Kabeh analisis sampeyan kasedhiya kanggo umum

Halo maneh! Aku wis maneh nemokake database mbukak karo data medical kanggo sampeyan. Ayo kula ngelingake sampeyan yen bubar ana telung artikel babagan topik iki: bocor data pribadhi pasien lan dokter saka layanan medis online DOC +, kerentanan layanan "Dokter Nearby". ΠΈ bocor data saka stasiun ambulans.

Kabeh analisis sampeyan kasedhiya kanggo umum

Wektu iki, server Elasticsearch kanthi log saka sistem IT medis jaringan laboratorium kasedhiya kanggo umum.Pusat Diagnostik Molekul"(CMD, www.cmd-online.ru).

ДисклСймСр: вся информация Π½ΠΈΠΆΠ΅ публикуСтся ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π² ΠΎΠ±Ρ€Π°Π·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… цСлях. Автор Π½Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π» доступа ΠΊ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΡ… Π»ΠΈΡ† ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ взята Π»ΠΈΠ±ΠΎ ΠΈΠ· ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… источников, Π»ΠΈΠ±ΠΎ Π±Ρ‹Π»Π° прСдоставлСна Π°Π²Ρ‚ΠΎΡ€Ρƒ Π°Π½ΠΎΠ½ΠΈΠΌΠ½Ρ‹ΠΌΠΈ доброТСлатСлями.

Server ditemokakΓ© ing esuk 1. April lan iku ora koyone lucu kanggo kula ing kabeh. Kabar babagan masalah kasebut menyang CMD kira-kira jam 10 am (wektu Moscow) lan kira-kira jam 15:00 database dadi ora bisa diakses.

Miturut mesin telusur Shodan, server iki pisanan kasedhiya kanggo umum ing 09.03.2019/XNUMX/XNUMX. Babagan kuwi carane Elasticsearch ndeteksi database mbukak, Aku nulis artikel kapisah.

Informasi sing sensitif banget bisa dipikolehi saka log, kalebu Jeneng lengkap, jenis kelamin, tanggal lair pasien, jeneng lengkap dokter, biaya riset, data riset, file kanthi asil skrining lan luwih akeh.

Conto log kanthi asil tes pasien:

"<Message FromSystem="CMDLis" ToSystem="Any" Date="2019-02-26T14:40:23.773"><Patient ID="9663150" Code="A18196930" Family="XXX" Name="XXX" Patronymic="XXX" BornDate="XXX-03-29" SexType="F"><Document>ΠŸΠ°ΡΠΏΠΎΡ€Ρ‚</Document><Order ID="11616539" Number="DWW9867570" State="normal" Date="2017-11-29T12:58:26.933" Department="1513" DepartmentAltey="13232" DepartmentName="Π‘ΠΌΠ°ΠΉΠ» Π­Π»ΠΈΡ‚" FullPrice="1404.0000" Price="1404.0000" Debt="1404.0000" NaprOrdered="2" NaprCompleted="2" ReadyDate="2017-12-01T07:30:01" FinishDate="2017-11-29T20:39:52.870" Registrator="A759" Doctor="A75619" DoctorFamily="XXX" DoctorName="XXX" DoctorPatronymic="XXX"><OrderInfo Name="TEMP_CODE">0423BF97FA5E</OrderInfo><OrderInfo Name="Π‘Π΅Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΡΡ‚ΡŒ">-1</OrderInfo><OrderInfo Name="Пин">DWW98675708386841791</OrderInfo><OrderInfo Name="БкидкаНаЗаказ">0</OrderInfo><OrderInfo Name="Π‘ΠœΠšΠ΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»Π΅Π½Π”ΠΎ">18.03.2019</OrderInfo><OrderInfo Name="Π‘ΠœΠšΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚">РОББ RU.13БК03.00601</OrderInfo><Serv Link="1" PathologyServ="1" Code="110101" Name="ΠžΠ±Ρ‰ΠΈΠΉ Π°Π½Π°Π»ΠΈΠ· ΠΌΠΎΡ‡ΠΈ (Urine test) с микроскопиСй осадка" Priority="NORMAL" FullPrice="98.0000" Price="98.0000" ReadyDate="2017-11-30T07:30:01" FinishDate="2017-11-29T20:14:22.160" State="normal"/><Serv Link="2" Code="300024" Name="ΠŸΡ€Π΅Π½Π°Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ скрининг II тримСстра бСрСмСнности, расчСт риска хромосомных Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ ΠΏΠ»ΠΎΠ΄Π°, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° LifeCycle (DELFIA)" Priority="NORMAL" FullPrice="1306.0000" Price="1306.0000" ReadyDate="2017-12-01T07:30:01" FinishDate="2017-11-29T20:39:52.870" State="normal"/><Probe ID="64213791" Number="3716965325" Date="2017-11-29T00:00:00" OuterNumber="66477805" Barcode="3716965325" Biomater="66" BiomaterName="ΠšΡ€ΠΎΠ²ΡŒ (сыворотка)" Type="physical"><Probe ID="64213796" Number="P80V0018" Date="2017-11-29T12:58:26.933" Biomater="66" BiomaterName="ΠšΡ€ΠΎΠ²ΡŒ (сыворотка)" WorkList="80" WorkListName="ΠŸΡ€Π΅Π½Π°Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ скрининг" Type="virtual"><Param State="Valid" User="A872" UserFIO="XXX" UserStaff="Π’Ρ€Π°Ρ‡ ΠšΠ›Π”" Code="3005" guid="7BA0745FD502A80C73C2CAD341610598" Name="ΠŸΡ€Π΅Π½Π°Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ скрининг II тримСстра бСрСмСнности, расчСт риска хромосомных Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ ΠΏΠ»ΠΎΠ΄Π°, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° LifeCycle (DELFIA)" Group="ΠŸΠ Π•ΠΠΠ’ΠΠ›Π¬ΠΠ«Π™ Π‘ΠšΠ Π˜ΠΠ˜ΠΠ“" GroupCode="80" GroupSort="0" Page="1" Sort="2"><LinkServ IsOptional="0">2</LinkServ><Result Name="ΠŸΡ€Π΅Π½Π°Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ скрининг II тримСстра бСрСмСнности, расчСт риска хромосомных Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ ΠΏΠ»ΠΎΠ΄Π°, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° LifeCycle (DELFIA)" Value="Π“ΠΎΡ‚ΠΎΠ² (см.ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅)" User="A872" UserFIO="XXX" Date="2017-11-29T20:39:03.370" isVisible="1" HidePathology="0" IsNew="0"><File Name="ΠŸΡ€Π΅Π½Π°Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ скрининг 2 тримСстр_page1.png" Type="image" Format="png" Title="3716965325_prenetal2_page1" Description="ΠŸΡ€Π΅Π½Π°Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ скрининг 2 тримСстр_page1" Sort="1">iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888///

Aku wis ngisi kabeh data sensitif karo "X". Ing kasunyatan, kabeh tetep mbukak.

Saka log kasebut, gampang (kanthi ngowahi saka Base64) entuk file PNG kanthi asil saringan, wis ana ing wangun sing gampang diwaca:

Kabeh analisis sampeyan kasedhiya kanggo umum

Ukuran total log ngluwihi 400 MB lan total ngemot luwih saka yuta entri. Cetha yen ora saben rekaman nuduhake data pasien sing unik.

Tanggapan resmi saka CMD:

Kita arep matur nuwun amarga cepet ngirim informasi tanggal 01.04.2019 April XNUMX babagan ananΓ© kerentanan ing database logging lan panyimpenan kesalahan Elasticsearch.

Adhedhasar informasi kasebut, karyawan kita, bebarengan karo spesialis sing relevan, diwatesi akses menyang database kasebut. Kesalahan nalika nransfer informasi rahasia menyang basis data teknis wis didandani.

Sajrone analisis kedadeyan kasebut, bisa ditemokake yen tampilan database sing ditemtokake kanthi log kesalahan ing domain umum amarga ana alesan sing ana gandhengane karo faktor manungsa. Akses menyang data kasebut langsung ditutup ing 01.04.2019/XNUMX/XNUMX.

Saiki, spesialis internal lan eksternal njupuk langkah-langkah kanggo nambah audit infrastruktur IT kanggo proteksi data.

Organisasi kita wis nggawe peraturan khusus kanggo nggarap data pribadhi lan sistem tingkat tanggung jawab personel.

Infrastruktur piranti lunak saiki nggunakake database Elasticsearch kanggo nyimpen kesalahan. Kanggo nambah linuwih sawetara sistem, server sing cocog bakal dipindhah menyang pusat data partner kita, menyang lingkungan piranti lunak lan hardware sing disertifikasi.

Matur nuwun kanggo informasi pas wektune diwenehake.

Warta babagan bocor informasi lan wong njero mesthi bisa ditemokake ing saluran Telegramku "Informasi bocor".

Source: www.habr.com

Add a comment