Prokurator generalna Vermontu potwierdza naruszenie danych dotykające dziesiątek tysięcy osób

Prokurator generalna Vermontu ogłosiła, że naruszenie danych w firmie produktów zdrowotnych naruszyło dane osobowe ponad 48 000 mieszkańców stanu. Zgodnie z ogłoszeniem, incydent miał miejsce w czerwcu, a firma nie została publicznie wymieniona w ujawnieniu stanowym. Chociaż szczegóły opublikowane do tej pory są ograniczone, skala naruszenia dotykająca znaczną część populacji Vermontu jest przypomnieniem, jak wiele wrażliwych informacji przepływa przez firmy działające w sąsiedztwie systemu opieki zdrowotnej, ale nie zawsze będące powszechnie znanymi markami.

Tego rodzaju ujawnienia stają się codziennością. Stany takie jak Vermont wymagają od firm powiadamiania biura prokuratora generalnego, gdy dane mieszkańców zostaną ujawnione, co często jest jedynym sposobem, w jaki opinia publiczna dowiaduje się o tych incydentach. Sama firma rzadko trafia na pierwsze strony gazet, dopóki nie wkroczy organ regulacyjny lub nadzorczy.

Dlaczego firmy działające w sektorze zdrowotnym są atrakcyjnymi celami

Firmy produktów zdrowotnych, w tym te sprzedające trwały sprzęt medyczny, artykuły lub produkty wellness, często zbierają zaskakująco dużą ilość wrażliwych danych: imiona i nazwiska, adresy, daty urodzenia, dane ubezpieczeniowe, a czasem informacje kliniczne związane z potrzebami medycznymi klientów. Ta kombinacja czyni te firmy cennymi celami dla atakujących, nawet jeśli sama działalność nie jest szpitalem ani dostawcą ubezpieczeń.

Kluczową kwestią jest to, że wiele z tych firm znajduje się poza ścisłymi granicami HIPAA, federalnego prawa, które większość ludzi kojarzy z prywatnością medyczną. HIPAA zazwyczaj odnosi się do świadczeniodawców opieki zdrowotnej, ubezpieczycieli i ich bezpośrednich partnerów biznesowych. Firmy sprzedające produkty związane ze zdrowiem, ale nie świadczące opieki klinicznej, mogą znaleźć się w szarej strefie, zbierając dane związane ze zdrowiem bez konieczności spełniania tych samych standardów regulacyjnych co szpital czy klinika. Ta luka oznacza, że wymagania dotyczące powiadamiania o naruszeniach i bezpieczeństwa mogą się znacznie różnić w zależności od prawa stanowego, takiego jak w Vermont, zamiast jednego federalnego standardu.

Szerszy wzorzec stojący za tymi naruszeniami

Ten incydent wpisuje się w szerszy trend atakujących, którzy celują w firmy przetwarzające cenne dane osobowe, ale które mogą nie mieć zasobów bezpieczeństwa większych instytucji opieki zdrowotnej lub finansowych. Grupy ransomware, w szczególności, stały się bardziej zaawansowane w sposobach infiltracji i utrzymywania się w sieciach korporacyjnych. Niektóre z nich zwróciły się nawet w stronę zdecentralizowanej infrastruktury, aby utrzymać swoje operacje po próbach likwidacji, co widać na przykładzie wykorzystania blockchaina Polygon przez ransomware DeadLock w celu unikania zakłóceń.

Atakujący coraz częściej wykorzystują również same narzędzia, których organizacje używają do zabezpieczania zdalnego dostępu. Badacze bezpieczeństwa udokumentowali gangi ransomware celujące w luki VPN w powszechnie używanych produktach korporacyjnych, wykorzystując je jako punkt wejścia do systemów korporacyjnych. Źle skonfigurowane systemy i odsłonięte bazy danych pozostają częstym motywem w wielu naruszeniach, nie inaczej niż w przypadku wycieku Kibana FTF Live, który ujawnił miliony sesji nagrań wideo, pokazującego, jak pojedynczy źle skonfigurowany pulpit nawigacyjny może narazić ogromne ilości danych użytkowników. Żaden z tych przykładów nie jest potwierdzoną przyczyną naruszenia w Vermont, ale ilustrują one zakres taktyk, których atakujący obecnie używają przeciwko organizacjom wszystkich rozmiarów.

Co to oznacza dla Ciebie

Jeśli otrzymałeś powiadomienie lub myślisz, że możesz być dotknięty, ponieważ kupiłeś produkty zdrowotne lub artykuły od firmy, która później ujawniła naruszenie, potraktuj powiadomienie poważnie, nawet jeśli nie opisuje ono każdego szczegółu. Dane związane ze zdrowiem, w tym informacje ubezpieczeniowe i historia medyczna, mogą zostać wykorzystane do ukierunkowanego phishingu, oszustw ubezpieczeniowych lub kradzieży tożsamości, które są trudniejsze do wykrycia niż zwykła skradziona karta kredytowa.

Zacznij od dokładnego przejrzenia wszelkich listów z powiadomieniami o naruszeniu i sprawdzenia wyciągów z ubezpieczenia zdrowotnego pod kątem nieznanych roszczeń. Rozważ nałożenie alertu o oszustwie lub zamrożenia kredytu w głównych biurach informacji kredytowej, jeśli zaangażowane były dane finansowe lub ubezpieczeniowe. Korzystanie z menedżera haseł, takiego jak Dashlane, może pomóc Ci utrzymać unikalne, silne hasła na kontach zdrowotnych i zakupowych, zmniejszając ryzyko, że jedno naruszone hasło odblokuje inne konta. Jeśli regularnie szukasz w sieci informacji o stanach zdrowia lub produktach, korzystanie z VPN może również dodać warstwę prywatności, utrudniając stronom trzecim powiązanie Twojej aktywności przeglądania z Twoją tożsamością.

Praktyczne wskazówki

  • Uważaj na oficjalne listy z powiadomieniami o naruszeniach i czytaj je uważnie, nawet jeśli szczegóły są ograniczone.
  • Monitoruj wyciągi z ubezpieczenia i rachunki medyczne pod kątem nieznanej aktywności.
  • Zamroź kredyt lub ustaw alerty o oszustwach, jeśli wrażliwe dane osobowe zostały ujawnione.
  • Korzystaj z menedżera haseł, aby unikać ponownego używania tych samych danych logowania na kontach związanych ze zdrowiem.
  • Rozważ VPN podczas badania tematów zdrowotnych lub zakupów produktów medycznych online.

Naruszenia takie jak to podkreślają prostą prawdę: Twoje dane zdrowotne nie muszą przechodzić przez szpital, aby były cenne dla atakujących. W miarę jak coraz więcej firm z sektora produktów zdrowotnych gromadzi i przechowuje dane osobowe, zachowanie czujności wobec powiadomień o naruszeniach i przestrzeganie podstawowej higieny cyfrowej pozostaje jednym z najskuteczniejszych sposobów ochrony siebie.