Witaj ponownie! Znów mam dla was otwartą bazę danych medycznych. Przypomnę, że całkiem niedawno ukazały się tu trzy moje artykuły na ten temat: , i .

Tym razem w otwartym dostępie znalazł się serwer Elasticsearch z logami medycznego systemu IT sieci laboratoriów „Centrum diagnostyki molekularnej” (CMD, www.cmd-online.ru).
Zastrzeżenie: wszystkie informacje poniżej publikowane są wyłącznie w celach edukacyjnych. Autor nie miał dostępu do danych osobowych osób trzecich ani firm. Informacje pochodzą albo z otwartych źródeł, albo zostały przekazane autorowi przez anonimowych życzliwych.
Serwer został odkryty rankiem 1 kwietnia i wcale mi to nie wydawało się śmieszne. Powiadomienie o problemie wysłano do CMD około 10:00 (MSK), a około 15:00 baza stała się niedostępna.
Z danych wyszukiwarki Shodan wynika, że serwer po raz pierwszy trafił do otwartego dostępu 09.03.2019. O tym, , pisałem osobny artykuł.
Z logów można było uzyskać dość wrażliwe informacje, w tym Imię i nazwisko, płeć, daty urodzenia pacjentów, imię i nazwisko lekarzy, koszty badań, dane dotyczące badań, pliki z wynikami badań przesiewowych i wiele więcej.
Przykład logu z wynikami badań pacjenta:
"Paszport0423BF97FA5E-1DWW98675708386841791018.03.2019РОСС RU.13СК03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888///Wszystkie wrażliwe dane zastąpiłem znakiem „X”. W rzeczywistości wszystko było przechowywane w otwartej formie.
Z takich logów łatwo (po dekodowaniu z Base64) można było uzyskać pliki PNG z wynikami screeningu, już w wygodnej do odczytu formie:

Całkowity rozmiar logów przekroczył 400 MB i zawierał łącznie ponad milion rekordów. Wiadomo, że nie każdy rekord stanowił dane unikalnego pacjenta.
Oficjalna odpowiedź od CMD:
Chcemy podziękować Państwu za szybko przekazaną 01.04.2019 informację o wystąpieniu luki w bazie danych logowania i przechowywania błędów Elasticsearch.
Na podstawie tych informacji, nasi pracownicy wraz z odpowiednimi specjalistami ograniczyli dostęp do wskazanej bazy. Błąd w przekazywaniu poufnych informacji do bazy technicznej został naprawiony.
Podczas analizy incydentu udało się ustalić, że udostępnienie wskazanej bazy z logami błędów miało miejsce z powodu czynnika ludzkiego. Dostęp do danych został szybko zablokowany 01.04.2019.
Obecnie wewnętrzni oraz zewnętrzni specjaliści prowadzą działania mające na celu dodatkowy audyt infrastruktury IT w zakresie ochrony danych.
Nasza organizacja opracowała specjalny regulamin dotyczący przetwarzania danych osobowych oraz systemu odpowiedzialności pracowników.
Aktualna infrastruktura programowa przewiduje wykorzystanie bazy Elasticsearch do przechowywania błędów. W celu zwiększenia niezawodności działania niektórych systemów, planowana jest migracja odpowiednich serwerów do centrum danych naszego partnera, w certyfikowanym środowisku sprzętowo-programowym.
Dziękujemy za terminowe dostarczenie informacji.
Informacje o wyciekach danych i insiderach zawsze można znaleźć na moim kanale Telegram „».
Źródło: habr.com
