Seria wycieków danych, które w ostatnich tygodniach wstrząsnęły opinią publiczną, rozpoczęła się od ataku na platformę MyDr. To ważna część infrastruktury dostarczającej oprogramowanie medyczne dla gabinetów lekarskich, będąca częścią polskiej firmy DocPlanner. W wyniku cyberataku dane 19 milionów pacjentów trafiły w niepowołane ręce. DocPlanner, uznawana za jednorożec technologiczny, działa przede wszystkim w Europie i Ameryce Południowej.
Incydenty dotknęły też inne podmioty zarządzające wrażliwymi danymi medicznymi, takie jak platforma Medyc, sieć Enel-Med czy system FELG Dent. Skala wycieku objęła numery PESEL nawet kilkunastu milionów Polaków, co wzbudziło obawy o bezpieczeństwo krajowej ochrony zdrowia.
Analitycy wskazują, że za te dramatyczne wydarzenia odpowiedzialny jest haker związany z grupą Fingerprint. Podczas gdy wyciek danych wszystkich klientów miał miejsce w ramach ataku na Fakturownię, haker twierdzi, że jego celem nie była sprzedaż danych, ale zwrócenie uwagi firm na problemy z cyberbezpieczeństwem. Zaskakujące jest jego podejście – oferuje pomoc w zabezpieczaniu danych, określając siebie jako etycznego hakera. Kontaktując się z CERT Polska, używa angielskiego z hinduskim akcentem, co według ekspertów jest kamuflażem, wskazującym, że sprawca może być Polakiem.
Innym przypadkiem jest atak na platformę FELG Dent, za który odpowiada inna grupa hakerów – Horus. Żądali oni okupu w wysokości 100 tysięcy złotych, co uwydatnia różnorodność działań cyberprzestępców.
Rosnąca liczba ataków na platformy medyczne pokazuje, że wielu operatorów tych systemów zaniedbuje kwestie ochrony danych. Często te firmy oszczędzają na inwestycjach w cyberbezpieczeństwo, co czyni je łatwym celem dla przestępców. Problemem jest także brak formalnego zgłaszania incydentów, co pozwala ukrywać wycieki, aż do momentu ujawnienia ich przez samych hakerów.
Ministerstwo Cyfryzacji przygotowało zestaw zmian – tzw. Cyber Piątkę, mający uszczelnić system ochrony danych. Nowe przepisy mogą nakładać na operatorów obowiązek zgłaszania incydentów do CSIRT NASK oraz informowania pacjentów, jakie podmioty przetwarzają ich dane osobowe.
Kwestia niedostatecznych inwestycji w bezpieczeństwo danych przez podmioty medyczne to klasyczny przykład prywatyzacji zysków i uspołecznienia kosztów. Firmy szybko się rozwijają i gromadzą ogromne bazy danych, jednak często mimo tych osiągnięć operują na infrastrukturze „z tektury”.
Aktualna sytuacja pokazuje, że nieodpowiedzialne zarządzanie danymi w sektorze medycznym może prowadzić do katastrofalnych konsekwencji dla wielu Polaków. Konieczna jest zmiana podejścia do ochrony danych, aby zapewnić ich bezpieczeństwo w przyszłości.







Dodaj komentarz