PWNED Добро пожаловать обратно в PWNED, еженедельную колонку, где мы освещаем примеры того, как не следует обращаться с безопасностью. История несчастий этой недели исходит из очень неблагополучного сектора здравоохранения.
Есть история о том, как кто-то оставил зияющую дыру в своей сети? Поделитесь ею с нами по адресу pwned@sitpub.com. Анонимность предоставляется по запросу.
Наша история предоставлена Крисом Киркзи, основателем и генеральным директором Direction, компании, занимающейся цифровым маркетингом и SEO, которая работает в сфере здравоохранения. Он также проводит аудиты безопасности систем своих клиентов.
В прошлом году Киркзи проверял системы стоматологической клиники и заметил кое-что странное. Три учетные записи имели права администратора для доступа к базе данных пациентов, включая одну, которая принадлежала компании по составлению расписаний, которую стоматологи перестали использовать еще в 2021 году.
Учетная запись была активна как минимум три года и имела доступ к 4000 записей пациентов. Оставление ненужной учетной записи с доступом к защищенной медицинской информации создавало потенциальный риск несоответствия HIPAA, особенно если кто-то, кто больше не уполномочен просматривать данные, все еще мог получить к ним доступ.
Менеджер офиса, ответственный за использование системы, даже не знал о существовании этого опасного входа. По-видимому, подрядчик, создавший учетную запись, никому не сообщил, а затем ушел из компании. Поскольку никто не знал о существовании учетной записи, никто не позаботился о ее удалении.
Киркзи немедленно приступил к удалению всех трех административных учетных записей, которые он обнаружил в системе стоматологической клиники. Затем он установил новые правила для своего клиента.
«После этого я выработал постоянное правило», — сказал он. «Каждые закончившиеся отношения с поставщиком теперь приводят к автоматическому отключению доступа, и полный список пересматривается дважды в год, несмотря ни на что».
С момента инцидента Киркзи обнаружил аналогичные пробелы в безопасности в шести других медицинских учреждениях, с которыми он работал. Ужас!
«Все беспокоятся о стикере с паролем или файле под названием passwords.xls, потому что их быстро обнаруживают, и они становятся хорошей историей», — сказал он нам. «Никто не беспокоится о логине, о существовании которого они забыли, и именно он обычно остается открытым годами, нанося реальный, невидимый ущерб».
Урок здесь довольно прост. Вам нужно видеть все учетные записи, имеющие доступ к вашим данным, и убедиться, что у всех них есть причина для существования. Проводите регулярные аудиты, даже если ничего не кажется неправильным.
И, как мы видели раньше, зомби-аккаунты могут убить. Когда сотрудник или подрядчик уходит, проверяйте не только учетные записи, которые они использовали, но и те, которые они создали во время работы. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Avram Piltch




