Bloomberg đưa tin rằng khoảng 20 triệu người đã bị ảnh hưởng bởi vụ vi phạm tại Oracle Health vào năm ngoái, theo đưa tin về báo cáo này của Gizmodo. Nếu chính xác, con số 20 triệu người trong vụ vi phạm dữ liệu Oracle Health đưa sự cố này vào hàng những vụ xâm phạm dữ liệu y tế lớn hơn gắn với một nhà cung cấp công nghệ duy nhất. Nguồn đưa tin khá ngắn gọn, vì vậy bài viết này chỉ bám sát những gì đã được báo cáo và nêu rõ những gì vẫn còn chưa biết.

Bloomberg báo cáo gì về vụ vi phạm dữ liệu Oracle Health

Tuyên bố cốt lõi rất đơn giản: Bloomberg cho biết khoảng 20 triệu người đã bị ảnh hưởng bởi vụ vi phạm xảy ra vào năm ngoái. Oracle Health là mảng công nghệ y tế của Oracle, và các nhà cung cấp trong lĩnh vực này xử lý hồ sơ thay cho nhiều bệnh viện và phòng khám. Điều đó có nghĩa là một vụ xâm phạm duy nhất có thể ảnh hưởng đến những bệnh nhân chưa từng có quan hệ trực tiếp với nhà cung cấp.

Bản tóm tắt của báo cáo không phân tích cách tính ra con số này, những tổ chức nào liên quan, hay con số có thể thay đổi thế nào khi có thêm thông tin. Hãy coi ước tính 20 triệu là con số được báo cáo, không phải con số cuối cùng đã được xác nhận.

Những gì chúng ta vẫn chưa biết về dữ liệu bị lộ

Các báo cáo hiện có không nêu rõ những loại dữ liệu nào đã bị lộ. Các vụ vi phạm dữ liệu y tế có thể liên quan đến nhiều loại thông tin, từ chi tiết liên hệ và mã định danh bảo hiểm đến hồ sơ lâm sàng, nhưng chúng ta không thể nói trường hợp này thuộc loại nào, và đoán mò sẽ là sai.

Một số câu hỏi vẫn còn bỏ ngỏ:

  • Những loại thông tin cá nhân hoặc y tế nào đã bị lấy đi
  • Cách kẻ tấn công giành được quyền truy cập
  • Những nhà cung cấp dịch vụ y tế và bệnh nhân nào nằm trong số 20 triệu người
  • Liệu những cá nhân bị ảnh hưởng đã được hoặc sẽ được thông báo trực tiếp hay chưa

Cho đến khi Oracle, các nhà cung cấp bị ảnh hưởng, hoặc cơ quan quản lý cung cấp thêm chi tiết, các cá nhân chỉ có khả năng hạn chế để biết liệu mình có nằm trong số những người bị ảnh hưởng hay không. Sự không chắc chắn đó tự nó đã là một phần của câu chuyện.

Vì sao các nhà cung cấp công nghệ y tế là mục tiêu hàng đầu

Các nhà cung cấp công nghệ y tế tập trung một lượng khổng lồ thông tin nhạy cảm vào một chỗ. Thay vì tấn công hàng trăm bệnh viện từng cái một, kẻ tấn công xâm phạm một nhà cung cấp duy nhất có thể tiếp cận hồ sơ từ nhiều tổ chức cùng lúc. Đó là điều khiến một con số như 20 triệu có thể xảy ra chỉ từ một sự cố.

Dữ liệu y tế cũng khó thay đổi. Bạn có thể thay mật khẩu hay thẻ thanh toán bị đánh cắp, nhưng bạn không thể cấp lại lịch sử y tế của mình. Đây là lý do chung khiến lĩnh vực này thu hút sự chú ý dai dẳng từ tội phạm.

Mô thức này không chỉ giới hạn ở công nghệ y tế. Bài viết của chúng tôi về vụ vi phạm tại Novo Nordisk và việc nhóm FulcrumSec lợi dụng token GitHub cho thấy kẻ tấn công cũng nhắm vào mảng dược phẩm của ngành.

Điều này có ý nghĩa gì với bạn

Đây là phần khó chịu: nếu dữ liệu của bạn nằm ở một nhà cung cấp, bạn thường không có tiếng nói trong cách nó được bảo vệ, và những bước thực tế bạn có thể làm rất hạn chế. Bạn không thể kiểm toán nhà cung cấp phần mềm của bệnh viện. Chẳng hạn, một VPN bảo vệ lưu lượng của bạn khi truyền đi nhưng không làm gì để bảo vệ hồ sơ lưu trên hệ thống của nhà cung cấp, nên nó không phải là biện pháp phòng vệ trước loại sự cố này.

Điều bạn có thể làm là giảm thiệt hại nếu thông tin của bạn bị lạm dụng và phát hiện vấn đề sớm. Được thông tin đầy đủ, theo dõi hoạt động đáng ngờ, và phản ứng nhanh quan trọng hơn bất kỳ công cụ đơn lẻ nào trong trường hợp này.

Những gì bệnh nhân bị ảnh hưởng có thể làm ngay bây giờ

Ngay cả khi chưa có đầy đủ chi tiết, một vài bước hợp lý vẫn áp dụng được:

  1. Theo dõi thông báo. Nếu nhà cung cấp dịch vụ hoặc một tổ chức liên quan liên hệ với bạn về sự cố này, hãy đọc kỹ và xác nhận đó là thật bằng cách liên hệ với tổ chức qua số điện thoại hoặc trang web bạn đã tin tưởng.
  2. Xem lại sao kê bảo hiểm. Kiểm tra các tài liệu giải thích quyền lợi cho những dịch vụ bạn không nhận ra.
  3. Kiểm tra hồ sơ y tế và cổng thông tin bệnh nhân. Tìm những mục, đơn thuốc, hoặc thay đổi mà bạn không thực hiện.
  4. Theo dõi tài khoản tài chính. Để mắt đến hoạt động ngân hàng và thẻ tín dụng, và cân nhắc kiểm tra báo cáo tín dụng của bạn.
  5. Cảnh giác với tin nhắn bất ngờ. Cuộc gọi, tin nhắn văn bản, hoặc email đề cập đến việc chăm sóc sức khỏe hoặc bảo hiểm của bạn có thể là nỗ lực lừa đảo. Không chia sẻ chi tiết với người chủ động liên hệ với bạn trước.
  6. Bảo mật tài khoản của bạn. Sử dụng mật khẩu riêng biệt và bật xác thực đa yếu tố trên cổng thông tin bệnh nhân và email.

Kết luận

Con số 20 triệu người được báo cáo trong vụ vi phạm dữ liệu Oracle Health là lời nhắc nhở rằng thông tin sức khỏe của bạn chỉ an toàn bằng nhà cung cấp yếu nhất đang xử lý nó. Còn nhiều điều chưa được xác nhận, vì vậy hãy theo dõi các cập nhật chính thức và tránh giả định điều tồi tệ nhất hoặc tốt đẹp nhất. Trong lúc đó, hãy theo dõi tài khoản và hồ sơ y tế của bạn, cảnh giác với liên hệ đáng ngờ, và tìm hiểu cách kẻ tấn công đang nhắm vào toàn ngành, bao gồm vụ vi phạm tại Novo Nordisk, để hiểu những rủi ro bạn không thể kiểm soát và chuẩn bị cho những rủi ro bạn có thể.