อัยการสูงสุดเวอร์มอนต์ยืนยันการละเมิดข้อมูลที่กระทบประชาชนนับหมื่น
อัยการสูงสุดของรัฐเวอร์มอนต์ได้ประกาศว่าการละเมิดข้อมูลที่บริษัทผลิตภัณฑ์สุขภาพแห่งหนึ่งทำให้ข้อมูลส่วนบุคคลของชาวรัฐมากกว่า 48,000 รายถูกเปิดเผย ตามประกาศดังกล่าว เหตุการณ์เกิดขึ้นในเดือนมิถุนายน และบริษัทที่เกี่ยวข้องยังไม่มีการเปิดเผยชื่อต่อสาธารณะในเอกสารแจ้งของรัฐ แม้รายละเอียดที่เปิดเผยในตอนนี้ยังมีจำกัด แต่ขนาดของการละเมิดครั้งนี้ซึ่งส่งผลกระทบต่อประชากรเวอร์มอนต์เป็นสัดส่วนที่มีนัยสำคัญ เป็นเครื่องเตือนใจว่าข้อมูลอ่อนไหวจำนวนมหาศาลไหลผ่านบริษัทที่อยู่ใกล้กับระบบสาธารณสุขแต่ไม่ใช่ชื่อที่คนทั่วไปรู้จักเสมอไป
การเปิดเผยในลักษณะนี้กำลังกลายเป็นเรื่องปกติ รัฐอย่างเวอร์มอนต์กำหนดให้บริษัทต้องแจ้งต่อสำนักงานอัยการสูงสุดเมื่อข้อมูลของประชาชนถูกเปิดเผย ซึ่งมักเป็นช่องทางที่สาธารณชนได้รู้เรื่องเกี่ยวกับเหตุการณ์เหล่านี้ การที่บริษัทเองจะกลายเป็นข่าวใหญ่ก็ต่อเมื่อมีหน่วยงานกำกับดูแลหรือองค์กรเฝ้าระวังเข้ามาเกี่ยวข้องเท่านั้น
ทำไมบริษัทที่เกี่ยวข้องกับสุขภาพถึงเป็นเป้าหมายที่น่าดึงดูด
บริษัทผลิตภัณฑ์สุขภาพ รวมถึงบริษัทที่ขายอุปกรณ์การแพทย์ที่ใช้คงทน เสบียงทางการแพทย์ หรือผลิตภัณฑ์เพื่อสุขภาพ มักเก็บข้อมูลอ่อนไหวในปริมาณที่น่าประหลาดใจ เช่น ชื่อ ที่อยู่ วันเกิด รายละเอียดประกัน และบางครั้งข้อมูลทางคลินิกที่เชื่อมโยงกับความต้องการทางการแพทย์ของลูกค้า การรวมกันของข้อมูลเหล่านี้ทำให้บริษัทเหล่านี้เป็นเป้าหมายที่มีคุณค่าสำหรับผู้โจมตี แม้ตัวธุรกิจเองจะไม่ใช่โรงพยาบาลหรือผู้ให้บริการประกันก็ตาม
ประเด็นสำคัญคือบริษัทเหล่านี้หลายแห่งอยู่นอกขอบเขตที่เคร่งครัดของ HIPAA ซึ่งเป็นกฎหมายของรัฐบาลกลางที่คนส่วนใหญ่เชื่อมโยงกับความเป็นส่วนตัวทางการแพทย์ โดยทั่วไป HIPAA ใช้กับผู้ให้บริการด้านสุขภาพ ผู้ให้บริการประกัน และพันธมิตรทางธุรกิจโดยตรงของพวกเขา บริษัทที่ขายผลิตภัณฑ์ที่เกี่ยวข้องกับสุขภาพแต่ไม่ได้ให้การดูแลทางคลินิกอาจตกอยู่ในพื้นที่สีเทา คือเก็บข้อมูลที่เกี่ยวข้องกับสุขภาพโดยไม่ถูกผูกมัดกับมาตรฐานการกำกับดูแลเดียวกันกับโรงพยาบาลหรือคลินิก ช่องว่างนี้หมายความว่าข้อกำหนดด้านการแจ้งเตือนการละเมิดและความมั่นคงปลอดภัยอาจแตกต่างกันอย่างมีนัยสำคัญขึ้นอยู่กับกฎหมายของรัฐ เช่น เวอร์มอนต์ แทนที่จะเป็นมาตรฐานกลางของรัฐบาลกลางเพียงมาตรฐานเดียว
รูปแบบวงกว้างเบื้องหลังการละเมิดเหล่านี้
เหตุการณ์นี้สอดคล้องกับแนวโน้มใหญ่ที่ผู้โจมตีมุ่งเป้าไปที่บริษัทที่ถือครองข้อมูลส่วนบุคคลที่มีคุณค่าแต่อาจไม่มีทรัพยากรด้านความมั่นคงปลอดภัยเท่าสถาบันการเงินหรือ healthcare ขนาดใหญ่ กลุ่มแรนซัมแวร์โดยเฉพาะมีความซับซ้อนมากขึ้นในการเจาะระบบและฝังตัวอยู่ในเครือข่ายองค์กร บางกลุ่มถึงกับหันไปใช้โครงสร้างพื้นฐานแบบกระจายศูนย์เพื่อให้การดำเนินงานดำเนินต่อไปได้แม้มีความพยายามปิดระบบ ดังที่เห็นใน การใช้งานบล็อกเชน Polygon ของแรนซัมแวร์ DeadLock เพื่อหลบเลี่ยงการขัดขวาง
ผู้โจมตียังใช้ประโยชน์จากเครื่องมือที่องค์กรใช้เพื่อรักษาความปลอดภัยการเข้าถึงระยะไกลมากขึ้นเรื่อยๆ นักวิจัยด้านความมั่นคงปลอดภัยได้บันทึก แก๊งแรนซัมแวร์ที่กำหนดเป้าหมายช่องโหว่ VPN ในผลิตภัณฑ์องค์กรที่ใช้กันอย่างแพร่หลาย โดยใช้เป็นจุดเข้าสู่ระบบเครือข่ายองค์กร ระบบที่ตั้งค่าไม่ถูกต้องและฐานข้อมูลที่เปิดเผยยังคงเป็นประเด็นที่พบบ่อยในการละเมิดหลายครั้ง ไม่ต่างจากการเปิดเผยที่เห็นใน การรั่วไหลของ Kibana ของ FTF Live ที่ทำให้เซสชันวิดีโอนับล้านรายการถูกเปิดเผย ซึ่งแสดงให้เห็นว่าแดชบอร์ดที่ตั้งค่าไม่ถูกต้องเพียงจุดเดียวสามารถทำให้ข้อมูลผู้ใช้จำนวนมหาศาลตกอยู่ในความเสี่ยง ไม่มีตัวอย่างเหล่านี้ได้รับการยืนยันว่าเป็นสาเหตุของการละเมิดในเวอร์มอนต์ แต่แสดงให้เห็นถึงกลวิธีหลากหลายที่ผู้โจมตีใช้กับองค์กรทุกขนาดในปัจจุบัน
สิ่งนี้หมายถึงอะไรสำหรับคุณ
หากคุณได้รับการแจ้งเตือน หรือคิดว่าอาจได้รับผลกระทบเพราะซื้อผลิตภัณฑ์หรือเสบียงสุขภาพจากบริษัทที่ภายหลังเปิดเผยการละเมิดข้อมูล ให้ถือสัญญาณเตือนนั้นอย่างจริงจังแม้จะไม่ได้ระบุรายละเอียดทุกอย่าง ข้อมูลที่เกี่ยวข้องกับสุขภาพ รวมถึงข้อมูลประกันและประวัติการรักษา สามารถถูกนำไปใช้ในการฟิชชิ่งแบบกำหนดเป้าหมาย การฉ้อโกงประกัน หรือการขโมยอัตลักษณ์ที่ตรวจจับได้ยากกว่าบัตรเครดิตที่ถูกขโมยเพียงใบเดียว
เริ่มต้นด้วยการทบทวนจดหมายแจ้งการละเมิดทุกฉบับอย่างละเอียด และตรวจสอบใบแจ้งประกันสุขภาพของคุณเพื่อหาค่าสินไหมที่ไม่คุ้นเคย พิจารณาตั้งการแจ้งเตือนการฉ้อโกงหรือการอายัดเครดิตกับบริษัทเครดิตบูโรรายใหญ่หากข้อมูลทางการเงินหรือประกันเกี่ยวข้อง การใช้ตัวจัดการรหัสผ่าน เช่น Dashlane สามารถช่วยให้คุณรักษารหัสผ่านที่ไม่ซ้ำกันและแข็งแกร่งในบัญชีสุขภาพและบัญชีช้อปปิ้ง ลดความเสี่ยงที่รหัสผ่านที่รั่วไหลหนึ่งอันจะเปิดบัญชีอื่นๆ ได้ หากคุณค้นหาสภาพสุขภาพหรือผลิตภัณฑ์ออนไลน์เป็นประจำ การใช้ VPN ก็สามารถเพิ่มความเป็นส่วนตัวอีกชั้นหนึ่งได้โดยทำให้บุคคลที่สามเชื่อมโยงกิจกรรมการท่องเว็บของคุณกับตัวตนได้ยากขึ้น
สรุปสิ่งที่ควรปฏิบัติ
- คอยติดตามจดหมายแจ้งการละเมิดอย่างเป็นทางการและอ่านอย่างละเอียด แม้รายละเอียดจะมีจำกัด
- ตรวจสอบใบแจ้งประกันและค่าใช้จ่ายทางการแพทย์เพื่อหากิจกรรมที่ไม่คุ้นเคย
- อายัดเครดิตหรือตั้งการแจ้งเตือนการฉ้อโกงหากข้อมูลส่วนบุคคลอ่อนไหวถูกเปิดเผย
- ใช้ตัวจัดการรหัสผ่านเพื่อหลีกเลี่ยงการใช้รหัสผ่านซ้ำในบัญชีที่เกี่ยวข้องกับสุขภาพ
- พิจารณาใช้ VPN เมื่อค้นคว้าหัวข้อสุขภาพหรือช้อปปิ้งผลิตภัณฑ์ทางการแพทย์ออนไลน์
การละเมิดในลักษณะนี้ตอกย้ำความจริงง่ายๆ: ข้อมูลสุขภาพของคุณไม่จำเป็นต้องผ่านโรงพยาบาลเพื่อที่จะมีค่าต่อผู้โจมตี ยิ่งมีบริษัทในกลุ่มผลิตภัณฑ์สุขภาพเก็บและจัดเก็บข้อมูลส่วนบุคคลมากขึ้น การตื่นตัวต่อการแจ้งเตือนการละเมิดและการปฏิบัติสุขอนามัยดิจิทัลขั้นพื้นฐานก็ยังคงเป็นหนึ่งในวิธีที่มีประสิทธิภาพที่สุดในการปกป้องตัวเอง




