Bloomberg melaporkan bahwa sekitar 20 juta orang terdampak oleh pelanggaran data di Oracle Health tahun lalu, menurut liputan atas laporan tersebut oleh Gizmodo. Jika akurat, angka pelanggaran data Oracle Health 20 juta ini menempatkan insiden ini di antara kompromi data kesehatan yang lebih besar yang terkait dengan satu vendor teknologi. Liputan sumbernya singkat, jadi artikel ini berpegang pada apa yang telah dilaporkan dan menandai dengan jelas apa yang masih belum diketahui.

Apa yang Dilaporkan Bloomberg Tentang Pelanggaran Data Oracle Health

Klaim intinya sederhana: Bloomberg menyatakan sekitar 20 juta orang terdampak oleh pelanggaran tersebut, yang terjadi tahun lalu. Oracle Health adalah lengan teknologi kesehatan dari Oracle, dan vendor di bidang ini menangani catatan atas nama banyak rumah sakit dan klinik. Itu berarti satu kompromi dapat menjangkau pasien yang tidak pernah memiliki hubungan langsung dengan vendor tersebut.

Ringkasan liputan tersebut tidak menguraikan bagaimana angka itu dihitung, organisasi mana yang terlibat, atau bagaimana angka itu dapat berubah seiring munculnya lebih banyak informasi. Anggap perkiraan 20 juta sebagai angka yang dilaporkan, bukan jumlah akhir yang terkonfirmasi.

Apa yang Masih Belum Kita Ketahui Tentang Data yang Terpapar

Liputan yang tersedia tidak merinci kategori data mana yang terpapar. Pelanggaran data kesehatan dapat melibatkan berbagai informasi, dari detail kontak dan pengenal asuransi hingga catatan klinis, tetapi kita tidak dapat mengatakan mana yang berlaku di sini, dan menebak akan salah.

Beberapa pertanyaan masih terbuka:

  • Jenis informasi pribadi atau medis apa yang diambil
  • Bagaimana penyerang memperoleh akses
  • Penyedia layanan kesehatan dan pasien mana yang termasuk dalam 20 juta tersebut
  • Apakah individu yang terdampak telah atau akan diberi tahu secara langsung

Sampai Oracle, penyedia layanan yang terdampak, atau regulator memberikan lebih banyak detail, individu memiliki kemampuan terbatas untuk mengetahui apakah mereka termasuk di antara yang terdampak. Ketidakpastian itu sendiri adalah bagian dari cerita ini.

Mengapa Vendor Kesehatan Menjadi Target Utama

Vendor teknologi kesehatan memusatkan sejumlah besar informasi sensitif di satu tempat. Alih-alih menyerang ratusan rumah sakit satu per satu, penyerang yang mengompromikan satu pemasok berpotensi menjangkau catatan dari banyak organisasi sekaligus. Itulah yang membuat angka seperti 20 juta mungkin terjadi dari satu insiden.

Data medis juga sulit diubah. Anda dapat mengganti kata sandi atau kartu pembayaran yang dicuri, tetapi Anda tidak dapat menerbitkan ulang riwayat medis Anda. Ini adalah alasan umum mengapa sektor ini terus menarik perhatian para pelaku kejahatan.

Pola ini tidak terbatas pada TI kesehatan. Liputan kami tentang pelanggaran data Novo Nordisk dan penggunaan token GitHub oleh kelompok FulcrumSec menunjukkan penyerang juga menyasar sisi farmasi dari industri ini.

Apa Artinya Ini Bagi Anda

Inilah bagian yang tidak nyaman: jika data Anda berada pada suatu vendor, Anda sering kali tidak memiliki suara dalam bagaimana data itu dilindungi, dan langkah praktis yang tersedia bagi Anda terbatas. Anda tidak dapat mengaudit pemasok perangkat lunak rumah sakit. VPN, misalnya, melindungi lalu lintas Anda saat transit tetapi tidak melakukan apa pun untuk mengamankan catatan yang disimpan di sistem vendor, jadi itu bukan pertahanan terhadap insiden semacam ini.

Yang dapat Anda lakukan adalah mengurangi kerusakan jika informasi Anda disalahgunakan dan mendeteksi masalah lebih awal. Tetap terinformasi, mengawasi aktivitas mencurigakan, dan merespons dengan cepat lebih penting di sini daripada alat tunggal apa pun.

Apa yang Dapat Dilakukan Pasien yang Terdampak Sekarang

Bahkan tanpa detail lengkap, beberapa langkah yang masuk akal berlaku:

  1. Awasi pemberitahuan. Jika penyedia layanan Anda atau organisasi terkait menghubungi Anda tentang insiden ini, baca dengan cermat dan pastikan itu sah dengan menghubungi organisasi melalui nomor atau situs yang sudah Anda percayai.
  2. Tinjau pernyataan asuransi. Periksa dokumen penjelasan manfaat untuk layanan yang tidak Anda kenali.
  3. Periksa catatan medis dan portal pasien Anda. Cari entri, resep, atau perubahan yang tidak Anda buat.
  4. Pantau akun keuangan. Awasi aktivitas bank dan kartu kredit, dan pertimbangkan untuk memeriksa laporan kredit Anda.
  5. Bersikap skeptis terhadap pesan tak terduga. Panggilan, teks, atau email yang menyebutkan perawatan atau asuransi Anda bisa jadi upaya phishing. Jangan bagikan detail kepada seseorang yang menghubungi Anda lebih dulu.
  6. Amankan akun Anda. Gunakan kata sandi unik dan aktifkan autentikasi multi-faktor pada portal pasien dan email.

Kesimpulannya

Angka pelanggaran data Oracle Health 20 juta yang dilaporkan adalah pengingat bahwa informasi kesehatan Anda hanya seaman vendor terlemah yang menanganinya. Banyak hal masih belum terkonfirmasi, jadi awasi pembaruan resmi dan hindari berasumsi yang terburuk atau yang terbaik. Sementara itu, pantau akun dan catatan medis Anda, tetap waspada terhadap kontak mencurigakan, dan baca tentang bagaimana penyerang menyasar sektor yang lebih luas, termasuk pelanggaran data Novo Nordisk, untuk memahami risiko yang tidak dapat Anda kendalikan dan bersiap untuk risiko yang dapat Anda kendalikan.