خرق البياناتأمن الرعاية الصحية

اختراق شركة ميدترونيك يوضح لماذا يستمر خطر بيانات الرعاية الصحية لسنوات

أفادت التقارير أن شركة Medtronic أبلغت العملاء بعد حدوث خرق مرتبط بـ ShinyHunters أثر على المعلومات الشخصية والطبية، مما يبرز الأثر الطويل للتعرض في قطاع الرعاية الصحية.

الكاتبة
ECEvolving Cyber
تاريخ النشر
٤ يوليو ٢٠٢٦
وقت القراءة
مدة القراءة 5 دقائق

Patient medical records being handled in a clinical setting صورة داعمة: صورة للبحرية الأمريكية بواسطة مساعد مصور من الدرجة الثالثة جيسون ت. بوبلين، عبر ويكيميديا كومنز، الملكية العامة.

ذكرت SecurityWeek هذا الأسبوع أن خرق بيانات شركة Medtronic أثر على 3.8 مليون شخص، حيث قام فريق ShinyHunters بالوصول إلى أنظمة تكنولوجيا المعلومات الخاصة بالشركة في أبريل وسرقة المعلومات الشخصية والطبية. كما قامت Medtronic بإخطار العملاء المتأثرين بعد تعرض البيانات الشخصية لطرف ثالث غير مصرح له.

انتهاكات الرعاية الصحية تختلف عن تسريبات الحسابات العادية لأن البيانات المكشوفة أصعب في الاستبدال. يمكن إعادة تعيين كلمة المرور. يمكن إعادة إصدار بطاقة ائتمان. التاريخ الطبي، معرفات المرضى، سياق التشخيص، علاقات العلاج، والبيانات المرتبطة بالتأمين يمكن أن تلاحق الشخص لسنوات.

لماذا تعتبر بيانات الرعاية الصحية ذات قيمة عالية

تجمع سجلات الرعاية الصحية بين الهوية والمعلومات المالية والمعلومات الشخصية العميقة. هذا يجعلها مفيدة لعدة أشكال من الإساءة:

  • سرقة الهوية والاحتيال في الهوية المركبة.
  • الاحتيال التأميني وعمليات الاحتيال في الفواتير الطبية.
  • التصيد الاحتيالي المستهدف الذي يشير إلى علاقات رعاية حقيقية.
  • الابتزاز أو الضغط على السمعة باستخدام سياق صحي حساس.
  • إعادة البيع طويلة الأمد لأن التفاصيل الطبية لا تنتهي سريعًا.

بالنسبة للمهاجمين، يمكن تحقيق دخل من بيانات الرعاية الصحية بطرق أكثر من مجرد تسريب بيانات الاعتماد.

عامل ShinyHunters

تم ربط مجموعة ShinyHunters مرارًا بسرقة البيانات الكبيرة وأنشطة الابتزاز. وتتميز هذه المجموعة لأن العديد من الاختراقات الحديثة لا تتطلب برامج ضارة غريبة أو استغلال ثغرات اليوم الصفري. فقد يتم الوصول إلى البيانات من خلال بيانات اعتماد مسروقة، أو تكوينات خاطئة في السحابة، أو أنظمة الطرف الثالث، أو التطبيقات المكشوفة، أو الهندسة الاجتماعية.

هذه هي الدرس غير المريح للمؤسسات الصحية وشركات التكنولوجيا الطبية: قد يبدأ أكثر الاختراقات ضرراً كفشل عادي في الوصول إلى تكنولوجيا المعلومات.

ما الذي يجب أن يفعله الأفراد المتأثرون

يجب على الأشخاص الذين تم إخطارهم بانتهاك الرعاية الصحية أن يفترضوا أن الخطر طويل الأمد.

  • راقب إشعارات الفوترة الطبية أو المطالبات التأمينية أو اتصالات موفري الخدمات التي لا تتطابق مع النشاط الفعلي.
  • قم بتجميد الائتمان حيثما كان متاحًا.
  • كن مشككًا في المكالمات أو الرسائل الإلكترونية التي تشير إلى تفاصيل طبية لبناء الثقة.
  • استخدم كلمات مرور قوية وفريدة ومصادقة متعددة العوامل المقاومة للتصيد في بوابات الرعاية الصحية.
  • احتفظ بخطابات إعلام الاختراق وأرقام القضايا للنزاعات المستقبلية.

ما الذي يجب أن تفعله منظمات الرعاية الصحية

تحتاج برامج أمن الرعاية الصحية إلى التعامل مع بيانات المرضى كأصل عالي القيمة أينما كانت موجودة، وليس فقط داخل الأنظمة السريرية.

  • تحديد أماكن تخزين بيانات المرضى والعملاء عبر تكنولوجيا المعلومات المؤسسية، وأدوات الدعم، وأنظمة التحليلات، والتخزين السحابي، والبائعين.
  • تطبيق مبدأ أدنى امتياز والوصول قصير الأمد لمجموعات البيانات الحساسة.
  • مراقبة الصادرات الكبيرة، والاستعلامات غير العادية، والوصول الشاذ لحسابات الدعم أو المشرفين.
  • اختبار خطط الاستجابة للحوادث التي تشمل إخطار المرضى، والتواصل مع الجهات المنظمة، وتحميل مركز الاتصال.
  • مراجعة تكاملات الطرف الثالث وبرمجيات كخدمة التي يمكنها الوصول إلى معلومات المرضى.

ما يجب استخلاصه

خرق البيانات في قطاع الرعاية الصحية هو حدث يتعلق بالثقة. لا ينتهي هذا الحدث عند إرسال الإشعارات بالبريد أو عند تقديم خدمات مراقبة الائتمان. يمكن أن تظل البيانات مفيدة للمجرمين طويلاً بعد أن يغلق فريق الاستجابة للحوادث التذكرة.

مصادر