Что произошло в ходе утечки данных SickKids

Торонтская больница для больных детей, широко известная как SickKids, подтвердила инцидент в сфере кибербезопасности, в результате которого были раскрыты персональные данные некоторых нынешних и бывших сотрудников, а также соискателей. По словам больницы, утечка не стала результатом прямой атаки на её собственную сеть, а возникла из-за уязвимости в стороннем программном обеспечении, используемом организацией.

Важно отметить, что в SickKids заявили: клинические системы и данные пациентов не пострадали в результате этого инцидента. Раскрытие, судя по всему, ограничивается данными, связанными с персоналом, то есть информацией о людях, которые работали или подавали заявки на работу в больнице, а не о пациентах, которым она оказывает услуги. Для педиатрической больницы, которая работает с одними из самых чувствительных медицинских данных, какие только можно представить, изоляция клинических систем от этого инцидента является важным отличием, даже несмотря на то, что раскрытие данных сотрудников и соискателей остаётся серьёзной проблемой для пострадавших.

Почему стороннее ПО становится всё более распространённым вектором атак

Этот инцидент вписывается в модель, которая становится всё более привычной в здравоохранении, финансах и других секторах, управляющих большими объёмами персональных данных: слабым звеном часто оказываются не собственные защиты основной организации, а программное обеспечение и сервисы, на которые она полагается от внешних поставщиков. Больницы, университеты и корпорации регулярно используют сторонние платформы для HR-функций, расчёта зарплаты, отслеживания соискателей, планирования графиков и множества других операционных задач. Каждая из таких интеграций представляет собой потенциальную точку входа, которая частично находится вне прямого контроля учреждения, чьё имя в итоге попадает в заголовки.

Эта динамика не уникальна для здравоохранения. Уязвимости поставщиков и цепочек поставок приводили к инцидентам с раскрытием данных в разных отраслях, включая производство. Аналогичная ситуация разворачивалась, когда группа вымогателей CRPx0 заявила, что похитила данные, связанные с турецкими операциями Hyundai, что иллюстрирует, как атакующие всё чаще нацеливаются на соединительную ткань между организациями, их партнёрами и программным обеспечением, от которого они зависят, а не всегда напрямую атакуют основные системы компании. Будь то точка входа через сеть поставщика автозапчастей или через поставщика HR-программного обеспечения больницы, основной урок один и тот же: уровень безопасности организации определяется самым слабым элементом системы, к которой она подключена.

Что это значит для вас: сотрудники и соискатели

Если вы сейчас работаете, работали ранее или подавали заявку на должность в SickKids, этот инцидент стоит воспринимать серьёзно, даже несмотря на то, что клинические данные и данные пациентов не были затронуты. Персональная информация, связанная с трудовыми записями и заявками на работу, может включать имена, контактные данные и другие идентифицирующие сведения, которые могут быть использованы для фишинговых атак, кражи личности или социальной инженерии.

Несколько практических шагов помогут ограничить возможные последствия:

  • Следите за любыми официальными сообщениями от SickKids относительно утечки и следуйте конкретным рекомендациям больницы, включая инструкции по мониторингу кредитной истории или услугам защиты личности, если они предлагаются.
  • Будьте осторожны с нежелательными электронными письмами, текстовыми сообщениями или звонками, ссылающимися на вашу трудовую историю или историю заявок в SickKids, особенно если они просят перейти по ссылкам, подтвердить данные аккаунта или предоставить дополнительную персональную информацию.
  • Рассмотрите возможность обновления паролей на аккаунтах, которые могут быть связаны с вашими трудовыми записями, особенно если вы использовали одни и те же учётные данные для нескольких сервисов.
  • Отслеживайте финансовые отчёты и кредитные отчёты на предмет подозрительной активности в течение недель и месяцев после раскрытия информации.

Даже когда организация подтверждает, что чувствительные клинические или финансовые данные не были затронуты, раскрытая персональная информация всё равно может быть использована оппортунистическими мошенниками, поэтому немного бдительности сейчас — разумная мера предосторожности.

Уроки для организаций, проверяющих безопасность поставщиков

Для учреждений, работающих с чувствительными персональными или медицинскими данными, инцидент в SickKids — напоминание о том, что управление рисками поставщиков заслуживает такого же внимания, как и внутренние меры безопасности. Организации должны регулярно проводить аудит программного обеспечения и платформ, на которые они полагаются, понимать, к каким данным эти инструменты имеют доступ, и требовать от поставщиков демонстрации надёжных практик безопасности как условия ведения бизнеса.

Риски цепочек поставок и сторонних поставщиков больше не являются гипотетической проблемой. Это механизм, стоящий за многими утечками, которые попадали в заголовки новостей в последние годы, и он, вероятно, продолжит вызывать инциденты в больницах, корпорациях и государственных учреждениях, пока безопасность поставщиков не станет таким же приоритетом, как и собственная защита периметра организации.

Ключевые выводы

Утечка данных SickKids из-за уязвимости стороннего ПО — полезный пример того, как уязвимости поставщиков, а не только прямые атаки, могут поставить под угрозу персональные данные даже в организациях, серьёзно относящихся к безопасности. Записи пациентов на этот раз не пострадали, но сотрудникам и соискателям следует сохранять бдительность в отношении фишинговых атак и следить за своими аккаунтами. Для организаций этот инцидент подтверждает, что проверка сторонних поставщиков программного обеспечения больше не является опцией. Это ключевая часть защиты людей, чьи данные вы храните.