Bonjour encore ! J'ai de nouveau trouvé pour vous une base de données médicales ouverte. Je rappelle qu'il n'y a pas longtemps, j'avais publié trois articles sur ce sujet : , et .

Cette fois-ci, un serveur Elasticsearch avec des logs d'un système IT médical du réseau de laboratoires 'Centre de diagnostic moléculaire' (CMD, www.cmd-online.ru) a été mis à disposition du public.
Avertissement : toutes les informations ci-dessous sont publiées uniquement à des fins éducatives. L'auteur n'a pas eu accès aux données personnelles de tiers et d'entreprises. Les informations sont tirées de sources ouvertes ou ont été fournies à l'auteur par des donateurs anonymes.
Le serveur a été découvert le matin du 1er avril et je n'ai pas trouvé cela du tout amusant. Une alerte sur le problème a été envoyée à CMD vers 10h du matin (MSK) et vers 15h00, la base est devenue inaccessible.
Selon les données du moteur de recherche Shodan, ce serveur a été accessible publiquement pour la première fois le 09.03.2019. À propos de , j'ai écrit un article séparé.
Les logs contenaient des informations très sensibles, y compris les noms et prénoms, le sexe, les dates de naissance des patients, les noms et prénoms des médecins, le coût des analyses, les données des analyses, des fichiers avec les résultats de dépistage. et bien plus encore.
Exemple de log avec les résultats des analyses d'un patient :
"Passeport0423BF97FA5E-1DWW98675708386841791018.03.2019РОСС RU.13СК03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/edeT/c8888///J'ai remplacé toutes les données sensibles par le symbole « X ». En réalité, tout était stocké en clair.
À partir de ces journaux, il était facile (en décodant depuis Base64) d'obtenir des fichiers PNG avec les résultats du dépistage, déjà dans un format lisible :

La taille totale des journaux a dépassé 400 Mo et contenait en tout plus d'un million d'enregistrements. Il est évident que chaque enregistrement ne représentait pas des données d'un patient unique.
Réponse officielle de CMD :
Nous tenons à vous remercier pour les informations transmises rapidement le 01.04.2019 concernant la vulnérabilité dans la base de données de journalisation et de stockage des erreurs Elasticsearch.
Sur la base de ces informations, nos employés, en collaboration avec des spécialistes concernés, ont restreint l'accès à la base en question. L'erreur de transmission d'informations confidentielles dans la base technique a été corrigée.
Lors de l'analyse de l'incident, il a été possible de déterminer que l'apparition de la base des journaux d'erreurs en accès public était due à un facteur humain. L'accès aux données a été rapidement fermé le 01.04.2019.
À l'heure actuelle, des spécialistes internes et externes mènent des actions pour un audit supplémentaire de l'infrastructure informatique afin de protéger les données.
Notre organisation a élaboré un règlement spécial pour le traitement des données personnelles et du système de responsabilité échelonnée du personnel.
L'infrastructure logicielle actuelle prévoit l'utilisation de la base Elasticsearch pour le stockage des erreurs. Pour améliorer la fiabilité de certaines systèmes, une migration des serveurs concernés vers le centre de données de notre partenaire sera réalisée, dans un environnement logiciel et matériel certifié.
Nous vous remercions pour les informations fournies en temps opportun.
Vous pouvez toujours trouver des nouvelles sur les fuites d'informations et les insiders sur ma chaîne Telegram «».
Source : habr.com
