CentraState 医疗中心数据失窃案的经验教训

事件概要:

2022 年 10 月,黑客在未经授权的情况下进入 CentraState 的计算机系统,窃取了 625,000 多人的个人数据。被盗数据包括姓名、地址、出生日期、社会保险号和有限的医疗信息。CentraState 表示,他们于 2022 年 10 月 20 日发现了这一漏洞,并努力确保系统安全。他们正在为受影响者提供免费的信用监控和身份保护服务。

在CentraState Healthcare System向约61.7万名患者发送了通知信几天后,就有人对其提起了诉讼。诉讼指控CentraState医疗中心因未能实施足够和合理的保障措施以保护患者的敏感数据而存在疏忽。诉讼还声称,由于医疗中心未能保护患者数据,原告和其他受影响的人现在面临着身份盗窃和欺诈的风险,并将不得不花费大量时间和金钱来保护自己免受身份盗窃和欺诈的侵害。诉讼寻求经济赔偿、报销费用以及禁令。对此,昆明亭长朗然科技有限公司网络安全顾问专员董志军表示:网络安全事件带来的后果或者说不良影响包括直接的和间接的损失,包括我们常说的经济损失、信誉损失和法律诉讼。能不能试图掩饰而不发布安全事故通知呢?当然,在法治不健全的区域,可能可以花费些功夫掩盖过去,只要打点到位,即使是用户的个人数据被传至暗网地下市场,在面对受害者的质询时,仍然可以保持厚着脸皮不承认的态度。除非事件闹成举国大新闻引起舆论公愤,否则谁也没有办法有效证明其被欺诈源自于个人数据的泄露,甚至可以收买或借力压制那些有疑心想调查真相的刺头受害者。不过在法治相对健全的地区,那样做的后果可能难以承受,因为媒体监督的力量很强大,公司的权利意识也很强,对数据泄露事件隐瞒不报是严重违反数据安全保护相关法规的行为,恶果不仅仅是经济处罚、吊销牌照和彻底封杀,责任人甚至难逃坐牢的厄运。

潜在根源:

尽管尚未得到证实,但这次成功的网络攻击表明 CentraState 的安全防御系统存在漏洞,使黑客得以渗透其系统并访问包含患者数据的敏感数据库。虽然如此,常见的根本原因无外乎如下:

  • 未打补丁的软件漏洞被黑客利用
  • 成功的网络钓鱼攻击诱使员工泄露凭证
  • 内部人员出于恶意目的滥用数据访问权限
  • 包含未加密敏感数据的设备丢失/被盗
  • 配置错误的数据库、服务器或云存储暴露数据

经验教训:

  • 实施先进的威胁检测和监控,更快地发现漏洞
  • 对静态和传输中的敏感数据进行加密,使其在被盗时无法使用
  • 执行强大的访问控制和最小特权原则
  • 提供网络安全意识培训,防止社会工程学攻击
  • 制定强有力的事件响应和数据泄露通知计划
  • 投资 IT 安全团队、工具和流程,以应对不断变化的网络威胁

彻底的调查可能会找出漏洞的根本原因,需要对人员、流程和技术进行补救。加强整体网络安全态势对于保护患者数据的完整性和隐私至关重要。其中,以预防社交工程攻击为重点的网络安全意识培训至关重要,尤其是在处理敏感患者数据的医疗机构中。以下是安全意识培训应涵盖的一些关键要素:

  1. 网络钓鱼意识: 教育员工如何识别网络钓鱼电子邮件、短信和电话。教他们在回复之前核实任何索取敏感信息或登录的请求的合法性。
  2. 网络钓鱼/网络钓鱼:让员工了解网络犯罪分子为获取访问权限或窃取数据而使用的网络钓鱼(通过短信/文本钓鱼)和网络钓鱼(语音钓鱼)策略。
  3. 伪装: 重点介绍攻击者如何假冒同事、经理、技术支持或其他可信实体来制造借口并获得受害者的信任。
  4. 实体安全: 提醒员工警惕尾随(允许未经授权人员通过安全区域),保护徽章、笔记本电脑和敏感文件不被窥探。
  5. 谨慎使用社交媒体: 指导员工小心谨慎地在网上过度分享个人信息,以免助长社交工程企图。
  6. 数据保护: 强化仅通过经批准的安全渠道共享/传输敏感数据的政策。
  7. 报告事件: 制定明确的程序,让员工报告可疑的社交工程攻击或事件。

安全意识培训应包括真实案例分析、网络钓鱼模拟,并促进安全警惕文化。还建议定期举行安全复习和测试员工的安全意识。昆明亭长朗然科技有限公司创作了大量的防网络钓鱼及社交工程攻击的教学作品,包括安全意识动画视频、平面图片和电子教程,欢迎有兴趣的客户及伙伴联系我们,预览相关的作品,体验相关的系统,并进行采购,以便对员工们进行相关的安全意识培训。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

网络安全事件的防范与灾难应对策略

由于我们的大部分个人和工作生活都与互联网相连,因此遭遇网络安全事件的风险总是在不断增加。

安全事件可能由病毒、蠕虫或勒索软件而导致,但是如果您的亲身经历了对业务的影响,比如系统罢工、业务停顿、机密信息如客户资料失窃、媒体的曝光、执法机关的检查及公司形象和品牌信誉的质疑声,那您将会理解到安全事件能带来的损失是多么巨大。

努力减少网络事件,尽可能早地进行相应规划,以便您知道如果发生网络事件该怎么办,这些都是业务连续性准备工作的重要方面。对此,昆明亭长朗然科技有限公司网络安全防御专员董志军称:为化解安全事件,我们所有人都可以做的事情包括保持警惕并使系统和软件保持最新。

通常来讲,防火墙会阻止恶意软件进入我们的系统,而防病毒软件会清除掉设法渗入系统中的恶意软件。但是恶意软件在不断发展,因此我们使用的软件也需要不断发展并保持领先地位。软件提供商会及时发布和提示我们安装补丁以弥补系统防御中的空白。

除了防火墙和防病毒软件外,良好的计算机习惯也会限制恶意软件渗入系统的能力。良好的计算机习惯包括定期更改密码或密码短语、未经事先批准禁止安装软件和应用程序。使您的软件保持最新,并确保对网络钓鱼邮件和消息保持警惕。

您还认为组织的信息安全只是安全团队和系统的责任?再想想吧。安全事件报告继续警醒着我们,组织内的人为错误涉及大多数安全漏洞。这是什么意思呢?人员的行为会致使组织面临严重的安全风险,这些行为包括:使用弱密码、点击伪装的恶意邮件中的链接、意外地与未经授权的收件人共享文档、在公共区域随意放置笔记本电脑或移动设备、在公共场所通过电话大声谈论内部涉密事宜、在社交媒体网站上发布机密信息等等。这些只是您可能无意中将信息置于风险中的众多渠道中的一小部分。

那你怎么能承担责任呢?请务必完成组织的安全意识培训,以了解有关密码、物理安全、旅行安全、社交媒体行为、移动设备保护和反网络钓鱼等政策和最佳做法的更多信息。通过经常访问新闻媒体并与您组织的安全团队联系,对可疑活动提出质疑或进行报告,及时了解最近的网络攻击。

第二个关键方面是规划您对网络事件的响应。不怕一万就怕万一,防不胜防,您应该制定一个政策和程序,概述要做什么,并且所有员工都应及时做好准备,通过关于网络事件应对的培训和演练可以实现这点。

我们需要克服这种感觉,即这种网络安全灾难可能不会发生,也应该假设它会在某个阶段出现,进而进行相应的灾难恢复计划和业务持续性计划。该计划应概述有关如何最大程度地降低敏感数据的损害和隐私风险的提示。

因此,我们应以安全的方式定期备份所有数据,理想情况下不与Internet连接。恢复计划还应包括有关如何访问此备份数据的说明。

在组织对安全事件做出回应时,您可以继续保持紧急情况下的工作吗?请想一想如何您该做些什么?在紧急响应计划中,我们应该列出所有这些信息以及必要的电话号码和应急物资的位置。

最后,建立一种安全文化非常重要,因为这种信息和规划是每个人教育的一部分。及时了解当前威胁并定期更新您的系统。始终遵循安全的做法并保持警惕,因为安全是每个人的责任。

提前计划,以便在发生网络事件时,您知道该怎么做。如果您需要更多信息,请联系昆明亭长朗然科技有限公司,我们有关于网络安全意识和业务持续性计划的在线培训课程,以及动画讲解视频。这些课程内容可以被用于帮助所有员工做好网络安全事件的防范,以及灾难事件应对准备。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898