Alle Ihre Analysen sind öffentlich zugänglich.

Und erneut hallo! Ich habe wieder eine offene Datenbank mit medizinischen Daten für Sie gefunden. Ich erinnere daran, dass es hier vor kurzem drei meiner Artikel zu diesem Thema gab: Datenleck von persönlichen Daten von Patienten und Ärzten aus dem medizinischen Online-Dienst DOC+, Sicherheitsanfälligkeit des Dienstes „Doktor in der Nähe“ und Datenleck von Rettungsdienststationen.

Alle Ihre Analysen sind öffentlich zugänglich.

Diesmal war ein Elasticsearch-Server mit Protokolldateien des medizinischen IT-Systems des Netzwerkes der Labore „Zentrum für molekulare Diagnostik“ (CMD, www.cmd-online.ru) öffentlich zugänglich.

Haftungsausschluss: Alle Informationen, die nachfolgend veröffentlicht werden, dienen ausschließlich Bildungszwecken. Der Autor hat keinen Zugang zu personenbezogenen Daten Dritter und Unternehmen erhalten. Die Informationen stammen entweder aus öffentlichen Quellen oder wurden dem Autor von anonymen Wohlwollenden zur Verfügung gestellt.

Der Server wurde am Morgen des 1. April entdeckt, und ich fand das überhaupt nicht lustig. Die Benachrichtigung über das Problem wurde etwa um 10 Uhr morgens (MSK) an CMD geschickt, und gegen 15:00 Uhr war die Datenbank nicht mehr erreichbar.

Laut der Suchmaschine Shodan war dieser Server erstmals am 09.03.2019 öffentlich zugänglich. Über das, wie man offene Elasticsearch-Datenbanken entdeckt,, habe ich einen separaten Artikel geschrieben.

Aus den Protokolldateien konnte man sehr sensible Informationen erhalten, einschließlich Vollständiger Name, Geschlecht, Geburtsdaten der Patienten, vollständige Namen der Ärzte, Kosten der Untersuchungen, Daten der Untersuchungen, Dateien mit Ergebnissen von Screenings. und vieles mehr.

Beispiel eines Protokolls mit den Ergebnissen von Patientenanalysen:

"Reisepass0423BF97FA5E-1DWW98675708386841791018.03.2019РОСС RU.13СК03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888///

Ich habe alle sensiblen Daten durch das Zeichen „X“ ersetzt. In Wirklichkeit wurden alle offen gespeichert.

Aus solchen Protokollen konnten leicht (durch Decodieren aus Base64) PNG-Dateien mit den Ergebnissen des Screenings in bereits lesbarer Form erhalten werden:

Alle Ihre Analysen sind öffentlich zugänglich.

Die gesamte Größe der Logs überstieg 400 MB und enthielt insgesamt mehr als eine Million Einträge. Es ist klar, dass nicht jeder Eintrag Daten eines einzigartigen Patienten darstellte.

Offizielle Antwort von CMD:

Wir möchten uns bei Ihnen bedanken für die schnell übermittelte Information am 01.04.2019 über die Schwachstelle in der Datenbank für Logging und Fehlerspeicherung von Elasticsearch.

Basierend auf diesen Informationen wurde der Zugang zur genannten Datenbank von unseren Mitarbeitern zusammen mit speziellen Fachleuten eingeschränkt. Der Fehler bei der Übertragung vertraulicher Informationen in die technische Datenbank wurde behoben.

Bei der Untersuchung des Vorfalls stellte sich heraus, dass der Zugang zu der genannten Fehlerprotokolldatenbank aus einem Grund, der mit menschlichem Versagen verbunden war, öffentlich gemacht wurde. Der Zugriff auf die Daten wurde am 01.04.2019 umgehend gesperrt.

Derzeit führen interne und externe Fachleute Maßnahmen für eine zusätzliche Prüfung der IT-Infrastruktur zum Schutz der Daten durch.

Unsere Organisation hat eine spezielle Richtlinie für den Umgang mit personenbezogenen Daten und einem System von Verantwortungslevels für Mitarbeiter entwickelt.

Die aktuelle Software-Infrastruktur sieht die Verwendung einer Elasticsearch-Datenbank zur Speicherung von Fehlern vor. Zur Verbesserung der Zuverlässigkeit bestimmter Systeme wird eine Migration der entsprechenden Server in das Rechenzentrum unseres Partners auf eine zertifizierte Software-Hardware-Umgebung durchgeführt.

Wir danken Ihnen für die zeitnah bereitgestellte Information.

Nachrichten über Datenlecks und Insider findet man immer auf meinem Telegram-Kanal „Datenlecks».

Quelle: habr.com

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster