E ancora benvenuti! Ho di nuovo trovato per voi un database pubblico con dati medici. Ricordo che poco tempo fa qui ci sono stati tre miei articoli su questo argomento: , e .

Questa volta un server Elasticsearch con i log di un sistema IT medico della rete di laboratori 'Centro di diagnostica molecolare' (CMD, www.cmd-online.ru) è apparso pubblicamente.
Dichiarazione di non responsabilità: tutte le informazioni qui di seguito sono pubblicate esclusivamente a scopo educativo. L'autore non ha avuto accesso a dati personali di terzi e aziende. Le informazioni sono state ottenute da fonti aperte o fornite all'autore da anonimi benintenzionati.
Il server è stato scoperto la mattina del 1° aprile e non mi è sembrato affatto divertente. La segnalazione del problema è stata inviata a CMD intorno alle 10:00 (MSK) e intorno alle 15:00 il database è diventato inaccessibile.
Secondo il motore di ricerca Shodan, questo server è stato reso pubblico per la prima volta il 09.03.2019. Di questo, , ho scritto un articolo separato.
Dai log era possibile ottenere informazioni molto sensibili, inclusi Nome e cognome, sesso, date di nascita dei pazienti, Nome e cognome dei medici, costi degli esami, dati degli esami, file con i risultati dello screening e molto altro.
Esempio di log con i risultati degli esami del paziente:
"Passaporto0423BF97FA5E-1DWW98675708386841791018.03.2019РОСС RU.13СК03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888////Ho sostituito tutti i dati sensibili con il simbolo «X». In realtà, tutto era memorizzato in chiaro.
Da tali log si potevano facilmente (decodificando da Base64) ottenere file PNG con i risultati dello screening, già in un formato leggibile:

La dimensione totale dei log superava i 400 MB e conteneva complessivamente più di un milione di registrazioni. È chiaro che non ogni registrazione rappresentava dati di un paziente unico.
Risposta ufficiale da CMD:
Vorremmo ringraziarvi per le informazioni tempestivamente fornite il 01.04.2019 riguardo la vulnerabilità nel database di registrazione e archiviazione degli errori di Elasticsearch.
Sulla base di queste informazioni, i nostri dipendenti, insieme a specialisti del settore, hanno limitato l'accesso a quello specifico database. L'errore nella trasmissione di informazioni riservate nel database tecnico è stato corretto.
Durante l'analisi dell'incidente, si è scoperto che la pubblicazione del database con i log degli errori è avvenuta a causa di un fattore umano. L'accesso ai dati è stato rapidamente chiuso il 01.04.2019.
Attualmente, esperti interni ed esterni stanno conducendo attività per un ulteriore audit dell'infrastruttura IT in materia di protezione dei dati.
La nostra organizzazione ha sviluppato un regolamento specifico per la gestione dei dati personali e del sistema di responsabilità a livelli per il personale.
L'attuale infrastruttura software prevede l'uso del database Elasticsearch per l'archiviazione degli errori. Per aumentare l'affidabilità di alcune sistematiche, sarà effettuata la migrazione dei server corrispondenti nel Data Center del nostro partner, in un ambiente software e hardware certificato.
Vi ringraziamo per le informazioni tempestivamente fornite.
Le notizie sulle violazioni di informazioni e sugli insider possono sempre essere trovate nel mio canale Telegram «».
Fonte: habr.com
