milliós adata az egyetlen technológiai szállítóhoz köthető nagyobb egészségügyi adatincidensek közé helyezi az esetet. A forrásbeszámoló rövid, ezért ez a cikk ahhoz tartja magát, amit jelentettek, és világosan jelzi, mi maradt még ismeretlen.

Mit jelent a Bloomberg az Oracle Health adatszivárgásáról

A lényegi állítás egyszerű: a Bloomberg szerint körülbelül 20 millió embert érintett az incidens, amely tavaly történt. Az Oracle Health az Oracle egészségügyi technológiai ága, és az ezen a területen működő szállítók sok kórház és klinika nevében kezelnek adatokat. Ez azt jelenti, hogy egyetlen kompromittálódás olyan betegeket is elérhet, akik soha nem álltak közvetlen kapcsolatban a szállítóval.

A beszámoló összefoglalója nem bontja le, hogyan számították ki az adatot, mely szervezetek voltak érintettek, vagy hogyan változhat a szám, ahogy több információ kerül elő. A 20 milliós becslést jelentett adatként kell kezelni, nem megerősített végleges számként.

Amit még mindig nem tudunk a kiszivárgott adatokról

A rendelkezésre álló beszámoló nem részletezi, hogy az adatok mely kategóriái szivárogtak ki. Az egészségügyi adatszivárgások az elérhetőségi adatoktól és biztosítási azonosítóktól a klinikai feljegyzésekig sokféle információt érinthetnek, de nem mondhatjuk meg, hogy melyik vonatkozik erre az esetre, és hibás lenne találgatni.

Számos kérdés maradt nyitva:

  • Milyen típusú személyes vagy orvosi információkat vittek el
  • Hogyan jutottak be a támadók
  • Mely egészségügyi szolgáltatók és betegek tartoznak a 20 millióba
  • Értesítették-e vagy értesíteni fogják-e közvetlenül az érintett személyeket

Amíg az Oracle, az érintett szolgáltatók vagy a szabályozó hatóságok több részletet nem közölnek, az egyének korlátozottan tudhatják meg, hogy az érintettek közé tartoznak-e. Ez a bizonytalanság maga is része a történetnek.

Miért kiemelt célpont az egészségügyi technológiai szállítók

Az egészségügyi technológiai szállítók hatalmas mennyiségű érzékeny információt összpontosítanak egy helyen. Ahelyett, hogy több száz kórházat támadnának meg egyenként, egyetlen beszállító kompromittálásával a támadó potenciálisan egyszerre sok szervezet adataihoz férhet hozzá. Ez teszi lehetővé, hogy egyetlen incidensből 20 milliós adat keletkezhessen.

Az orvosi adatokat ráadásul nehéz megváltoztatni. A ellopott jelszót vagy bankkártyát lecserélheted, de az orvosi előzményeidet nem tudod újra kiállítani. Ez általános ok arra, hogy az ágazat folyamatos figyelmet kap a bűnözőktől.

A minta nem korlátozódik az egészségügyi informatikára. A Novo Nordisk adatszivárgásáról és a FulcrumSec csoport GitHub-tokenjeinek használatáról szóló tudósításunk azt mutatja, hogy a támadók az iparág gyógyszerészeti oldalát is célba veszik.

Mit jelent ez a számodra

Itt jön a kellemetlen rész: ha az adataid egy szállítónál vannak, gyakran nincs beleszólásod abba, hogyan védik azokat, és a rendelkezésedre álló gyakorlati lépések korlátozottak. Nem tudod auditálni egy kórház szoftverszállítóját. Egy VPN például az átvitel során védi a forgalmadat, de semmit sem tesz a szállító rendszerein tárolt adatok biztonságáért, így nem jelent védelmet az ilyen típusú incidens ellen.

Amit tehetsz, hogy csökkented a kárt, ha visszaélnek az információiddal, és korán észleled a problémákat. A tájékozottság, a gyanús tevékenységek figyelése és a gyors reagálás itt többet számít, mint bármelyik eszköz.

Mit tehetnek most az érintett betegek

A teljes részletek nélkül is érvényes néhány ésszerű lépés:

  1. Figyeld az értesítéseket. Ha a szolgáltatód vagy egy kapcsolódó szervezet kapcsolatba lép veled ezzel az incidenssel kapcsolatban, olvasd el figyelmesen, és ellenőrizd, hogy valódi-e, ha olyan telefonszámon vagy webhelyen keresztül lépsz kapcsolatba a szervezettel, amelyben már megbízol.
  2. Nézd át a biztosítási kimutatásokat. Vizsgáld meg a juttatási igazolásokat olyan szolgáltatásokért, amelyeket nem ismersz fel.
  3. Ellenőrizd az orvosi feljegyzéseidet és a páciensportálokat. Keress olyan bejegyzéseket, recepteket vagy változásokat, amelyeket nem te tettél.
  4. Figyeld a pénzügyi számlákat. Tartsd szemmel a banki és hitelkártya-tevékenységet, és fontold meg a hiteljelentések ellenőrzését.
  5. Légy szkeptikus a váratlan üzenetekkel. A kezelésedre vagy biztosításodra hivatkozó hívások, szöveges üzenetek vagy e-mailek adathalász kísérletek lehetnek. Ne ossz meg részleteket olyan valakivel, aki először keres meg téged.
  6. Biztosítsd a fiókjaidat. Használj egyedi jelszavakat, és engedélyezd a többtényezős hitelesítést a páciensportálokon és az e-mailen.

A lényeg

A jelentett 20 milliós Oracle Health adatszivárgási adat emlékeztető arra, hogy az egészségügyi információid csak annyira biztonságosak, mint a leggyengébb őket kezelő szállító. Sok minden megerősítetlen, ezért figyeld a hivatalos frissítéseket, és ne feltételezd sem a legrosszabbat, sem a legjobbat. Addig is figyeld a számláidat és az orvosi feljegyzéseidet, légy éber a gyanús megkeresésekkel szemben, és olvass arról, hogyan célozzák a támadók a szélesebb ágazatot, beleértve a Novo Nordisk adatszivárgást, hogy megértsd a kockázatokat, amelyeket nem tudsz kontrollálni, és felkészülj azokra, amelyeket igen.