Bună din nou! Am găsit din nou pentru voi o bază de date deschisă cu informații medicale. Îmi amintesc că recent au fost publiée trei articole ale mele pe această temă: , și .

De data aceasta, a fost făcută publică un server Elasticsearch cu jurnalele sistemului IT medical al rețelei de laboratoare „Centrul de diagnostic molecular“ (CMD, www.cmd-online.ro).
Declinare de responsabilitate: toate informațiile de mai jos sunt publicate exclusiv în scopuri educaționale. Autorul nu a avut acces la datele personale ale terților sau ale companiilor. Informațiile sunt preluate fie din surse publice, fie au fost furnizate autorului de către anonimi binevoitori.
Serverul a fost descoperit dimineața zilei de 1 aprilie și nu mi s-a părut deloc amuzant. Notificarea despre problemă a fost trimisă la CMD în jurul orei 10:00 (ora Moscovei) și în jurul orei 15:00 baza de date a devenit inaccesibilă.
Potrivit motorului de căutare Shodan, acest server a fost făcut public pentru prima dată pe 09.03.2019. Despre cum se descoperă bazele de date deschise Elasticsearch Din jurnale se putea obține informații foarte sensibile, inclusiv
Nume și prenume, sex, date de naștere ale pacienților, nume și prenume ale medicilor, costul cercetărilor, datele cercetărilor, fișiere cu rezultatele screening-ului Un exemplu de jurnal cu rezultatele analizelor unui pacient: și multe altele.
Exemplu de jurnal cu rezultatele analizelor pacientului:
"Pașaport0423BF97FA5E-1DWW98675708386841791018.03.2019РОСС RU.13СК03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888////Am înlocuit toate datele sensibile cu simbolul „X”. În realitate, totul a fost stocat în mod deschis.
Din astfel de jurnale, prin decodare din Base64, se puteau obține fișiere PNG cu rezultatele screening-ului, deja într-o formă ușor de citit:

Dimensiunea totală a jurnalelor a depășit 400 MB și conținea în total mai mult de un milion de înregistrări. Este clar că nu fiecare înregistrare reprezenta date ale unui pacient unic.
Răspuns oficial din partea CMD:
Dorim să vă mulțumim pentru informațiile transmise rapid pe 01.04.2019 despre vulnerabilitatea din baza de date de înregistrare și stocare a erorilor Elasticsearch.
Pe baza acestei informații, angajații noștri, împreună cu specialiștii relevanți, au restricționat accesul la baza de date menționată. Problema transmiterii informațiilor confidențiale în baza tehnică a fost rezolvată.
În cursul investigării incidentului, s-a constatat că apariția în spațiul public a acestei baze cu jurnalul erorilor a avut loc din cauza factorului uman. Accesul la date a fost închis rapid pe 01.04.2019.
În prezent, specialiști interni și externați desfășoară activități pentru un audit suplimentar al infrastructurii IT în scopul protecției datelor.
Organizația noastră a dezvoltat un regulament special pentru gestionarea datelor personale și a sistemului de responsabilitate pe niveluri pentru personal.
Infrastructura software actuală preconizează utilizarea bazei Elasticsearch pentru stocarea erorilor. Pentru a îmbunătăți fiabilitatea operării unor sisteme, va fi realizată migrarea serverelor corespunzătoare în data center-ul partenerului nostru, într-un mediu software și hardware certificat.
Vă mulțumim pentru informațiile furnizate la timp.
Știrile despre scurgerile de informații și informatorii pot fi găsite întotdeauna pe canalul meu de Telegram „».
Sursa: habr.com
