Tag: MyDr

  • Po „MyDr“ atakos plinta SMS pacientams: ministerija perspėja dėl sukčių ir netikrų nuorodų

    Po kibernetinės atakos prieš „MyDr“ dalis pacientų ir toliau sulaukia SMS žinučių ar el. laiškų iš gydymo įstaigų, kurių sistemoms incidentas galėjo turėti įtakos. Skaitmenizacijos ministerija ragina būti budriems, nes tokios situacijos dažnai išnaudojamos sukčiams, kurie mėgina apsimesti klinikomis ir išvilioti asmens duomenis.

    Ministerijos teigimu, gydymo įstaigos, kurios naudojosi „MyDr“ paslaugomis, vykdo pareigą informuoti apie galimą duomenų saugumo pažeidimą. Tačiau pabrėžiama, kad žinutėse neturėtų būti nuorodų, nes būtent jos gali tapti patogia terpe phishingui, kai nukentėjusieji nukreipiami į suklastotus puslapius.

    „Nespauskite nuorodų, kurios pateikiamos tokiose žinutėse. Jei turite įtarimų, informaciją patvirtinkite tiesiogiai savo gydymo įstaigoje“, – sakė skaitmenizacijos viceministras Dariusz Standerski.

    Kaip atpažinti bandymą apgauti?

    Ekspertai atkreipia dėmesį, kad sukčiai dažniausiai skuba kurti skubos jausmą ir prašo „nedelsiant“ atlikti veiksmus: paspausti nuorodą, įvesti asmens kodą, prisijungimo duomenis ar patvirtinti tapatybę. Tokiose žinutėse gali būti naudojami įstaigų pavadinimai, logotipai ar imituojamas oficialus tonas, tačiau tikrasis tikslas būna perimti duomenis ar prieigą prie paskyrų.

    Skaitmenizacijos ministerija rekomenduoja visada rinktis saugesnį kelią: neskambinti žinutėje nurodytais numeriais ir nespausti pateiktų nuorodų, o gydymo įstaigos kontaktus susirasti savarankiškai. Jei pranešimas kelia įtarimų, verta pasitikrinti ir savo skaitmeninius nustatymus, pavyzdžiui, ar nėra aktyvuotų nepažįstamų persiuntimų el. pašte.

    Valdžios reakcija ir planuojami pakeitimai

    Skaitmenizacijos ministerija po „MyDr“ incidento pristatė siūlymų paketą, vadinamą Cyber Penketu, kuriuo siekiama griežtinti duomenų tvarkymo praktiką ir aiškiau apibrėžti saugumo standartus. Tarp aptariamų krypčių minimi sertifikavimo mechanizmai subjektams, tvarkantiems medicininius duomenis, ir minimalūs technologiniai reikalavimai informacinėms sistemoms.

    „Dalį pasiūlymų laikyčiau teisinga kryptimi, ypač dėl praktinių kibernetinio saugumo standartų ir geresnio informavimo apie duomenis tvarkančius subjektus, tačiau būtina užtikrinti suderinamumą su BDAR“, – sakė duomenų apsaugos ekspertas dr. Paweł Litwiński.

    Kartu pabrėžiama, kad nacionaliniai pakeitimai negali prieštarauti BDAR principams, įskaitant rizika grįstą požiūrį į duomenų apsaugą. Pasak eksperto, realią naudą galėtų duoti ir pažangesnė medicininių įvykių bei įtartinų veiksmų pranešimų sistema, kuri leistų greičiau pastebėti bandymus prisidengti gydymo įstaigų vardu.

    „MyDr“ aiškina dėl incidento apimties

    „MyDr“ viešuose pranešimuose teigė esanti baigiamojoje incidento apimties nustatymo stadijoje ir tikslinanti, kokios įstaigos bei pacientai galėjo būti paveikti. Bendrovė taip pat nurodė, kad negali pacientų vardu tikrinti asmens kodo ar individualiai patvirtinti, ar konkretūs duomenys pateko į galimai pažeistą rinkinį.

    Įmonė pabrėžė, kad gydymo įstaigos, nustačiusios, jog konkretus pacientas galėjo būti paveiktas, turėtų susisiekti tiesiogiai. Tuo pačiu akcentuojama, kad vien pats įrašas apie galimą paveiktumą nebūtinai reiškia, jog duomenys buvo paviešinti internete.

  • Lenkijos viceministras: CyberPenketo įstatymas po MyDr duomenų nutekėjimo bus stumiamas greita tvarka

    Lenkijoje po didelio masto medicininių duomenų nutekėjimo valdžia rengia įstatymo paketą, vadinamą CyberPenketu. Skaitmeninimo viceministras Michalas Gramatyka Seimo komitete teigė, kad projektas turėtų pasiekti parlamentą dar šiais metais.

    Pasak jo, teisėkūros procesas planuojamas „greita vyriausybine tvarka“, o konsultacijų apimtį ketinama kiek įmanoma sumažinti. Toks tonas rodo, kad po incidento siekiama kuo greičiau sugriežtinti taisykles, susijusias su sveikatos duomenų tvarkymu.

    Kas nutiko su MyDr?

    Incidentas siejamas su įmone MyDr, kurioje buvo tvarkomi medicininiai duomenys iš didelės dalies šalies gydymo įstaigų. Skaitmeninimo ministerija yra nurodžiusi, kad galėjo būti paliesti duomenys iš daugiau nei 12 000 medicinos įstaigų, o nutekėjimas apėmė istorinius įrašus iki 2024 metų balandžio mėnesio.

    Viešai skelbta, kad nutekėjimas galėjo paliesti beveik 19 000 000 žmonių. Viceministras parlamente tvirtino, kad šiuo metu nėra požymių, jog duomenys būtų pardavinėjami ar naudojami šantažui, tačiau pats mastas išryškino sistemines spragas.

    „Ten, kur tvarkomi skaitmeniniai duomenys ir veikia IT sistemos, tokio tipo incidentai kartkartėmis įvyksta“, – sakė Michalas Gramatyka.

    Situaciją komplikavo tai, kad MyDr nebuvo laikoma duomenų valdytoju, o veikė kaip duomenų tvarkytojas. Dėl tokio vaidmens dalis pareigų, įskaitant tiesioginį informavimą nukentėjusiems, praktiškai persikelia įstaigoms, kurios užsakė paslaugą ir yra atsakingos už pacientų duomenis.

    Ką turėtų keisti CyberPenketas?

    Skaitmeninimo ministerija aiškina, kad CyberPenketas būtų nukreiptas į privačių bendrovių, masiškai tvarkančių medicininius duomenis, saugumo pareigų didinimą. Tarp krypčių minimi tiek technologiniai reikalavimai, tiek procesai, kurie leistų greičiau aptikti neteisėtą prieigą ar netikrus veiksmus paciento vardu.

    Numatoma svarstyti tvarkytojų sertifikavimą, minimalius kibernetinio saugumo standartus sveikatos duomenis apdorojančioms sistemoms ir aiškesnę pareigą pacientams pranešti, kai jų duomenų tvarkymas patikimas išoriniams tiekėjams. Taip pat minimos programėlių pranešimų funkcijos apie medicininius veiksmus, kurios padėtų greičiau pastebėti galimą piktnaudžiavimą.

    Atskiras dėmesys skiriamas didelės apimties tvarkytojams, kurie aptarnauja daugiau nei 100 duomenų valdytojų arba tvarko daugiau nei 100 000 žmonių duomenis. Tokiems subjektams planuojama numatyti greitesnį pranešimų teikimą incidentų valdymo institucijoms, kad būtų galima operatyviai identifikuoti paveiktus asmenis ir riboti žalą.

    „Teisėkūra juda greita vyriausybine tvarka. Norime maksimaliai apriboti konsultacijų procesą“, – sakė Michalas Gramatyka.

    Viceministras taip pat pabrėžė, kad projektas bus rengiamas bendradarbiaujant su Sveikatos apsaugos ministerija ir Duomenų apsaugos institucija. Tuo metu parlamente dalis politikų ragina diskusijas pradėti kuo anksčiau, kad projektas neužstrigtų jau įstatymo svarstymo stadijoje.

  • Po MyDr duomenų nutekėjimo – naujos sveikatos duomenų apsaugos taisyklės: ką siūlo CyberPiątka?

    Didelio masto incidentas

    Po kibernetinio incidento, siejamo su bendrove MyDr, Lenkijoje pradėtos rengti naujos asmens, ypač medicininių, duomenų apsaugos taisyklės. Valdžios institucijos pripažįsta, kad rizika palietė itin didelę gyventojų dalį, o tokie atvejai išryškina sistemines spragas sveikatos sektoriaus IT grandinėje.

    Incidento kontekste gyventojams sudaryta galimybė pasitikrinti, ar jų duomenys galėjo patekti į nutekėjimą, taip pat primenama apie priemones, mažinančias tapatybės vagystės riziką. Kartu pabrėžiama, kad net jei duomenų bazė nėra viešai paskelbta, vien neteisėta prieiga sukuria ilgalaikę grėsmę sukčiavimui ir šantažui.

    Kas yra CyberPiątka?

    Skaitmeninimo ministerija pristatė paketą CyberPiątka – penkių krypčių siūlymus, kuriais siekiama sumažinti medicininių duomenų nutekėjimų tikimybę ir padidinti atsakomybę tiems, kurie tokius duomenis tvarko. Pagrindinė žinutė paprasta: masiškai tvarkant jautrią informaciją neužtenka vien sutartinių įsipareigojimų, reikia aiškių techninių ir organizacinių standartų.

    „Pristatome sprendimus, kurie sustiprins mūsų duomenų, ypač medicininių, saugumą. Įmonės ir institucijos, masiškai dirbančios su jautriais duomenimis, turės prisiimti didesnę atsakomybę, nepriklausomai nuo jų vaidmens“, – sakė skaitmeninimo viceministras Dariusz Standerski.

    Penkios kryptys: daugiau kontrolės ir pareigų

    Pirma, siūloma sertifikuoti subjektus, kurie tvarko medicininius duomenis kaip duomenų tvarkytojai, tai yra išorės paslaugų teikėjai, dirbantys klinikoms ar kitoms įstaigoms. Tokia sertifikacija būtų siejama su nacionaline kibernetinio saugumo sertifikavimo sistema ir turėtų tapti filtru, leidžiančiu atskirti pasirengusius paslaugų teikėjus nuo tų, kurie saugumu rūpinasi formaliai.

    Antra kryptis – minimalūs technologiniai reikalavimai sveikatos duomenis apdorojančioms informacinėms sistemoms. Idėja – nustatyti bazinę kartelę, atitinkančią šiuolaikines kibernetinio saugumo normas, kad kritinės spragos nebūtų paliekamos vien įstaigų interpretacijai ar biudžeto galimybėms.

    Trečia, numatoma pareiga pacientą informuoti, kam perduodamas jo duomenų tvarkymas, kai į procesą įtraukiamas išorinis partneris. Taip pacientas galėtų aiškiau suprasti, kas ir kokiu mastu turi prieigą prie jo medicininės informacijos, o įstaigoms tektų užtikrinti didesnį skaidrumą.

    Ketvirta – pranešimai apie medicininius įvykius valstybinėse programėlėse, tokiose kaip mObywatel ir mojeIKP. Tokie pranešimai apie vizitą, recepto išrašymą ar suteiktą paslaugą leistų žmogui greičiau pastebėti galimą piktnaudžiavimą, pavyzdžiui, jei kas nors bandytų jo duomenimis gauti receptą ar paslaugą.

    Penkta kryptis skirta didelio masto duomenų tvarkytojams, kurie teikia paslaugas daugiau nei 100 duomenų valdytojų arba tvarko daugiau nei 100 000 asmenų duomenis. Tokiems subjektams būtų keliami papildomi pranešimų ir atsakomybės reikalavimai, įskaitant greitą informacijos perdavimą CSIRT NASK, o per teisėsaugos kanalus – minimalių duomenų apie paveiktus asmenis pateikimą, kad būtų galima organizuoti informavimą ir rizikos mažinimą.

    Numatoma, kad duomenų tvarkytojai taip pat turėtų teikti įstaigoms, kurios jiems patiki duomenis, informaciją, reikalingą įvertinti saugumo lygį. Be to, būtų įtvirtinta privaloma rizikos vertinimo procedūra prieš pradedant duomenų tvarkymą, ją atnaujinant kas dvejus metus ir po kiekvieno reikšmingo pasikeitimo.

    Ministerija skelbia, kad toliau bus rengiami teisėkūros sprendimai, o vėliau – jų įgyvendinimas praktikoje. Sveikatos sektoriui tai reikštų ne tik daugiau formalios atskaitomybės, bet ir aiškesnę atsakomybės grandinę, kai duomenys keliauja per kelias sistemas ir skirtingus paslaugų teikėjus.

  • „MyDr“ kibernetinis incidentas: vadovas atsiprašo pacientų, aiškinamasi, ar paliesti iki 19 mln. duomenų

    Lenkijoje veikiančią medicinos įstaigoms skirtos programinės įrangos bendrovę „MyDr“ sukrėtė kibernetinis incidentas, kuris, kaip teigiama, galėjo paliesti itin didelės apimties pacientų duomenis. Bendrovės vadovas Piotr Miluski po kelių savaičių viešai atsiprašė pacientų ir sistemos naudotojų, pabrėždamas, kad situacija kelia ne tik stresą, bet ir realias rizikas dėl jautrios informacijos.

    Incidento mastas vertinamas atsargiai: viešojoje erdvėje minimi skaičiai iki 19 mln. žmonių, o pati įmonė nurodo, kad pradiniame etape įspėjimai gali pasiekti apie 18 mln. asmenų. Tai nereiškia, kad visų jų duomenys tikrai buvo pavogti ar paviešinti, tačiau šiuo metu, kol vyksta analizė, tokios galimybės visiškai atmesti nepavyksta.

    Kas tiriama ir kas atsakingas

    Ikiteisminį tyrimą prižiūri Varšuvos apygardos prokuratūra, o tyrimo veiksmus atlieka Lenkijos kibernetinių nusikaltimų padalinys. Lygiagrečiai „MyDr“ teigia dirbanti su išoriniais ekspertais, kad tiksliai nustatytų, kokie duomenys galėjo patekti į užpuolikų rankas ir kokiu būdu buvo pasiektos sistemos.

    „MyDr“ vadovas akcentuoja, kad įmonė iš pat pradžių bendradarbiauja su institucijomis, atsakingomis už kibernetinį saugumą ir sveikatos sektoriaus IT. Pasak jo, tyrimas vis dar tęsiamas, o galutiniai atsakymai bus pateikti tik užbaigus techninę analizę ir patikrinus faktus.

    „Pirmiausia noriu atsiprašyti už nerimą, stresą ir neapibrėžtumą. Suprantu, kad baimė dėl medicininių duomenų nėra įprastas stresas“, – sakė „MyDr“ vadovas Piotr Miluski.

    Kaip bus informuojami pacientai

    Bendrovė skelbia artimiausiomis dienomis pradėsianti oficialų informavimą medicinos įstaigoms, kurios naudoja jos sistemą, kad šios galėtų tinkamai komunikuoti su pacientais. Toks kelias pasirinktas siekiant, kad žmogus apie galimą riziką sužinotų iš savo gydymo įstaigos, o ne iš atsitiktinių pranešimų ar socialinių tinklų.

    „MyDr“ pabrėžia, kad įspėjimų apimtis parenkama konservatyviai, nes incidento zonoje galėjo būti ir istorinių įrašų. Kaip nurodoma, kalbama apie duomenis, galėjusius būti susijusius su laikotarpiu iki 2024 metų balandžio mėnesio, tačiau tai dar nereiškia, kad informacija buvo nuskaityta, išvežta ar paskelbta.

    Kodėl medicininiai duomenys kelia ypatingą riziką

    Medicininiai duomenys laikomi vienais jautriausių: net ir be finansinės informacijos jie gali būti naudojami tapatybės vagystėms, šantažui ar taikiniam sukčiavimui, kai pranešimuose imituojamos gydymo įstaigos ar registracijos sistemos. Dėl to institucijos dažnai ragina incidentus vertinti rimtai net tuomet, kai nėra patvirtinto paviešinimo fakto.

    „MyDr“ teigia stiprinanti saugumo priemones ir ketinanti vykdyti nuolatinius testus, taip pat pasitelkti automatizuotus sprendimus, paremtus DI, grėsmių aptikimui. Bendrovė žada pateikti išvadas ir konkrečius veiksmus, kai tyrimas ir techninė analizė bus užbaigti.

    „Jūs nusipelnėte pilno atsakymo, o ne skubotos versijos. Kai analizė bus baigta, atvirai pasakysime, ką sužinojome ir kokių veiksmų imamės“, – sakė Piotr Miluski.

    Tuo pat metu viešojo sektoriaus atstovai signalizuoja, kad po šios istorijos gali būti svarstomi griežtesni reikalavimai subjektams, masiškai tvarkantiems duomenis. Tikslas būtų aiškiau apibrėžti atsakomybes ir standartus tais atvejais, kai vienos įmonės infrastruktūra tampa itin didelio masto rizikos tašku.

  • Naujausi duomenų nutekėjimo per MyDr faktai: cyberpolicija sako, kad PESEL viešinti dar per anksti

    Lenkijoje tiriamas vienas didžiausių pastarojo meto kibernetinių incidentų, susijęs su sveikatos sektoriaus IT sprendimais. Bendrovė „MyDr“ pranešė, kad jos sistemose galėjo būti neteisėtai pasiekti istoriniai duomenys, o rizika gali apimti apie 18,8 mln. žmonių ir daugiau nei 12 tūkst. medicinos įstaigų.

    „MyDr“ teigia šiuo metu esanti baigiamojoje stadijoje, nustatant incidento apimtį: kokie duomenys galėjo būti paveikti, kuriems klientams ir pacientams kilo didžiausia rizika. Bendrovė taip pat tvirtina aktyviai stebinti vadinamąjį dark web ir kol kas neturinti įrodymų, kad duomenys jau būtų viešai paskelbti ar plačiai išplatinti.

    Pranešimų lavina duomenų apsaugos institucijai

    Su incidentu susiję pranešimai pasiekė ir duomenų apsaugos priežiūros instituciją. Lenkijos asmens duomenų apsaugos institucija UODO nurodo gavusi šimtus pranešimų apie galimus asmens duomenų saugumo pažeidimus, o naujų pranešimų srautas dar nesustojo.

    Tokiose situacijose atsakomybės grandinė dažnai būna sudėtinga: jeigu pažeidimas įvyko duomenis tvarkančioje įmonėje, ji turi nustatyti incidento priežastis ir informuoti duomenų valdytojus. Medicinos įstaigos, veikiančios kaip duomenų valdytojai, privalo įsivertinti riziką pacientams ir spręsti, ar būtina informuoti priežiūros instituciją bei pačius pacientus.

    „UODO pirmininkas nusprendė atlikti patikrinimą bendrovėje, kuri tvarko duomenis“, – teigė UODO atstovas spaudai Łukasz Kuligowski.

    CBZC: viešinti PESEL numerių kol kas nereikėtų

    Tyrimą dėl nutekėjimo prižiūri Varšuvos apygardos prokuratūra, o ikiteisminius veiksmus atlieka Centrinis kovos su kibernetiniais nusikaltimais biuras CBZC. Pareigūnai plačiau detalių nekomentuoja, motyvuodami tuo, kad tai galėtų pakenkti vykstantiems veiksmams.

    CBZC viešai pabrėžė, kad šiuo etapu PESEL numerių, susijusių su „MyDr“ sistema, publikavimas valstybinėje platformoje bepiecznedane.gov.pl būtų nepagrįstas ir galėtų apsunkinti operatyvinius veiksmus. Pasak biuro, šiuo metu atliekamos aktyvios priemonės, kuriomis siekiama maksimaliai apriboti galimo nutekėjimo mastą.

    Ką tai reiškia gyventojams?

    Didelės apimties incidentuose didžiausia rizika kyla dėl asmens identifikavimo duomenų ir sveikatos informacijos derinio: tokie duomenys gali būti naudojami sukčiavimui, tapatybės vagystėms ar šantažui. Net jei įsilaužėliai nepaskelbia informacijos viešai, vien neteisėtas priėjimas prie duomenų gali reikšti, kad jie buvo nukopijuoti ir vėliau panaudoti.

    Kol tyrimas vyksta, sprendimai dėl konkrečių asmenų informavimo ir rekomenduojamų veiksmų priklausys nuo to, kokie duomenys realiai buvo pasiekti ir kokia yra nustatyta rizika. „MyDr“ skelbia, kad patvirtinus galutines išvadas bus tiesiogiai susisiekta su klientais ir pateiktos aiškios instrukcijos, ką daryti toliau.

  • Milžiniškas MyDr duomenų nutekėjimas Lenkijoje: 19 mln. žmonių įrašai ir strigęs portalas

    Milžiniškas MyDr duomenų nutekėjimas Lenkijoje: 19 mln. žmonių įrašai ir strigęs portalas

    Lenkijoje patvirtintas vienas didžiausių pastarųjų metų kibernetinių incidentų sveikatos sektoriuje. Vicepremjeras ir skaitmenizacijos ministras Krzysztofas Gawkowskis pranešė apie itin didelį duomenų nutekėjimą iš bendrovės „MyDr“ sistemų, naudojamų elektroninei medicininei dokumentacijai tvarkyti.

    Oficialiai nurodoma, kad incidentas gali paliesti beveik 19 mln. pirminės sveikatos priežiūros pacientų. Tarp galimai nutekintų duomenų minimi asmens identifikavimo numeriai PESEL, vardai ir pavardės, gimimo datos bei medicininė informacija, susijusi su vizitais, receptais ir diagnozėmis.

    Skelbiama, kad pavogtų duomenų apimtis siekia apie 2–2,5 terabaito. Kadangi sveikatos duomenys priskiriami jautriausių kategorijai, tokio masto nutekėjimas reikšmingai didina sukčiavimo, tapatybės vagysčių ir tikslinių apgaulės schemų riziką.

    „MyDr“ programinė įranga, kaip nurodoma, naudojama tūkstančiuose gydymo įstaigų, todėl incidento poveikis gali būti platus. Apie įsilaužimą pranešta teisėsaugai, o tyrimą atlieka ir kibernetinio saugumo padaliniai, įskaitant Centrinį kibernetinių nusikaltimų kovos biurą.

    Ministras taip pat pažymėjo, kad šiuo metu nėra požymių, jog tai būtų valstybinio lygmens ataka, o labiau tikėtina finansiniais motyvais paremta kibernetinių nusikaltėlių veikla. Lygiagrečiai pradėtas informavimo procesas, apimantis apie 12 tūkst. gydymo įstaigų.

    Incidento fone dėmesį patraukė ir sutrikimai valstybiniame portale bezpiecznedane.gov.pl, kuris skirtas patikrinti, ar asmens duomenys nepateko į žinomus nutekėjimus. Vartotojai socialiniuose tinkluose pranešė apie nepasiekiamą paslaugą ir serverio klaidas, o viešoje erdvėje pasirodė svarstymų apie galimą DDoS ataką.

    Portalas sukurtas Skaitmenizacijos ministerijai bendradarbiaujant su NASK ir CERT Polska, o prisijungti galima per valstybines ir bankines tapatybės patvirtinimo priemones, įskaitant mObywatel. Valdžia skelbia planą nutekėjimo duomenis perkelti į šio portalo bazę, kad žmonės galėtų savarankiškai pasitikrinti, ar jų informacija buvo atskleista.

    Diskusijose viešoje erdvėje iškelta ir tema apie galimą „MyDr“ naudojamą kinišką dirbtinis intelektas sprendimą vizitų santraukoms rengti, tačiau oficialaus, nepriklausomai patvirtinto patvirtinimo šiuo metu nėra. Institucijos kol kas akcentuoja tyrimo eigą ir pirminį tikslą suvaldyti incidento pasekmes.

    Gyventojai raginami imtis bazinių apsaugos veiksmų: uždrausti PESEL naudojimą rizikingoms operacijoms, pasikeisti slaptažodžius, įjungti dviejų veiksnių autentifikavimą ir atidžiai vertinti žinutes ar skambučius, kuriuose prašoma asmens ar medicininių duomenų. Specialistai primena, kad nutekinti sveikatos duomenys dažnai panaudojami ilgalaikėms sukčiavimo kampanijoms, nes juos sunku pakeisti ar „atšaukti“.

    Šis atvejis dar kartą parodė, kaip svarbu kritinių valstybinių paslaugų atsparumas piko metu, kai visuomenei staiga prireikia masiškai tikrinti savo duomenis. Tolesnės išvados priklausys nuo tyrimo rezultatų, įskaitant tai, kaip įvyko įsilaužimas ir kokie konkretūs duomenų rinkiniai iš tiesų buvo pavogti.