Що сталося в Boston Scientific і McKesson

Два великі імена в американській охороні здоров'я — виробник медичних пристроїв Boston Scientific і фармацевтичний гігант-дистриб'ютор McKesson — підтвердили, що зіткнулися з витоками даних і активно працюють над відновленням порушених сервісів. Згідно з повідомленнями про ці інциденти, серед викритих даних, за попередньою інформацією, є медичні записи пацієнтів, номери соціального страхування та відомості, пов'язані з імплантованими кардіологічними пристроями — тим обладнанням, яке підтримує ритм серця мільйонів людей.

Обидві компанії займають ключові позиції в ланцюгу постачання медичних послуг. Boston Scientific виробляє кардіостимулятори, дефібрилятори та інші імплантовані медичні пристрої, якими користуються пацієнти по всьому світу. McKesson — один із найбільших фармацевтичних дистриб'юторів у країні, який забезпечує логістику та обробку даних для величезної частки ліків і медичних виробів, що надходять до лікарень та аптек. Коли компанії, настільки важливі для догляду за пацієнтами, зазнають витоку медичних даних, наслідки можуть торкнутися мільйонів людей, які, можливо, ніколи безпосередньо не взаємодіяли з жодним із цих брендів.

Наразі обидві організації заявляють, що працюють над відновленням сервісів, що свідчить про те, що інциденти порушили нормальну роботу на додаток до витоку даних. Таке поєднання — простої в роботі плюс витік даних — стає звичною моделлю в усьому секторі охорони здоров'я.

Чому медичні записи та дані імплантованих пристроїв є особливо чутливими

Не всі витоки даних мають однакову вагу, і тут важливі саме деталі. Номери соціального страхування вже є головною ціллю для крадіжки особистих даних, оскільки вони відкривають доступ до кредитних заявок, податкового шахрайства та шахрайства з державними виплатами. Але коли витік також зачіпає дані імплантованих кардіологічних пристроїв, ставки зростають до рівня, про який більшість споживачів рідко замислюється.

Імплантовані пристрої, як-от кардіостимулятори та дефібрилятори, часто передають діагностичні дані виробникам або медичним закладам для моніторингу. Ці дані можуть містити інформацію про серцевий ритм пацієнта, налаштування пристрою та медичну історію. У чужих руках така інформація — це не просто порушення приватності, це вікно в поточні медичні вразливості людини. У поєднанні з номером соціального страхування та іншими ідентифікаційними даними це створює надзвичайно детальний профіль, який можна використати для цілеспрямованих шахрайських схем, страхового шахрайства або просто продати іншим зловмисникам.

Медичні дані також мають довший термін "життя", ніж викрадений номер кредитної картки. Картку можна скасувати за кілька хвилин, але не можна змінити свою медичну історію, діагноз чи сам факт наявності імплантованого пристрою. Саме ця постійність є причиною того, що інциденти з витоком медичних даних мають наслідки, які тривають роками після перших заголовків у новинах.

Ширша картина витоків у секторі охорони здоров'я

Boston Scientific і McKesson — не поодинокі випадки. Сектори охорони здоров'я та фармацевтики все частіше стають мішенями для зловмисників, які прагнуть викрасти цінні персональні та медичні дані, порушити роботу або ж і те, і інше. Раніше цього року фармацевтичний гігант Novo Nordisk підтвердив, що звернувся до влади через імовірний витік понад терабайта викрадених даних, що підкреслює: це не разова проблема, обмежена однією компанією чи постачальником.

Що робить охорону здоров'я такою привабливою ціллю — це надзвичайна щільність цінної інформації, зосередженої в одному місці. Один медичний запис пацієнта може містити страхові дані, номери соціального страхування, історію рецептів і, все частіше, дані, пов'язані з підключеними медичними пристроями. Для зловмисників це набагато багатший "улов", ніж типовий роздрібний чи банківський витік, і саме тому інциденти в таких компаніях, як Boston Scientific, McKesson і Novo Nordisk, постійно з'являються в новинах.

Кроки, які пацієнти можуть зробити для захисту своїх даних уже зараз

Якщо ви є пацієнтом будь-якої з цих компаній — через пристрій, рецепт або стосунки з медичним закладом — є практичні кроки, які ви можете зробити, поки тривають розслідування.

  • Стежте за офіційними повідомленнями про витік безпосередньо від Boston Scientific або McKesson та уникайте переходу за посиланнями в небажаних електронних листах, які нібито від них надходять.
  • Встановіть попередження про шахрайство або заморозку кредитної історії в основних кредитних бюро, якщо номери соціального страхування могли бути викриті.
  • Перевіряйте медичні рахунки та страхові виписки на предмет незнайомих нарахувань, які можуть бути ознакою медичної крадіжки особистих даних.
  • Зверніться безпосередньо до свого медичного закладу або виробника пристрою з питанням про те, які саме дані були залучені у витік і які заходи з відшкодування, наприклад безкоштовний кредитний моніторинг, пропонуються.
  • Зберігайте записи всіх повідомлень, які ви отримуєте про витік, на випадок, якщо вони знадобляться пізніше для спорів або юридичних цілей.

Що це означає для вас

Навіть якщо ви ніколи не чули про Boston Scientific або McKesson за назвою, цей витік медичних даних — нагадування про те, що ваша медична інформація часто проходить через більше рук, ніж ви уявляєте: від виробників пристроїв до дистриб'юторів і страховиків. Ви не маєте прямого контролю над тим, як ці компанії захищають свої системи, але ви контролюєте, наскільки швидко ви реагуєте, коли витік стає публічним. Ранні дії — кредитний моніторинг, попередження про шахрайство, ретельна перевірка медичних виписок — можуть значно обмежити збитки.

Медичні організації залишатимуться головними цілями, доки вони зберігають такий обсяг чутливих, важкозамінних даних. Поінформованість про такі інциденти та розуміння конкретних ризиків, пов'язаних із вашими власними медичними пристроями чи стосунками з медичними закладами, — один із найефективніших способів захистити себе надалі.

Читачам, які стежать за цією тенденцією, варто також звернути увагу на інші нещодавні інциденти у фармацевтичному та медичному просторі, зокрема витік даних Novo Nordisk, що залучив понад терабайт викрадених корпоративних даних, який показує, що це загальногалузева модель, а не ізольований випадок. Пильність у спостереженні за тим, як розгортаються ці витоки та як компанії реагують, залишається одним із найкращих інструментів пацієнтів для захисту власної приватності.