Великий витік даних у ланцюгу постачання охорони здоров'я

McKesson, одна з найбільших компаній у сфері медичного постачання в США, підтвердила витік даних, унаслідок якого, за повідомленнями, було скомпрометовано 284 мільйони медичних записів пацієнтів. Масштаб цього інциденту робить його одним із найзначніших витоків даних у сфері охорони здоров'я, розкритих цього року, і він підкреслює, наскільки багато чутливої особистої та медичної інформації проходить через компанії, які підтримують лікарні та аптеки за лаштунками.

Згідно з повідомленнями про інцидент, угруповання загроз, відоме як ShinyHunters, заявило про свою відповідальність за витік, стверджуючи, що викрало приблизно 1 терабайт даних, які містять 284 мільйони рядків інформації про пацієнтів, із хмарного середовища даних Snowflake компанії McKesson. За повідомленнями, угруповання вимагало від McKesson приблизно 55 мільйонів доларів у зв'язку з викраденими даними. McKesson розкрила інцидент кібербезпеки у формі 8-K, поданій до Комісії з цінних паперів і бірж США, — обов'язковий крок для публічних компаній, які стикаються з суттєвими інцидентами безпеки.

McKesson постачає фармацевтичні препарати та медичні товари значній частці лікарень по всій країні, що означає, що скомпрометовані дані, ймовірно, стосуються величезної кількості пацієнтів, які, можливо, ніколи безпосередньо не взаємодіяли із самою компанією. Це один із найтривожніших аспектів витоків у ланцюгу постачання: пацієнти часто не мають прямих відносин із організацією, яка зазнала витоку, проте їхня захищена медична інформація (PHI) та особисті дані все одно можуть бути скомпрометовані.

Чому постачальники в ланцюгу постачання є високоцінними цілями

Компанії з постачання у сфері охорони здоров'я, такі як McKesson, перебувають на перетині величезних обсягів чутливих даних і складних, взаємопов'язаних систем. Вони обробляють записи про рецепти, ідентифікатори пацієнтів та іншу захищену медичну інформацію як звичайну частину ведення бізнесу з лікарнями, клініками та аптеками по всій країні.

Цей витік вписується в ширшу тенденцію, з якою сектор охорони здоров'я боровся останніми роками. Зловмисники дедалі більше усвідомлюють, що сторонні постачальники та постачальники інфраструктури, а не лише самі лікарні, можуть бути єдиною точкою відмови, яка розкриває дані, що належать мільйонам пацієнтів у багатьох різних медичних закладах. Подібна динаміка спостерігалася в атаці програм-вимагачів ChipSoft, яка скомпрометувала дані нідерландських пацієнтів, де компрометація одного постачальника програмного забезпечення поширилася на пацієнтів усієї системи охорони здоров'я. Коли постачальник, який торкається мільйонів медичних записів, зазнає злому, наслідки виходять далеко за межі клієнтської бази однієї компанії.

Використання хмарних платформ даних, таких як Snowflake, у цьому інциденті також заслуговує на увагу. Оскільки організації охорони здоров'я та їхні постачальники дедалі більше покладаються на хмарні сховища даних для управління величезними наборами даних, захист цих середовищ, включно з контролем доступу, моніторингом та управлінням обліковими даними, стає таким же критичним, як і захист традиційних локальних систем.

Людська ціна за цифрами

Легко сприймати таке число, як 284 мільйони записів, абстрактно, але кожен рядок у цьому викраденому наборі даних, ймовірно, представляє історію рецептів, медичні дані або особисті ідентифікатори реальної людини. Захищена медична інформація особливо цінна для злочинців, оскільки, на відміну від номера кредитної картки, її не можна просто скасувати та перевипустити. Викрадені медичні дані можуть використовуватися для страхового шахрайства, цільових фішингових кампаній, крадіжки особистих даних та спроб вимагання щодо постраждалих осіб.

Витоки в охороні здоров'я також несуть операційні ризики, окрім розкриття даних. Обговорення на галузевих заходах, присвячених кібербезпеці лікарень, підкреслили, що коли програми-вимагачі або великі витоки вражають організації охорони здоров'я, наслідки можуть поширюватися на саме надання медичної допомоги, а не лише на конфіденційність даних, як висвітлено в матеріалі про саміт з охорони здоров'я Black Hat і HIMSS. Хоча інцидент із McKesson є передусім подією розкриття даних, а не порушенням надання допомоги, він відображає ту саму фундаментальну вразливість: ланцюг постачання охорони здоров'я настільки безпечний, наскільки безпечна його найслабша ланка серед постачальників.

Що це означає для вас

Якщо ви коли-небудь отримували рецепти або медичні товари через постачальника, який працює з McKesson, — а враховуючи масштаб компанії, це може стосуватися значної частки пацієнтів у США, — варто сприймати цей витік як привід бути пильнішими, навіть до надходження офіційних повідомлень. Стежте за:

  • Поясненнями виплат (EOB) від вашої медичної страхової компанії щодо послуг або рецептів, які ви не впізнаєте
  • Несподіваними дзвінками, повідомленнями або електронними листами, що згадують вашу медичну історію чи рецепти, які можуть бути спробами фішингу з використанням викрадених даних
  • Повідомленнями від McKesson або вашого медичного постачальника про витік та будь-якими пропозиціями послуг із моніторингу кредиту чи захисту особистих даних
  • Вашими кредитними звітами, оскільки PHI часто поєднується з іншими ідентифікаційними даними, придатними для крадіжки особистих даних

McKesson ще не підтвердила повний обсяг або точність заяв ShinyHunters, і деталі можуть змінюватися в міру продовження розслідування. Тим не менш, зважаючи на надзвичайний обсяг записів, які, за повідомленнями, задіяні, пацієнтам, постраждалим від цього витоку даних McKesson, слід припускати певне розкриття особистої інформації, доки не буде надано більш конкретних рекомендацій.

Ключові висновки

Витік даних McKesson нагадує, що ризики для конфіденційності в охороні здоров'я виходять далеко за межі стін лікарень і клінік — до постачальників і хмарних платформ, які непомітно обробляють дані пацієнтів у великих масштабах. Уважно вивчайте будь-які повідомлення про витік, які ви отримуєте, стежте за медичними та фінансовими рахунками щодо незвичайної активності та розгляньте можливість заморожування кредиту, якщо підозрюєте, що ваша інформація була частиною цього розкриття. Оскільки розслідування цього інциденту триває, найкращим способом захистити себе після нього залишається бути поінформованим через перевірені оновлення від McKesson і регуляторів.