Tere taas! Mul on jälle teie jaoks avatud baas meditsiiniliste andmete kogumisega. Tuletan meelde, et just hiljuti ilmus siia kolm minu artiklit sellel teemal: , ja .

Seekord sattus avatud ligipääsuga serverisse Elasticsearch meditsiinilise IT-süsteemi logid laborite võrgustikule „Molekulaarse diagnostika keskus“ (CMD, www.cmd-online.ru).
Distsipliin: kogu allpool olev teave avaldatakse ainult hariduslikel eesmärkidel. Autor ei ole saanud juurdepääsu kolmandate isikute ja ettevõtete isikuandmetele. Teave on saadud kas avatud allikatest või on autori käes anonüümsete headest soovidest.
Server avastati 1. aprill hommikul ja see ei tundunud mulle sugugi naljakas. Probleemist teavitamine saadeti CMD-le umbes kell 10 hommikul (MSK) ja umbes kell 15.00 baas muutus kättesaamatuks.
Otsingumootori Shodan andmetel pääses see server esmakordselt avatud ligipääsu 09.03.2019. Sellest, , olen kirjutanud eraldi artikli.
Logidest oli võimalik saada üsna tundlikku teavet, sealhulgas nime, soo, sünnikuupäeva patsiendid, arstide nimed, uuringute maksumus, uuringuandmed, skriiningutulemuste failid ja palju muud.
Näide patsiendi analüüsitulemustega logist:
"Pass0423BF97FA5E-1DWW98675708386841791018.03.2019РОСС RU.13СК03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888//Ma sisestasin kõik tundlikud andmed sümboliga „X“. Tegelikult oli kõik salvestatud avatud kujul.
Sellistest logidest oli lihtne (Base64-dekoodimise kaudu) saada PNG-faile skriinimise tulemustest, juba lugemiseks mugavas vormis:

Logide kogumaht ületas 400 MB ja nende seas oli kokku rohkem kui miljon kirjet. On selge, et mitte iga kirje ei sisaldanud unikaalse patsiendi andmeid.
CMD ametlik vastus:
Tänu teile 01.04.2019. a edastatud kiire teabe eest andmebaasis esineva haavatavuse kohta, mis puudutab logimise ja vigade salvestamise Elasticsearchi süsteemi.
Selle teabe põhjal piirati meie töötajate ja valdkonna spetsialistide koostöös juurdepääs nimetatud andmebaasile. Konfidentsiaalsete andmete edastamise viga tehnilises andmebaasis on parandatud.
Juhtumi uurimise käigus selgus, et nimetatud vigade logide andmebaasi avatud ligipääs tekkis inimfaktoritega seotud põhjuse tõttu. Andmetele juurdepääs suleti kiiresti 01.04.2019.
Praegu viivad meie sisemised ja kaasatud välistöötajad läbi lisakontrolli IT-infrastruktuuris andmete kaitse osas.
Meie organisatsioon on välja töötanud spetsiaalse regulatsiooni isikuandmete töötlemiseks ja personali tasemete vastutuse süsteemiks.
Praegune tarkvarainfrastruktuur eeldab Elasticsearchi andmebaasi kasutamist vigade salvestamiseks. Mõnede süsteemide usaldusväärsuse tõstmiseks viiakse vastavad serverid meie partneri andmekeskusesse, sertifitseeritud tarkvara- ja riistvara keskkonda.
Tänu teile õigeaegselt esitatud teabe eest.
Infot andmelekkete ja siseinfo kohta saab alati leida minu Telegrami kanalist „».
Allikas: habr.com
