¡Hola de nuevo! He encontrado otra base de datos pública con información médica para ustedes. Recuerden que hace poco publiqué tres artículos sobre este tema: , y .

Esta vez, se encontró un servidor Elasticsearch con registros de un sistema de TI médico de la red de laboratorios 'Centro de diagnóstico molecular' (CMD, www.cmd-online.ru).
Descargo de responsabilidad: toda la información a continuación se publica exclusivamente con fines educativos. El autor no ha tenido acceso a datos personales de terceros ni a empresas. La información fue extraída o de fuentes abiertas o proporcionada al autor por anónimos bienintencionados.
El servidor fue descubierto en la mañana del 1 de abril y no me pareció nada gracioso. La notificación del problema fue enviada a CMD alrededor de las 10 de la mañana (MSK) y aproximadamente a las 15:00 la base dejó de estar disponible.
Según el motor de búsqueda Shodan, este servidor estuvo disponible públicamente por primera vez el 09.03.2019. Sobre cómo se descubren las bases de datos públicas de Elasticsearch, Los registros contenían información bastante sensible, incluyendo
nombre completo, sexo, fechas de nacimiento de los pacientes, nombres completos de los médicos, costos de las investigaciones, datos de las investigaciones, archivos con resultados de las pruebas Ejemplo de registro con los resultados de análisis de un paciente: y mucho más.
Пример лога с результатами анализов пациента:
"Pasaporte0423BF97FA5E-1DWW98675708386841791018.03.2019РОСС RU.13СК03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888///He reemplazado todos los datos sensibles con el símbolo «X». En realidad, todo se almacenaba en texto plano.
A partir de estos registros, era fácil (decodificando desde Base64) obtener archivos PNG con los resultados del cribado, ya en un formato legible:

El tamaño total de los registros superó los 400 MB y contenía más de un millón de entradas. Es obvio que no cada registro representaba los datos de un paciente único.
Respuesta oficial de CMD:
Queremos agradecerle por la información transmitida de manera oportuna el 01.04.2019 sobre la existencia de una vulnerabilidad en la base de datos de logs y almacenamiento de errores de Elasticsearch.
Con base en esta información, nuestros empleados, junto con especialistas en la materia, limitaron el acceso a la base indicada. El error de transmisión de información confidencial a la base técnica ha sido corregido.
Durante la investigación del incidente, se pudo determinar que la publicación en acceso abierto de la base con los registros de errores ocurrió debido a un factor humano. El acceso a los datos fue cerrado rápidamente el 01.04.2019.
En este momento, especialistas internos y externos están realizando actividades para una auditoría adicional de la infraestructura de TI en busca de protección de datos.
Nuestra organización ha desarrollado un reglamento especial para el manejo de datos personales y un sistema de responsabilidad por niveles del personal.
La infraestructura de software actual prevé el uso de la base Elasticsearch para el almacenamiento de errores. Para aumentar la fiabilidad del funcionamiento de algunos sistemas, se llevará a cabo la migración de los servidores correspondientes al centro de datos de nuestro socio, en un entorno de software y hardware certificado.
Le agradecemos por la información proporcionada a tiempo.
Siempre se pueden encontrar noticias sobre filtraciones de información e informantes en mi canal de Telegram «».
Fuente: habr.com
