Poważne naruszenie w łańcuchu dostaw opieki zdrowotnej
McKesson, jedna z największych firm w łańcuchu dostaw medycznych w Stanach Zjednoczonych, potwierdziła naruszenie danych, które według doniesień ujawniło 284 miliony rekordów pacjentów. Skala tego incydentu plasuje go wśród bardziej znaczących naruszeń danych w sektorze opieki zdrowotnej ujawnionych w tym roku i podkreśla, jak ogromna ilość wrażliwych informacji osobistych i medycznych przepływa przez firmy wspierające szpitale i apteki za kulisami.
Zgodnie z doniesieniami na temat incydentu, grupa zagrożeń znana jako ShinyHunters przyznaje się do odpowiedzialności za naruszenie, twierdząc, że ukradła około 1 terabajta danych zawierających 284 miliony wierszy informacji o pacjentach ze środowiska danych w chmurze Snowflake należącego do McKesson. Grupa miała zażądać od McKesson około 55 milionów dolarów w związku ze skradzionymi danymi. McKesson ujawniła incydent cyberbezpieczeństwa w zgłoszeniu Formularza 8-K do amerykańskiej Komisji Papierów Wartościowych i Giełd, co jest wymaganym krokiem dla spółek publicznych stojących w obliczu istotnych zdarzeń bezpieczeństwa.
McKesson dostarcza leki i produkty medyczne do dużej części szpitali w całym kraju, co oznacza, że ujawnione dane prawdopodobnie dotyczą ogromnej grupy pacjentów, którzy mogli nigdy nie mieć bezpośredniego kontaktu z samą firmą. Jest to jeden z bardziej niepokojących aspektów naruszeń w łańcuchu dostaw: pacjenci często nie mają bezpośredniej relacji z organizacją, której dane zostały naruszone, a mimo to ich chronione informacje zdrowotne (PHI) i dane osobowe mogą zostać ujawnione.
Dlaczego dostawcy w łańcuchu dostaw są celami o wysokiej wartości
Firmy w łańcuchu dostaw opieki zdrowotnej, takie jak McKesson, znajdują się na przecięciu ogromnych ilości wrażliwych danych i złożonych, wzajemnie połączonych systemów. Przetwarzają recepty, identyfikatory pacjentów i inne chronione informacje zdrowotne w ramach rutynowej działalności z szpitalami, klinikami i aptekami w całym kraju.
To naruszenie wpisuje się w szerszy wzorzec, z którym sektor opieki zdrowotnej zmaga się w ostatnich latach. Atakujący coraz częściej zdają sobie sprawę, że zewnętrzni dostawcy i dostawcy infrastruktury, nie tylko same szpitale, mogą stanowić pojedynczy punkt awarii, który ujawnia dane należące do milionów pacjentów wielu różnych świadczeniodawców. Podobna dynamika miała miejsce w przypadku ataku ransomware na ChipSoft, który ujawnił holenderskie dane pacjentów, gdzie kompromitacja jednego dostawcy oprogramowania wpłynęła na pacjentów w całym systemie opieki zdrowotnej. Gdy dostawca obsługujący miliony rekordów pacjentów zostaje skompromitowany, konsekwencje wykraczają daleko poza bazę klientów tej jednej firmy.
Warto również zauważyć wykorzystanie platform danych w chmurze, takich jak Snowflake, w tym incydencie. Ponieważ organizacje opieki zdrowotnej i ich dostawcy coraz częściej polegają na hurtowniach danych opartych na chmurze do zarządzania ogromnymi zbiorami danych, zabezpieczenie tych środowisk, w tym kontroli dostępu, monitorowania i zarządzania poświadczeniami, staje się równie krytyczne jak zabezpieczenie tradycyjnych systemów lokalnych.
Ludzki koszt kryjący się za liczbami
Łatwo jest uznać liczbę taką jak 284 miliony rekordów za abstrakcyjną, ale każdy wiersz w tym skradzionym zbiorze danych prawdopodobnie reprezentuje historię recept, dane medyczne lub identyfikatory osobowe prawdziwej osoby. Chronione informacje zdrowotne są szczególnie cenne dla przestępców, ponieważ w przeciwieństwie do numeru karty kredytowej nie można ich po prostu anulować i ponownie wydać. Skradzione dane medyczne mogą być wykorzystane do oszustw ubezpieczeniowych, ukierunkowanych kampanii phishingowych, kradzieży tożsamości i prób wymuszenia wobec osób poszkodowanych.
Naruszenia w opiece zdrowotnej niosą również ryzyko operacyjne wykraczające poza ujawnienie danych. Dyskusje na branżowych wydarzeniach poświęconych cyberbezpieczeństwu szpitali podkreśliły, że gdy ransomware lub poważne naruszenia dotykają organizacje opieki zdrowotnej, skutki mogą obejmować samą opiekę nad pacjentem, a nie tylko prywatność danych, co opisano w relacji ze szczytu Black Hat i HIMSS poświęconego opiece zdrowotnej. Chociaż incydent z McKesson jest przede wszystkim zdarzeniem polegającym na ujawnieniu danych, a nie zakłóceniem opieki, odzwierciedla tę samą podstawową podatność: łańcuch dostaw opieki zdrowotnej jest tak bezpieczny, jak jego najsłabsze ogniwo.
Co to oznacza dla Ciebie
Jeśli kiedykolwiek otrzymałeś recepty lub produkty medyczne za pośrednictwem świadczeniodawcy współpracującego z McKesson, a biorąc pod uwagę skalę firmy, może to dotyczyć dużej części pacjentów w USA, warto potraktować to naruszenie jako powód do większej czujności, jeszcze przed otrzymaniem oficjalnych powiadomień. Zwróć uwagę na:
- Zestawienia wyjaśnień świadczeń (EOB) od ubezpieczyciela zdrowotnego za usługi lub recepty, których nie rozpoznajesz
- Nieoczekiwane połączenia, wiadomości tekstowe lub e-maile odnoszące się do Twojej historii medycznej lub recept, które mogą być próbami phishingu wykorzystującymi skradzione dane
- Powiadomienia od McKesson lub Twojego świadczeniodawcy o naruszeniu oraz wszelkie oferty monitorowania kredytu lub usług ochrony tożsamości
- Twoje raporty kredytowe, ponieważ PHI jest często łączone z innymi danymi identyfikacyjnymi możliwymi do wykorzystania przy kradzieży tożsamości
McKesson nie potwierdziła jeszcze pełnego zakresu ani dokładności twierdzeń ShinyHunters, a szczegóły mogą się zmieniać w miarę kontynuowania śledztwa. Jednak biorąc pod uwagę samą liczbę rekordów, których to dotyczy, pacjenci dotknięci tym naruszeniem danych McKesson powinni założyć pewne ujawnienie danych osobowych do czasu wydania bardziej konkretnych wytycznych.
Najważniejsze wnioski
Naruszenie danych McKesson przypomina, że ryzyka związane z prywatnością w opiece zdrowotnej wykraczają daleko poza mury szpitali i klinik, sięgając dostawców i platform chmurowych, które po cichu obsługują dane pacjentów na dużą skalę. Uważnie przejrzyj wszelkie otrzymane powiadomienia o naruszeniu, monitoruj swoje konta medyczne i finansowe pod kątem nietypowej aktywności oraz rozważ zamrożenie kredytu, jeśli podejrzewasz, że Twoje informacje znalazły się wśród ujawnionych. W miarę kontynuowania śledztwa w tej sprawie, pozostawanie na bieżąco dzięki zweryfikowanym aktualizacjom od McKesson i regulatorów pozostaje najlepszym sposobem na ochronę siebie w następstwie tego zdarzenia.




