„IQ Dental“ perspėja apie incidentą: ar nutekėjo pacientų duomenys ir kiek klinikų galėjo paliesti?

Written by

in

Lenkijoje odontologijos klinikoms programinę įrangą tiekianti bendrovė „IQ Dental“ informavo partnerius apie saugumo incidentą, dėl kurio galėjo būti neteisėtai gauta dalis duomenų. Įmonė nurodė, kad įtartina veikla užfiksuota prieš kelias dienas, o situacija tiriama.

Pasak viešai skelbtos informacijos, „IQ Dental“ bendradarbiauja su maždaug 6 500 odontologų, todėl potenciali rizika iš pirmo žvilgsnio gali atrodyti didelė. Vis dėlto pranešimuose teigiama, kad šis incidentas galėjo paliesti ne visą tinklą, o iki 36 atskirų gydymo įstaigų.

Incidentų analizė rodo, kad prieiga galėjo būti pasiekta per sistemos administratoriaus paskyrą, o vėliau, kaip teigiama, galėjo būti sugeneruotas API priėjimas, leidžiantis vykdyti užklausas apie pasirinktų klinikų duomenis. Toks scenarijus dažnai reiškia, kad didžiausia rizika kyla ne dėl vieno darbuotojo klaidos, o dėl paskyrų apsaugos, teisių valdymo ir prisijungimų kontrolės spragų.

Įmonė nurodė, kad šiuo metu atlikta techninė analizė neparodė prieigos prie kitų jautrių medicininių duomenų, pavyzdžiui, su receptais ar paskirtais vaistais susijusios informacijos. Kartu pabrėžiama, kad tyrimas tęsiamas, todėl galutinės išvados priklausys nuo tolesnių audito rezultatų.

Tokiais atvejais pagrindinis klausimas pacientams yra paprastas: ar buvo pasiekti asmens duomenys, kurie galėtų būti panaudoti sukčiavimui ar tapatybės vagystei. Praktikoje riziką didina tai, kad net ir riboti duomenų rinkiniai gali būti išnaudoti tikslinėms apgaulėms, kai žmonėms siunčiami įtikinami laiškai ar skambinama apsimetant klinika.

Jei paaiškėtų, kad konkrečioje klinikoje įvyko asmens duomenų saugumo pažeidimas, pacientus apie tai paprastai informuoja pati gydymo įstaiga. Tokiuose pranešimuose turėtų būti nurodyta, kokie duomenys galėjo būti paveikti, kokia rizika vertinama ir kokių veiksmų rekomenduojama imtis.

„IQ Dental“ partneriams taip pat rekomendavo įjungti dviejų veiksnių autentifikavimą prisijungimams prie paskyrų. Kibernetinio saugumo praktikoje tai laikoma vienu efektyviausių būdų sumažinti riziką, kai slaptažodžiai nuteka ar būna atspėjami, ypač sistemose, kurios valdo jautrią klientų ar pacientų informaciją.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *