- WIADOMOŚCI
Włamanie do bazy danych pacjentów sieci przychodni z Pomorza
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution
Sieć przychodni z Gdyni poinformowała o nieuprawnionym dostępie do bazy danych pacjentów. Obecnie wiadomo, że część danych mogła zostać wykradziona, lecz szczegółowa analiza nadal trwa. Wiele czynników wskazuje na to, że jest to inny incydent od niedawnego wycieku danych prawie 19 milionów osób z MyDr.
18 września NZOZ Śródmieście z Gdyni poinformowało o włamaniu do bazy danych pacjentów w ramach systemu informatycznego wykorzystywanego przez przychodnie. Spółka prowadzi 5 placówek – trzy w Gdyni oraz dwie w Redzie.
„Dotychczasowe ustalenia wskazują, że część danych mogła zostać wyprowadzona poza system. Trwa ustalanie ich dokładnego zakresu oraz liczby osób objętych zdarzeniem” – czytamy w komunikacie. Jednocześnie nie doszło do utraty danych, zaś systemy działają normalnie.
Zakres naruszenia
Incydent może obejmować naruszenie poniższych kategorii danych:
- imię i nazwisko;
- numer PESEL;
- adres zamieszkania (jeśli podano);
- numer telefonu;
- dane dotyczące zdrowia i historii leczenia – „jeżeli znajdowały się w danych objętych zdarzeniem".
Szczególnie niepokojący jest potencjalny wyciek danych medycznych. Warto jednak podkreślić, że incydent nadal jest badany pod kątem zakresu ewentualnej kradzieży informacji.
Wiemy również, że incydent został zgłoszony do Prezesa UODO oraz CSIRT CeZ.
Zakres danych może być różny w odniesieniu do poszczególnych pacjentów. Na obecnym etapie nie potwierdzono skopiowania całej bazy danych.
NZOZ Śródmieście
Jaki system zaatakowano?
W komunikacie ani razu nie pada fraza „MyDr” ani żadnego innego systemu do zarządzania elektroniczną dokumentacją.
Wiele wskazuje na to, że incydent dotyczy danych pacjentów, które są przetwarzane w ramach systemu „MedicalData” (choć nie możemy tego jednoznacznie stwierdzić). To właśnie do niego przekierowywani są pacjenci, którzy chcą założyć „internetowy panel pacjenta”. Informacja o korzystaniu z usług tego systemu pada również w zakładce „Standardy ochrony małoletnich” oraz w ramach rejestracji do lekarzy POZ (jako „PANEL PACJENTA”).
Administratorem danych pacjentów gdyńskiej sieci przychodni w systemie „MedicalData” (medicaldata.pl) jest Niepubliczny Zakład Opieki Zdrowotnej „Śródmieście” – ten sam podmiot, który informował o nieuprawnionym dostępie do systemów. NZOZ „Śródmieście” jest również właścicielem logotypu „MedicalData”.
Autor. medicaldata.pl
Warto przy tym zaznaczyć, że incydent nie musi oznaczać masowej eksfiltracji danych z wszystkich placówek, które wykorzystują ten system – mogło do niego dojść np. wskutek przejęcia konta posiadającego dostęp do danych medycznych pacjentów określonej liczby placówek. Obecnie nie znamy technicznych szczegółów tego aspektu incydentu.
„Po wykryciu zdarzenia zabezpieczyliśmy system, usunęliśmy wykryte mechanizmy nieautoryzowanego dostępu, zmieniliśmy dane uwierzytelniające, wprowadziliśmy uwierzytelnianie wieloskładnikowe oraz dodatkowe ograniczenia dostępu” – czytamy w zawiadomieniu. Wskazuje to na możliwość zarządzania sposobami zabezpieczeń przez sieć przychodni, możliwą wyłącznie przy wysokim poziomie uprawnień.
2 września na łamach portalu logowania do MedicalData zamieszczono komunikat o prewencyjnej zmianie haseł logowania do systemu w związku z „wyciekiem danych z innego programu medycznego”.
Autor. medicaldata.pl/logowanie.php
W artykule nie przesądzamy jednoznacznie o źródle wycieku. Komunikat NZOZ Śródmieście ma być aktualizowany.
Pacjentom NZOZ Śródmieście pragniemy przekazać zalecenia z zakresu cyberbezpieczeństwa, ponieważ potwierdzono naruszenie ochrony ich danych (choć nie samą kradzież).
Cyberbezpieczeństwo
Podstawową rekomendacją dla wszystkich z nas jest zastrzeżenie numeru PESEL. Warto to zrobić niezwłocznie, nawet jeśli nie podejrzewamy kradzieży naszych danych. 7 września apelowało o to NZOZ Śródmieście.
Gdyńska sieć przychodni rekomenduje podjęcie poniższych kroków:
- ostrożność wobec niezapowiedzianych prób kontaktu;
- niepodawanie haseł, kodów czy danych bankowych;
- zgłaszanie wszelkich podejrzanych zdarzeń do właściwych instytucji (m.in. CBZC i CERT Polska – przyp. red.).
„Zastrzeżenie numeru PESEL nie utrudnia rejestracji do lekarza, realizacji recept ani korzystania ze świadczeń zdrowotnych” – podkreśla NZOZ.
Warto również pamiętać o stosowaniu dwuetapowego uwierzytelniania wraz z silnymi hasłami (choć nie ma to bezpośredniego przełożenia na omawiany cyberatak).
Cyberataki na polską ochronę zdrowia
Ofiarami cyberataków padają zarówno szpitale i przychodnie, co opisywaliśmy niedawno na łamach CyberDefence24.pl.
Od marca br. jesteśmy świadkami wielu cyberataków na polski sektor ochrony zdrowia. Niestety niektóre z nich obejmowały również wycieki danych medycznych.




Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].