Të gjitha analizat tuaja në akses të hapur

Përshëndetje sërish! Kam përsëri një bazë të hapur me të dhëna mjekësore për ju. Ju kujtoj se së fundmi këtu ishin tre artikujt e mi mbi këtë temë: shkelja e të dhënave personale të pacientëve dhe mjekëve nga shërbimi mjekësor online DOC+, mungesa e sigurisë së shërbimit 'Doktor Rruga' dhe shkelja e të dhënave të stacioneve të ndihmës së shpejtë mjekësore.

Të gjitha analizat tuaja në akses të hapur

Këtë herë, në qasje të hapur doli një server Elasticsearch me log të sistemit IT mjekësor të rrjetit të laboratorëve 'Qendra e Diagnostikës Molekulare' (CMD, www.cmd-online.ru).

Kohëzgjatja: të gjitha informacionet më poshtë publikohen ekskluzivisht për qëllime edukative. Autori nuk ka pasur qasje në të dhënat personale të të tretëve dhe kompani. Informacioni është marrë ose nga burime të hapura, ose u është dhënë autorit nga miqësorë anonimë.

Serveri u zbulua në mëngjesin e 1 prillit dhe kjo nuk më dukej aspak qesharake. Njoftimi për problemin iu dërgua CMD rreth orës 10 të mengjesit (MSK) dhe rreth orës 15:00 baza u bë e pa aksesueshme.

Sipas kërkuesit Shodan, ky server ka qenë për herë të parë në qasje të hapur më 09.03.2019. Për mënyrën se si zbulohen bazat e hapura të të dhënave Elasticsearch, kam shkruar një artikull të veçantë.

Nga log-ët mund të merret informacione tejet të ndjeshme, duke përfshirë Emrat e plotë, gjininë, datat e lindjes të pacientëve, emrat e plotë të mjekëve, çmimet e studimeve, të dhënat e studimeve, skedarët me rezultatet e skriningut dhe shumë të tjera.

Shembulli i log-ut me rezultatet e analizave të pacientit:

"Pasaporti0423BF97FA5E-1DWW98675708386841791018.03.2019ROOS RU.13SK03.006012iVBORw0KGgoAAAANSUhEUgAABfoAAAfuCAIAAAArOR8rAAD//0lEQVR4Xuy9P7BtQ7u+/e3oECF6iRAhQoQI0SZCtIkQIdpEiBCxI0SIECFiV50qRKg6VYgQIUKEiDfiRL7rnPtXz+nqHnPMsfb6s+cc61rBqjl79Oh++uoe/eceT/c8888///

Kam vendosur të gjitha të dhënat e ndjeshme me simbolin «X». Në të vërtetë, të gjitha ishin ruajtur në formë të hapur.

Nga këto log-e, lehtësisht (me dekodimin nga Base64) mund të merrnim skedarë PNG me rezultatet e skirningut, tashmë në një formë të lehtë për t'u lexuar:

Të gjitha analizat tuaja në akses të hapur

Të dhënat në formatin log tejkaluan 400 MB dhe përmbanin më shumë se një milion regjistrime. Sigurisht, çdo regjistrim nuk përfaqësonte të dhëna të një pacienti unik.

Përgjigjja zyrtare nga CMD:

Dëshirojmë t'ju falënderojmë për informacionin e dërguar me kohë më 01.04.2019 në lidhje me identifikimin e një vulnerabiliteti në bazën e të dhënave për regjistrimin dhe ruajtjen e gabimeve në Elasticsearch.

Në bazë të këtij informacioni, stafi ynë në bashkëpunim me specialistët përkatës kufizoi aksesin në bazën e përmendur. Gabimi në dërgimin e informacionit konfidencial në bazën teknike u korrigjua.

Gjatë shqyrtimit të incidentit u zbulua se shfaqja e kësaj baze me regjistrat e gabimeve në hapësirë të hapur ndodhi për shkak të një faktori njerëzor. Aksesi në të dhëna u mbyll me kohë më 01.04.2019.

Aktualisht, aktivitete të brendshme dhe nga specialistë të jashtëm po zhvillohen për një audit të shtuar të infrastrukturës IT për mbrojtjen e të dhënave.

Organizata jonë ka zhvilluar një rregullore të veçantë për punën me të dhënat personale dhe sistemin e niveleve të përgjegjësisë së stafit.

Infrastruktura aktuale e programit parashikon përdorimin e bazës Elasticsearch për ruajtjen e gabimeve. Për të rritur besueshmërinë e punës së disa sistemeve, do të realizohet migrimi i serverëve përkatës në Qendrën e Të Dhënave të partnerit tonë, në një mjedis të certifikuar softuerik-harduerik.

Ju falënderojmë për informacionin e dhënë në kohë.

Lajmet për rrjedhjet e informacionit dhe për insiderët mund të gjenden gjithmonë në kanalin tim të Telegramit "Shkelje informacioni».

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster