A Bloomberg reporta que cerca de 20 milhões de pessoas foram afetadas pela violação de dados do ano passado na Oracle Health, segundo a cobertura do relatório feita pelo Gizmodo. Se for preciso, o número de 20 milhões da violação de dados da Oracle Health coloca este incidente entre os maiores comprometimentos de dados de saúde ligados a um único fornecedor de tecnologia. A cobertura da fonte é breve, por isso este artigo cinge-se ao que foi reportado e assinala claramente o que permanece desconhecido.

O que a Bloomberg reporta sobre a violação de dados da Oracle Health

A alegação central é simples: a Bloomberg diz que cerca de 20 milhões de pessoas foram afetadas pela violação, que ocorreu no ano passado. A Oracle Health é o braço de tecnologia de saúde da Oracle, e os fornecedores deste setor tratam registos em nome de muitos hospitais e clínicas. Isto significa que um único comprometimento pode atingir pacientes que nunca tiveram uma relação direta com o fornecedor.

O resumo da reportagem não detalha como o número foi calculado, quais organizações estiveram envolvidas, nem como o número pode mudar à medida que mais informação surja. Trate a estimativa de 20 milhões como um número reportado, não como uma contagem final confirmada.

O que ainda não sabemos sobre os dados expostos

A reportagem disponível não especifica que categorias de dados foram expostas. As violações de dados de saúde podem envolver uma série de informações, desde dados de contacto e identificadores de seguro a registos clínicos, mas não podemos dizer qual se aplica aqui, e seria errado adivinhar.

Várias questões permanecem em aberto:

  • Que tipos de informação pessoal ou médica foram levados
  • Como os atacantes obtiveram acesso
  • Que prestadores de cuidados de saúde e pacientes estão incluídos nos 20 milhões
  • Se as pessoas afetadas foram ou serão notificadas diretamente

Até que a Oracle, os prestadores afetados ou os reguladores forneçam mais detalhes, as pessoas têm capacidade limitada de saber se estão entre as afetadas. Essa incerteza é, em si, parte da história.

Porque os fornecedores de saúde são um alvo privilegiado

Os fornecedores de tecnologia de saúde concentram enormes quantidades de informação sensível num só lugar. Em vez de atacar centenas de hospitais um a um, um atacante que compromete um único fornecedor pode potencialmente alcançar registos de muitas organizações ao mesmo tempo. É isso que torna possível um número como 20 milhões a partir de um único incidente.

Os dados médicos também são difíceis de alterar. Pode substituir uma palavra-passe roubada ou um cartão de pagamento, mas não pode reemitir o seu historial médico. Esta é uma razão geral pela qual o setor atrai atenção persistente dos criminosos.

O padrão não se limita às tecnologias de saúde. A nossa cobertura da violação da Novo Nordisk e do uso de tokens do GitHub pelo grupo FulcrumSec mostra que os atacantes também visam o lado farmacêutico da indústria.

O que isto significa para si

Eis a parte desconfortável: se os seus dados estão com um fornecedor, muitas vezes não tem voz sobre como são protegidos, e os passos práticos ao seu alcance são limitados. Não pode auditar o fornecedor de software de um hospital. Uma VPN, por exemplo, protege o seu tráfego em trânsito mas não faz nada para proteger os registos armazenados nos sistemas de um fornecedor, por isso não é uma defesa contra este tipo de incidente.

O que pode fazer é reduzir os danos se a sua informação for mal utilizada e detetar problemas cedo. Estar informado, vigiar atividade suspeita e responder rapidamente importa mais aqui do que qualquer ferramenta isolada.

O que os pacientes afetados podem fazer agora

Mesmo sem detalhes completos, aplicam-se alguns passos sensatos:

  1. Fique atento a notificações. Se o seu prestador ou uma organização relacionada o contactar sobre este incidente, leia com atenção e confirme que é legítimo contactando a organização através de um número ou site em que já confia.
  2. Reveja os extratos do seguro. Procure documentos de explicação de benefícios relativos a serviços que não reconhece.
  3. Verifique os seus registos médicos e portais de pacientes. Procure entradas, prescrições ou alterações que não fez.
  4. Monitorize as contas financeiras. Fique atento à atividade bancária e de cartões de crédito, e considere verificar os seus relatórios de crédito.
  5. Seja cético em relação a mensagens inesperadas. Chamadas, mensagens de texto ou emails que mencionem os seus cuidados ou seguro podem ser tentativas de phishing. Não partilhe detalhes com quem o contacta primeiro.
  6. Proteja as suas contas. Use palavras-passe únicas e ative a autenticação multifator nos portais de pacientes e no email.

A conclusão

O número reportado de 20 milhões da violação de dados da Oracle Health é um lembrete de que a sua informação de saúde só é tão segura quanto o fornecedor mais fraco que a trata. Muito permanece por confirmar, por isso fique atento a atualizações oficiais e evite assumir o pior ou o melhor. Entretanto, monitorize as suas contas e registos médicos, mantenha-se alerta a contactos suspeitos, e leia sobre como os atacantes estão a visar o setor mais amplo, incluindo a violação da Novo Nordisk, para compreender os riscos que não pode controlar e preparar-se para os que pode.