İlaç devi Amgen, hem hasta sağlık bilgilerini hem de şirkete ait özel verileri açığa çıkaran bir veri ihlalini doğruladı ve bu durum, kayıtları etkilenen bireyler için Amgen veri ihlali hasta mahremiyeti sonuçları konusunda yeni endişeler yaratıyor. Şirket, olayın bulut depolama sistemlerinden kaynaklandığını ve şu anda etkilenen kişilere bildirimde bulunduğunu açıkladı; ancak fidye yazılımının kullanılıp kullanılmadığı veya fidye talebi yapılıp yapılmadığı da dahil olmak üzere birkaç önemli ayrıntı doğrulanmış değil.
Amgen Veri İhlalinde Neler Oldu
Mevcut ayrıntılara göre, tehdit aktörleri Amgen'in operasyonlarına bağlı bulut tabanlı depolama sistemlerine erişti ve hassas verilerin bir karışımını ele geçirdi: hastalara ait korunan sağlık bilgileri (PHI) ile birlikte şirkete özel bilgiler. Amgen, kişisel sağlık verilerinin ele geçirildiği doğrulandığında sağlık verisi ihlali bildirim kuralları gereği atılması gereken bir adım olarak etkilenenleri bilgilendirme sürecini başlattı.
Henüz net olmayan ve araştırmacıların hala tespit etmeye çalıştığı nokta, saldırganların ihlal sırasında fidye yazılımı kullanıp kullanmadığı veya Amgen'in çalınan verilerle bağlantılı bir fidye talebi ya da şantaj girişimi alıp almadığıdır. Bunlar kritik açık sorulardır. Basit bir veri hırsızlığı olayı ile fidye yazılımı odaklı bir şantaj kampanyası, hem şirket hem de bilgileri alınan hastalar için farklı riskler taşır; özellikle çalınan verilerin kamuya sızdırılıp sızdırılmayacağı, satılıp satılmayacağı veya ödeme için alıkonulup alıkonulmayacağı konusunda.
Sağlık Verisi İhlalleri Hastaları Neden Daha Büyük Riske Sokar
Sağlık ihlalleri, tipik bir kurumsal veri olayından daha uzun süren sonuçlar doğurma eğilimindedir. Finansal hesap numaraları günler içinde iptal edilip yeniden verilebilir. Tıbbi kayıtlar, teşhisler, reçete geçmişleri ve diğer PHI verileri basitçe sıfırlanamaz. Bu bilgiler bir kez açığa çıktığında, açıkta kalır ve sahte bir kredi kartı işleminden daha zor tespit edilebilecek şekillerde yıllarca hastalara karşı kullanılabilir.
Sağlık kuruluşlarını bu kadar çekici hedefler haline getiren de budur. PHI, genellikle kimlik hırsızlığı, sigorta dolandırıcılığı ve hastanın gerçek sağlık durumlarına atıfta bulunarak inandırıcı görünecek şekilde hazırlanmış hedef odaklı kimlik avı dolandırıcılıklarına olanak tanıyacak yeterli bilgiyi (isimler, doğum tarihleri, sigorta ayrıntıları, tıbbi geçmişler) içerir. Buna, araştırma, klinik deney bilgileri veya şirket içi iş kayıtlarını içerebilecek özel kurumsal veriler eklenince, tek bir ihlal aynı anda birden fazla cephede risk yaratabilir: bir tarafta hasta mahremiyeti, diğer tarafta kurumsal ve araştırma bütünlüğü.
Ayrıca sağlık sektörü, tam da bu çifte değer nedeniyle ve birçok sağlayıcı ile tedarikçisinin potansiyel saldırı yüzeyini genişleten karmaşık, birbirine bağlı bulut sistemlerine bel bağlaması sebebiyle sıkça hedef alınmaktadır. Kuruluşlar otomatik araçları ve yapay zeka destekli sistemleri altyapılarına giderek daha fazla entegre ettikçe, saldırganlar eski teknolojiler kadar bu yeni teknolojilerdeki zayıflıkları da istismar edebildiklerini göstermiştir. Bir sıfır gün açığıyla Hugging Face'e sızan bir yapay zeka ajanına dair kapsamlı haberimizde ayrıntılarıyla anlatıldığı gibi, saldırganların kuruluşların bağımlı olduğu otomasyon ve bulut araçlarını istismar etmeye ne kadar hızlı yönelebildiklerini gösteren yakın tarihli bir örnek.
VPN'ler ve Şifreleme Sağlık Veri Güvenliğine Nasıl Uyar
Hiçbir tek araç organizasyon düzeyinde bir ihlali önlemese de, şifreleme ve güvenli bağlantılar sistemler tehlikeye girdiğinde zararı sınırlamanın temel taşları olmaya devam etmektedir. Hem kayıtlı haldeyken hem de aktarım sırasında şifrelenmiş veriler, saldırganlar onu dışarı çıkarmayı başarsa bile çok daha az işe yarar. Sağlık kuruluşları için bu, bulut sistemlerinde saklanan PHI'yı şifrelemek ve dahili sistemler, tedarikçiler ve bulut sağlayıcıları arasında hareket eden verilerin şifreli, kimliği doğrulanmış kanallar üzerinden gitmesini sağlamak anlamına gelir.
Sağlık portallarına veya kurumsal sistemlere uzaktan erişen bireysel hastalar ve çalışanlar için VPN'ler ve şifreli bağlantılar, özellikle halka açık Wi-Fi veya kişisel cihazlardan hassas sağlık portallarına erişirken, güvensiz ağlarda verilere müdahale edilmesine karşı ek bir koruma katmanı ekler. Bunlar kuruluşun kendi güvenlik uygulamalarının yerine geçmez, ancak verilerin aktarım sırasında ele geçirilmesi riskini azaltır; bu, erişim kontrolleri, izleme ve olay müdahale planlamasını içeren çok daha büyük bir güvenlik tablosunun bir parçasıdır.
Bu Sizin İçin Ne Anlama Geliyor
Amgen'den bir ihlal bildirimi aldıysanız veya alma ihtimaliniz varsa, olayın tüm ayrıntıları doğrulanmadan önce bile bunu ciddiye alın. Öncelikle, hangi verilerin dahil olduğuna dair ayrıntılar için bildirim mektubunu dikkatlice inceleyin. Tıbbi kimlik hırsızlığının yaygın bir işareti olan, tanımadığınız talepler için sigorta hesap özetlerinizi ve sağlanan hizmet açıklamalarınızı kontrol edin. Çalınan PHI genellikle sahte hesaplar açmaya yetecek kişisel ayrıntılarla birlikte paketlendiğinden, büyük kredi bürolarıyla dolandırıcılık uyarısı veya kredi dondurma başlatmayı düşünün. Amgen'den veya ortaklarından geldiğini iddia eden, özellikle bağlantılara tıklamanızı veya ek kişisel bilgiler vermenizi isteyen takip iletişimlerine karşı dikkatli olun, çünkü ihlal bildirimleri ikincil kimlik avı kampanyaları yürüten dolandırıcılar tarafından sıklıkla istismar edilmektedir.
Fidye yazılımının rol oynayıp oynamadığı veya şantaj talepleri yapılıp yapılmadığı da dahil olmak üzere, Amgen veri ihlalinin tam kapsamının netleşmesi zaman alabilir. Bu arada, olaydan etkilenen hastaların riskleri sınırlamak için atabileceği pratik adımlar var: hesapları izlemek, uygun olduğunda krediyi dondurmak ve şüpheli iletişimlere karşı teyakkuzda olmak. Sağlık kuruluşları saldırganlar için yüksek değerli hedefler olmaya devam edecek, ancak bilinçli ve proaktif hastalar, bunun gibi ihlaller meydana geldiğinde sonuçları yakalama ve sınırlama konusunda çok daha iyi donanımlıdır.




