Al uw analyses zijn openbaar toegankelijk

En weer hallo! Ik heb opnieuw een open database met medische gegevens voor jullie gevonden. Laat me herinneren dat er onlangs drie van mijn artikelen over dit onderwerp waren: data lek van persoonlijke informatie van patiƫnten en artsen uit de medische online service DOC+, kwetsbaarheid van de service 'Dokter Nabij' en data lek van ambulancediensten.

Al uw analyses zijn openbaar toegankelijk

Deze keer was een Elasticsearch-server met logbestanden van het medische IT-systeem van het netwerk van laboratoria 'Centrum voor Moleculaire Diagnostiek' (CMD, www.cmd-online.ru) in open toegang gekomen.

Disclaimer: alle informatie hieronder wordt uitsluitend voor educatieve doeleinden gepubliceerd. De auteur heeft geen toegang gehad tot de persoonlijke gegevens van derden en bedrijven. De informatie is verkregen uit openbare bronnen of werd aan de auteur verstrekt door anonieme weldoeners.

De server werd ontdekt op de ochtend van 1 april en dit leek me helemaal niet grappig. De melding van het probleem werd rond 10 uur 's ochtends (MSK) naar CMD gestuurd en rond 15:00 uur werd de database onbereikbaar.

Volgens de zoekmachine Shodan was deze server voor het eerst open toegankelijk op 09.03.2019. Over hoe men open Elasticsearch-databases ontdekt, heb ik een apart artikel geschreven., inclusief

gevoelige informatie, waaronder naam, geslacht, geboortedata van patiƫnten, namen van artsen, kosten van onderzoeken, onderzoeksgegevens, bestanden met screeningresultaten en nog veel meer.

Voorbeeld van een log met de resultaten van een patiƫntanalyse:

Paspoort0423BF97FA5E-1DWW98675708386841791018.03.2019ROEST RU.13ДК03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888////

Ik heb alle gevoelige gegevens vervangen door het symbool «X». In werkelijkheid waren alle gegevens opgeslagen in open tekst.

Uit zulke logs was het gemakkelijk (door decodering uit Base64) om PNG-bestanden met de screeningsresultaten te krijgen, al in een leesbaar formaat:

Al uw analyses zijn openbaar toegankelijk

De totale grootte van de logs overschreed 400 MB en bevatte in totaal meer dan een miljoen vermeldingen. Het is duidelijk dat niet elke vermelding gegevens van een unieke patiƫnt vertegenwoordigde.

Officieel antwoord van CMD:

Wij willen u bedanken voor de snel overgedragen informatie op 01.04.2019 over de kwetsbaarheid in de database voor logging en foutopslag van Elasticsearch.

Op basis van deze informatie is door onze medewerkers, samen met gespecialiseerde experts, de toegang tot de genoemde database beperkt. De fout bij de overdracht van vertrouwelijke informatie naar de technische database is gecorrigeerd.

Tijdens het onderzoek naar het voorval is vastgesteld dat de beschikbaarheid van de genoemde database met foutlogs in de openbaarheid te maken had met de menselijke factor. Toegang tot de gegevens is snel gesloten op 01.04.2019.

Momenteel worden er door interne en externe specialisten maatregelen genomen voor een aanvullende audit van de IT-infrastructuur met betrekking tot gegevensbeveiliging.

Onze organisatie heeft een speciaal reglement ontwikkeld voor de omgang met persoonsgegevens en een systeem van verantwoordelijkheidsniveaus voor personeel.

De huidige software-infrastructuur voorziet in het gebruik van de Elasticsearch-database voor het opslaan van fouten. Ter verhoging van de betrouwbaarheid van bepaalde systemen zal de migratie van de betreffende servers worden uitgevoerd naar het datacenter van onze partner, in een gecertificeerde software-hardwareomgeving.

Wij danken u voor de tijdige geleverde informatie.

Nieuws over datalekken en klokkenluiders zijn altijd te vinden op mijn Telegram-kanaal ā€˜DatalekkenĀ».

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster