Po kibernetinės atakos prieš „MyDr“ dalis pacientų ir toliau sulaukia SMS žinučių ar el. laiškų iš gydymo įstaigų, kurių sistemoms incidentas galėjo turėti įtakos. Skaitmenizacijos ministerija ragina būti budriems, nes tokios situacijos dažnai išnaudojamos sukčiams, kurie mėgina apsimesti klinikomis ir išvilioti asmens duomenis.
Ministerijos teigimu, gydymo įstaigos, kurios naudojosi „MyDr“ paslaugomis, vykdo pareigą informuoti apie galimą duomenų saugumo pažeidimą. Tačiau pabrėžiama, kad žinutėse neturėtų būti nuorodų, nes būtent jos gali tapti patogia terpe phishingui, kai nukentėjusieji nukreipiami į suklastotus puslapius.
„Nespauskite nuorodų, kurios pateikiamos tokiose žinutėse. Jei turite įtarimų, informaciją patvirtinkite tiesiogiai savo gydymo įstaigoje“, – sakė skaitmenizacijos viceministras Dariusz Standerski.
Kaip atpažinti bandymą apgauti?
Ekspertai atkreipia dėmesį, kad sukčiai dažniausiai skuba kurti skubos jausmą ir prašo „nedelsiant“ atlikti veiksmus: paspausti nuorodą, įvesti asmens kodą, prisijungimo duomenis ar patvirtinti tapatybę. Tokiose žinutėse gali būti naudojami įstaigų pavadinimai, logotipai ar imituojamas oficialus tonas, tačiau tikrasis tikslas būna perimti duomenis ar prieigą prie paskyrų.
Skaitmenizacijos ministerija rekomenduoja visada rinktis saugesnį kelią: neskambinti žinutėje nurodytais numeriais ir nespausti pateiktų nuorodų, o gydymo įstaigos kontaktus susirasti savarankiškai. Jei pranešimas kelia įtarimų, verta pasitikrinti ir savo skaitmeninius nustatymus, pavyzdžiui, ar nėra aktyvuotų nepažįstamų persiuntimų el. pašte.
Valdžios reakcija ir planuojami pakeitimai
Skaitmenizacijos ministerija po „MyDr“ incidento pristatė siūlymų paketą, vadinamą Cyber Penketu, kuriuo siekiama griežtinti duomenų tvarkymo praktiką ir aiškiau apibrėžti saugumo standartus. Tarp aptariamų krypčių minimi sertifikavimo mechanizmai subjektams, tvarkantiems medicininius duomenis, ir minimalūs technologiniai reikalavimai informacinėms sistemoms.
„Dalį pasiūlymų laikyčiau teisinga kryptimi, ypač dėl praktinių kibernetinio saugumo standartų ir geresnio informavimo apie duomenis tvarkančius subjektus, tačiau būtina užtikrinti suderinamumą su BDAR“, – sakė duomenų apsaugos ekspertas dr. Paweł Litwiński.
Kartu pabrėžiama, kad nacionaliniai pakeitimai negali prieštarauti BDAR principams, įskaitant rizika grįstą požiūrį į duomenų apsaugą. Pasak eksperto, realią naudą galėtų duoti ir pažangesnė medicininių įvykių bei įtartinų veiksmų pranešimų sistema, kuri leistų greičiau pastebėti bandymus prisidengti gydymo įstaigų vardu.
„MyDr“ aiškina dėl incidento apimties
„MyDr“ viešuose pranešimuose teigė esanti baigiamojoje incidento apimties nustatymo stadijoje ir tikslinanti, kokios įstaigos bei pacientai galėjo būti paveikti. Bendrovė taip pat nurodė, kad negali pacientų vardu tikrinti asmens kodo ar individualiai patvirtinti, ar konkretūs duomenys pateko į galimai pažeistą rinkinį.
Įmonė pabrėžė, kad gydymo įstaigos, nustačiusios, jog konkretus pacientas galėjo būti paveiktas, turėtų susisiekti tiesiogiai. Tuo pačiu akcentuojama, kad vien pats įrašas apie galimą paveiktumą nebūtinai reiškia, jog duomenys buvo paviešinti internete.
Leave a Reply