Нарушение Национальной службы здравоохранения и ошибка HSE раскрывают данные здравоохранения на Британских островах

Нарушение Национальной службы здравоохранения и ошибка HSE раскрывают данные здравоохранения на Британских островах

Нарушение NHS, ошибка HSE раскрывают данные здравоохранения на Британских островах. Разведка данных PlatoBlockchain. Вертикальный поиск. Ай.

На этой неделе подразделение Национальной службы здравоохранения (NHS) Шотландии подверглось кибератаке, которая потенциально привела к сбою в оказании услуг и раскрытию данных пациентов и сотрудников. Тем временем исследователь обнаружил ошибку конфигурации Salesforce, в результате которой были раскрыты данные о вакцинации миллионов ирландских граждан от Управления здравоохранения этой страны (HSE).

Эти два инцидента, разделенные быстрым перелетом над Ирландским морем, говорят о продолжающемся Проблемы, с которыми сталкиваются организации здравоохранения в защите наиболее конфиденциальной личной информации пациентов (PII) и личной медицинской информации (PHI).

Ошибка Salesforce на ирландском портале вакцинации от COVID

Во время появления варианта Omicron для COVID в декабре 2021 года Аарон Костелло, главный инженер по безопасности SaaS в AppOmni, обнаружил серьезную неверную конфигурацию на портале онлайн-вакцинации на базе Salesforce для ирландской HSE.

In сообщение в блоге, опубликованное 14 мартаОн объяснил, как недосмотр позволил обычным учетным записям низкого уровня, принадлежащим пациентам ВШЭ, беспрецедентный доступ к той части системы, которая отвечает за хранение информации о введении вакцин.

Рассматриваемый объект включал полные имена пациентов и всю информацию, касающуюся их прививок: марку вакцины, дату, место и место, где она была введена, а также любые причины, по которым они приняли или отказались от нее.

Также были раскрыты документы, принадлежащие сотрудникам, и информация, касающаяся внутренних ИТ-проблем и процессов.

«Администраторы Salesforce и специалисты по безопасности на платформах SaaS не понимали последствий неправильной настройки разрешений», — рассказывает Костелло Dark Reading. «Они не осознавали, что такие вещи возможны — что пользователь с низким уровнем привилегий может получить эти данные».

С тех пор Salesforce постепенно реализовала ряд положительных изменений для предотвращения ошибок такого рода и смягчения возможных последствий. Встроенный сканер работоспособности пытается обнаружить такие уязвимости в средах клиентов, а более надежное ведение журналов позволяет администраторам лучше анализировать активность пользователей, особенно когда они взаимодействуют с потенциально конфиденциальными API. Кроме того, новые политики и конфигурации пытаются скрыть конфиденциальную информацию, даже в тех случаях, когда она раскрывается из-за неправильных настроек.

«Таким образом, они не только улучшили процесс анализа журналов после взлома, но и представили способы, с помощью которых администраторы могут легко обнаружить эти проблемы с помощью сканера работоспособности, а также уменьшить степень воздействия за счет сокращения объема данных, которые становится доступным в определенных сценариях», — говорит Костелло.

Однако он предупреждает: «Многие организации до сих пор неправильно настраивают такие виды контроля доступа. Я все еще считаю, что в отрасли существует пробел в знаниях, и часть вопроса заключается в следующем: кто несет ответственность за безопасность SaaS-платформ? Это администраторы платформы? Привлекаете ли вы свою команду безопасности, когда эти вещи развертываются, для проведения аудита?»

Нарушение Национальной службы здравоохранения Шотландии

Также на этой неделе Национальная служба здравоохранения Дамфриса и Галлоуэя опубликовал предупреждение показывая, что он подвергается «целенаправленной и постоянной» кибератаке.

Дамфрис и Галлоуэй — самый южный муниципалитет Шотландии с населением около 150,000 XNUMX человек.

В результате взлома, предупредили они, в некоторых услугах могут возникнуть перебои, а злоумышленники могли получить «значительное количество данных», принадлежащих пациентам и персоналу. Более конкретные подробности о причине, характере и последствиях нарушения пока не разглашаются.

Будь то взлом в Шотландии или незамеченная неверная конфигурация системы в Ирландии, Костелло говорит: «Я думаю, что все это возвращается к бюджету и финансированию. И результатом этого является, во-первых, нехватка кадров на должности по кибербезопасности внутри этих организаций. Это огромная, огромная проблема.

«Мы не можем указывать пальцем только на сотрудников этих организаций, когда они работают в условиях очень ограниченного бюджета и очень ограниченной численности персонала. Они делают все возможное, используя доступные им ресурсы».

Отметка времени:

Больше от Темное чтение