Bloomberg, Gizmodo'nun haberine dayanarak, geçen yıl Oracle Health'te yaşanan ihlalden yaklaşık 20 milyon kişinin etkilendiğini bildirdi. Eğer doğruysa, Oracle Health veri ihlali 20 milyon rakamı bu olayı tek bir teknoloji tedarikçisiyle bağlantılı daha büyük sağlık verisi ihlalleri arasına yerleştiriyor. Kaynak haber kısa olduğundan bu makale yalnızca bildirilenlere bağlı kalmakta ve bilinmeyenleri açıkça işaretlemektedir.

Bloomberg'in Oracle Health Veri İhlali Hakkında Bildirdikleri

Temel iddia basit: Bloomberg, geçen yıl gerçekleşen ihlalden yaklaşık 20 milyon kişinin etkilendiğini söylüyor. Oracle Health, Oracle'ın sağlık teknolojisi kolu ve bu alandaki tedarikçiler birçok hastane ve klinik adına kayıtları yönetiyor. Bu da tek bir ihlalin, tedarikçiyle hiçbir doğrudan ilişkisi olmayan hastalara ulaşabileceği anlamına geliyor.

Haberin özeti, rakamın nasıl hesaplandığını, hangi kuruluşların dahil olduğunu veya daha fazla bilgi ortaya çıktıkça sayının nasıl değişebileceğini ayrıntılandırmıyor. 20 milyon tahminini doğrulanmış nihai bir sayı olarak değil, bildirilen bir rakam olarak değerlendirin.

Açığa Çıkan Veriler Hakkında Hâlâ Bilmediklerimiz

Mevcut haberler hangi veri kategorilerinin açığa çıktığını belirtmiyor. Sağlık ihlalleri iletişim bilgilerinden ve sigorta tanımlayıcılarından klinik kayıtlara kadar bir dizi bilgiyi kapsayabilir, ancak burada hangisinin geçerli olduğunu söyleyemeyiz ve tahmin yürütmek yanlış olur.

Birkaç soru yanıtlanmamış durumda:

  • Hangi tür kişisel veya tıbbi bilgilerin ele geçirildiği
  • Saldırganların erişimi nasıl elde ettiği
  • 20 milyonun içinde hangi sağlık sağlayıcılarının ve hastaların bulunduğu
  • Etkilenen bireylerin doğrudan bilgilendirilip bilgilendirilmediği veya bilgilendirilip bilgilendirilmeyeceği

Oracle, etkilenen sağlayıcılar veya düzenleyiciler daha fazla ayrıntı sağlayana kadar, bireylerin etkilenenler arasında olup olmadıklarını bilme imkânı sınırlıdır. Bu belirsizliğin kendisi de hikâyenin bir parçasıdır.

Sağlık Tedarikçileri Neden Başlıca Hedef

Sağlık teknolojisi tedarikçileri muazzam miktarda hassas bilgiyi tek bir yerde toplar. Yüzlerce hastaneye tek tek saldırmak yerine, tek bir tedarikçiyi ele geçiren bir saldırgan potansiyel olarak aynı anda birçok kuruluşun kayıtlarına ulaşabilir. Tek bir olaydan 20 milyon gibi bir rakamın mümkün olmasının nedeni budur.

Tıbbi verilerin değiştirilmesi de zordur. Çalınan bir parolayı veya ödeme kartını değiştirebilirsiniz, ancak tıbbi geçmişinizi yeniden düzenleyemezsiniz. Bu, sektörün suçluların sürekli ilgisini çekmesinin genel bir nedenidir.

Bu örüntü yalnızca sağlık BT'siyle sınırlı değil. Novo Nordisk ihlali ve FulcrumSec grubunun GitHub token'larını kullanması haberimiz, saldırganların sektörün ilaç tarafını da hedef aldığını gösteriyor.

Bu Sizin İçin Ne Anlama Geliyor

İşte rahatsız edici kısım: Verileriniz bir tedarikçide bulunuyorsa, genellikle nasıl korunduğu konusunda söz hakkınız olmaz ve size açık olan pratik adımlar sınırlıdır. Bir hastanenin yazılım tedarikçisini denetleyemezsiniz. Örneğin bir VPN, aktarım sırasında trafiğinizi korur ancak bir tedarikçinin sistemlerinde saklanan kayıtları güvence altına almaz, dolayısıyla bu tür bir olaya karşı bir savunma değildir.

Yapabileceğiniz şey, bilgileriniz kötüye kullanılırsa hasarı azaltmak ve sorunları erken yakalamaktır. Bilgili olmak, şüpheli faaliyetleri izlemek ve hızlı yanıt vermek burada herhangi bir tek araçtan daha önemlidir.

Etkilenen Hastalar Şimdi Ne Yapabilir

Tam ayrıntılar olmasa bile birkaç mantıklı adım geçerlidir:

  1. Bildirimleri takip edin. Sağlık sağlayıcınız veya ilgili bir kuruluş bu olayla ilgili sizinle iletişime geçerse, dikkatlice okuyun ve zaten güvendiğiniz bir numara veya site üzerinden kuruluşla iletişime geçerek bunun meşru olduğunu doğrulayın.
  2. Sigorta ekstrelerini inceleyin. Tanımadığınız hizmetler için teminat açıklama belgelerine bakın.
  3. Tıbbi kayıtlarınızı ve hasta portallarını kontrol edin. Yapmadığınız girişleri, reçeteleri veya değişiklikleri arayın.
  4. Finansal hesaplarınızı izleyin. Banka ve kredi kartı hareketlerini takip edin ve kredi raporlarınızı kontrol etmeyi düşünün.
  5. Beklenmedik mesajlara karşı şüpheci olun. Bakımınız veya sigortanızla ilgili aramalar, mesajlar veya e-postalar kimlik avı girişimleri olabilir. İlk önce sizinle iletişime geçen biriyle bilgi paylaşmayın.
  6. Hesaplarınızı güvence altına alın. Hasta portallarında ve e-postada benzersiz parolalar kullanın ve çok faktörlü kimlik doğrulamayı etkinleştirin.

Sonuç

Bildirilen Oracle Health veri ihlali 20 milyon rakamı, sağlık bilgilerinizin yalnızca onu işleyen en zayıf tedarikçi kadar güvende olduğunu hatırlatıyor. Pek çok şey doğrulanmamış durumda, bu nedenle resmi güncellemeleri takip edin ve ne en kötüsünü ne de en iyisini varsaymayın. Bu arada hesaplarınızı ve tıbbi kayıtlarınızı izleyin, şüpheli iletişime karşı tetikte olun ve kontrol edemediğiniz riskleri anlamak ve kontrol edebileceklerinize hazırlanmak için saldırganların sektörün genelini nasıl hedef aldığını, Novo Nordisk ihlali dahil, okuyun.