O breșă majoră în lanțul de aprovizionare din domeniul sănătății
McKesson, una dintre cele mai mari companii din lanțul de aprovizionare medicală din Statele Unite, a confirmat o breșă de date care ar fi expus 284 de milioane de dosare de pacienți. Amploarea acestui incident îl plasează printre cele mai semnificative breșe de date din domeniul sănătății divulgate în acest an și subliniază cât de multe informații personale și medicale sensibile circulă prin companiile care sprijină spitalele și farmaciile din spatele scenei.
Conform relatărilor despre incident, grupul de amenințare cunoscut sub numele de ShinyHunters revendică responsabilitatea pentru breșă, susținând că a furat aproximativ 1 terabyte de date care conțin 284 de milioane de rânduri de informații despre pacienți din mediul de date cloud Snowflake al McKesson. Grupul ar fi cerut aproximativ 55 de milioane de dolari de la McKesson în legătură cu datele furate. McKesson a divulgat incidentul de securitate cibernetică într-un raport Formular 8-K depus la Comisia pentru Valori Mobiliare și Burse din SUA, un pas obligatoriu pentru companiile publice care se confruntă cu evenimente de securitate semnificative.
McKesson furnizează produse farmaceutice și medicale unei mari părți a spitalelor din întreaga țară, ceea ce înseamnă că datele expuse probabil afectează o secțiune transversală enormă de pacienți care este posibil să nu fi interacționat niciodată direct cu compania în sine. Acesta este unul dintre aspectele cele mai îngrijorătoare ale breșelor din lanțul de aprovizionare: pacienții adesea nu au o relație directă cu organizația afectată, totuși informațiile lor de sănătate protejate (PHI) și datele personale pot ajunge totuși compromise.
De ce furnizorii din lanțul de aprovizionare sunt ținte de mare valoare
Companiile din lanțul de aprovizionare din domeniul sănătății precum McKesson se află la intersecția unor cantități enorme de date sensibile și sisteme complexe, interconectate. Ele procesează registre de prescripții, identificatori de pacienți și alte informații de sănătate protejate ca parte rutinieră a activității lor cu spitale, clinici și farmacii din întreaga țară.
Această breșă se încadrează într-un tipar mai larg cu care sectorul sănătății s-a confruntat în ultimii ani. Atacatorii recunosc din ce în ce mai mult că furnizorii terți și furnizorii de infrastructură, nu doar spitalele în sine, pot oferi un punct unic de eșec care expune datele aparținând milioanelor de pacienți din mulți furnizori de îngrijire diferiți. O dinamică similară s-a manifestat în atacul ransomware ChipSoft care a expus datele pacienților olandezi, unde compromiterea unui singur furnizor de software s-a propagat pentru a afecta pacienții dintr-un întreg sistem de sănătate. Când un furnizor care atinge milioane de dosare de pacienți este compromis, consecințele se extind mult dincolo de baza de clienți a acelei singure companii.
Utilizarea platformelor de date cloud precum Snowflake în acest incident este, de asemenea, notabilă. Pe măsură ce organizațiile din domeniul sănătății și furnizorii lor se bazează din ce în ce mai mult pe depozitarea de date bazată pe cloud pentru a gestiona seturi masive de date, securizarea acestor medii, inclusiv controalele de acces, monitorizarea și gestionarea acreditărilor, devine la fel de critică precum securizarea sistemelor tradiționale locale.
Costul uman din spatele cifrelor
Este ușor ca un număr precum 284 de milioane de dosare să pară abstract, dar fiecare rând din acel set de date furat reprezintă probabil istoricul de prescripții, detaliile medicale sau identificatorii personali ai unei persoane reale. Informațiile de sănătate protejate sunt deosebit de valoroase pentru criminali deoarece, spre deosebire de un număr de card de credit, nu pot fi pur și simplu anulate și reemise. Datele medicale furate pot fi folosite pentru fraudă în asigurări, campanii de phishing direcționate, furt de identitate și tentative de extorcare împotriva persoanelor afectate.
Breșele din domeniul sănătății comportă, de asemenea, riscuri operaționale dincolo de expunerea datelor. Discuțiile de la evenimentele din industrie axate pe securitatea cibernetică a spitalelor au subliniat că atunci când ransomware sau breșe majore lovesc organizațiile din domeniul sănătății, consecințele se pot extinde la îngrijirea pacienților în sine, nu doar la confidențialitatea datelor, așa cum este abordat în relatarea despre summitul Black Hat și HIMSS axat pe sănătate. Deși incidentul McKesson este în primul rând un eveniment de expunere a datelor, mai degrabă decât o întrerupere a îngrijirii, el reflectă aceeași vulnerabilitate subiacentă: lanțul de aprovizionare din domeniul sănătății este la fel de sigur precum cea mai slabă verigă a furnizorilor săi.
Ce înseamnă acest lucru pentru dumneavoastră
Dacă ați primit vreodată prescripții sau produse medicale prin intermediul unui furnizor care colaborează cu McKesson, iar având în vedere amploarea companiei, aceasta ar putea include o mare parte a pacienților din SUA, merită să tratați această breșă ca un motiv de a fi mai vigilenți, chiar înainte de a sosi notificările oficiale. Fiți atenți la:
- Explicațiile de beneficii (EOB) de la asigurătorul dumneavoastră de sănătate pentru servicii sau prescripții pe care nu le recunoașteți
- Apeluri, mesaje text sau e-mailuri neașteptate care fac referire la istoricul dumneavoastră medical sau la prescripții, care ar putea fi tentative de phishing folosind date furate
- Notificări de la McKesson sau de la furnizorul dumneavoastră de îngrijire medicală despre breșă și orice oferte de monitorizare a creditului sau servicii de protecție a identității
- Rapoartele dumneavoastră de credit, deoarece PHI este adesea asociat cu alte detalii de identificare utilizabile pentru furtul de identitate
McKesson nu a confirmat încă amploarea completă sau acuratețea afirmațiilor ShinyHunters, iar detaliile pot evolua pe măsură ce investigația continuă. Totuși, având în vedere volumul enorm de dosare care ar fi implicate, pacienții afectați de această breșă de date McKesson ar trebui să presupună o oarecare expunere a informațiilor personale până când vor fi emise îndrumări mai concrete.
Concluzii cheie
Breșa de date McKesson este un memento că riscurile de confidențialitate din domeniul sănătății se extind mult dincolo de zidurile spitalelor și clinicilor, în furnizorii și platformele cloud care gestionează în mod discret datele pacienților la scară largă. Citiți cu atenție orice notificare de breșă pe care o primiți, monitorizați-vă conturile medicale și financiare pentru activități neobișnuite și luați în considerare blocarea creditului dacă suspectați că informațiile dumneavoastră au făcut parte din această expunere. Pe măsură ce investigațiile acestui incident continuă, menținerea informării prin actualizări verificate de la McKesson și autoritățile de reglementare rămâne cea mai bună modalitate de a vă proteja în urma acestuia.




