Wszystkie Twoje analizy są dostępne publicznie

Witaj ponownie! Znów mam dla was otwartą bazę danych medycznych. Przypomnę, że całkiem niedawno ukazały się tu trzy moje artykuły na ten temat: wyciek danych osobowych pacjentów i lekarzy z internetowej usługi medycznej DOC+, niesprawność usługi „Doktor w pobliżu” i wyciek danych ze stacji pogotowia ratunkowego.

Wszystkie Twoje analizy są dostępne publicznie

Tym razem w otwartym dostępie znalazł się serwer Elasticsearch z logami medycznego systemu IT sieci laboratoriów „Centrum diagnostyki molekularnej” (CMD, www.cmd-online.ru).

Zastrzeżenie: wszystkie informacje poniżej publikowane są wyłącznie w celach edukacyjnych. Autor nie miał dostępu do danych osobowych osób trzecich ani firm. Informacje pochodzą albo z otwartych źródeł, albo zostały przekazane autorowi przez anonimowych życzliwych.

Serwer został odkryty rankiem 1 kwietnia i wcale mi to nie wydawało się śmieszne. Powiadomienie o problemie wysłano do CMD około 10:00 (MSK), a około 15:00 baza stała się niedostępna.

Z danych wyszukiwarki Shodan wynika, że serwer po raz pierwszy trafił do otwartego dostępu 09.03.2019. O tym, jak odkrywane są otwarte bazy danych Elasticsearch, pisałem osobny artykuł.

Z logów można było uzyskać dość wrażliwe informacje, w tym Imię i nazwisko, płeć, daty urodzenia pacjentów, imię i nazwisko lekarzy, koszty badań, dane dotyczące badań, pliki z wynikami badań przesiewowych i wiele więcej.

Przykład logu z wynikami badań pacjenta:

"Paszport0423BF97FA5E-1DWW98675708386841791018.03.2019РОСС RU.13СК03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888///

Wszystkie wrażliwe dane zastąpiłem znakiem „X”. W rzeczywistości wszystko było przechowywane w otwartej formie.

Z takich logów łatwo (po dekodowaniu z Base64) można było uzyskać pliki PNG z wynikami screeningu, już w wygodnej do odczytu formie:

Wszystkie Twoje analizy są dostępne publicznie

Całkowity rozmiar logów przekroczył 400 MB i zawierał łącznie ponad milion rekordów. Wiadomo, że nie każdy rekord stanowił dane unikalnego pacjenta.

Oficjalna odpowiedź od CMD:

Chcemy podziękować Państwu za szybko przekazaną 01.04.2019 informację o wystąpieniu luki w bazie danych logowania i przechowywania błędów Elasticsearch.

Na podstawie tych informacji, nasi pracownicy wraz z odpowiednimi specjalistami ograniczyli dostęp do wskazanej bazy. Błąd w przekazywaniu poufnych informacji do bazy technicznej został naprawiony.

Podczas analizy incydentu udało się ustalić, że udostępnienie wskazanej bazy z logami błędów miało miejsce z powodu czynnika ludzkiego. Dostęp do danych został szybko zablokowany 01.04.2019.

Obecnie wewnętrzni oraz zewnętrzni specjaliści prowadzą działania mające na celu dodatkowy audyt infrastruktury IT w zakresie ochrony danych.

Nasza organizacja opracowała specjalny regulamin dotyczący przetwarzania danych osobowych oraz systemu odpowiedzialności pracowników.

Aktualna infrastruktura programowa przewiduje wykorzystanie bazy Elasticsearch do przechowywania błędów. W celu zwiększenia niezawodności działania niektórych systemów, planowana jest migracja odpowiednich serwerów do centrum danych naszego partnera, w certyfikowanym środowisku sprzętowo-programowym.

Dziękujemy za terminowe dostarczenie informacji.

Informacje o wyciekach danych i insiderach zawsze można znaleźć na moim kanale Telegram „Wyciek informacji».

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster