La infracción del NHS y los errores de HSE exponen los datos sanitarios en las Islas Británicas
Esta semana, un departamento del Servicio Nacional de Salud (NHS) de Escocia se vio afectado por un ciberataque que potencialmente interrumpió los servicios y expuso datos de pacientes y personal. Mientras tanto, un investigador reveló un error de configuración de Salesforce que expuso los datos de vacunación COVID de millones de ciudadanos irlandeses del Ejecutivo de Servicios de Salud (HSE) del país.
Los dos incidentes, separados por un corto salto a través del Mar de Irlanda, justifican la necesidad de seguir adelante. Desafíos que enfrentan las organizaciones sanitarias en la protección de la información de identificación personal (PII) y la información de salud personal (PHI) más sensibles de los pacientes.
Error de Salesforce en el portal irlandés de vacunación COVID
Durante la variante Omicron del brote de COVID en diciembre de 2021, Aaron Costello, ingeniero senior de seguridad SaaS en AppOmni, descubrió una mala configuración grave en el portal de vacunación en línea basado en Salesforce para el HSE de Irlanda.
En una publicación de blog publicada el 14 de marzoExplicó cómo un descuido dio a las cuentas regulares de pacientes de HSE de bajo nivel un acceso sin precedentes a la parte del sistema responsable de almacenar información sobre la administración de vacunas.
El objeto expuesto en cuestión contenía los nombres completos de los pacientes y toda la información sobre sus vacunas: la marca de la vacuna, la fecha, el lugar y el lugar donde fue administrada, así como los motivos por los que aceptaron o rechazaron la vacuna.
También se divulgaron documentos de los empleados e información sobre problemas y procesos internos de TI.
«Los administradores de Salesforce y los profesionales de seguridad en plataformas SaaS no comprendían el impacto de los permisos mal configurados», le dice Costello a Dark Reading. «No se dieron cuenta de que algo como esto era posible: que un usuario con pocos privilegios podía acceder a estos datos».
Desde entonces, Salesforce ha implementado gradualmente una serie de cambios positivos para prevenir este tipo de errores y mitigar las consecuencias resultantes. Un escáner de estado integrado intenta descubrir dichas vulnerabilidades en los entornos de los clientes, y un registro más sólido permite a los administradores analizar mejor las actividades de los usuarios, especialmente cuando interactúan con API potencialmente sensibles. Además, las nuevas políticas y configuraciones intentan ocultar información confidencial incluso si las configuraciones incorrectas la exponen.
«Así que no sólo han mejorado el proceso de análisis de registros posterior a la interrupción, sino que también han introducido formas en las que los administradores pueden identificar fácilmente estos problemas del escáner de estado y también reducir el nivel de compromiso al reducir el tamaño de los datos», se afirma en ciertos escenarios”, dice Costello.
Sin embargo, advierte: “A día de hoy, muchas organizaciones todavía configuran mal este tipo de controles de acceso. Sigo creyendo que existe una brecha de conocimiento en la industria y parte de la pregunta es: ¿quién es responsable de ello? Seguridad de la plataforma SaaS? ¿Son los administradores de la plataforma? Cuando se implementan estas cosas, ¿involucra a su equipo de seguridad para realizar una auditoría?
La violación del NHS de Escocia
También esta semana NHS Dumfries y Galloway ha emitido una advertencia Esto revela que se trata de un ciberataque “dirigido y sostenido”.
Dumfries y Galloway es la comunidad más meridional de Escocia con una población de alrededor de 150.000 habitantes.
Como resultado de la violación, advirtió la compañía, puede haber interrupciones en algunos servicios y los atacantes pueden haber obtenido «una cantidad significativa de datos» de pacientes y personal. Aún no se han publicado más detalles sobre la causa, la naturaleza y las consecuencias de la infracción.
Ya sea una brecha en Escocia o una mala configuración del sistema en Irlanda, Costello dice: «Pienso en todo». Volviendo al presupuesto y la financiación.. Y el resultado de esto es, en primer lugar, una escasez de personas para puestos de ciberseguridad en estas organizaciones. Este es un problema enorme, enorme.
“No podemos simplemente señalar con el dedo a los empleados de estas organizaciones cuando operan con un presupuesto muy limitado y un número muy limitado de empleados. Hacen lo mejor que pueden con los recursos que tienen”.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/nhs-breach-hse-bug-expose-healthcare-data-british-isles