Anzeige

Healthcare

Laut Recherchen des Bayerischen Rundfunks und der US-Investigativplattform ProPublica sind hochsensible medizinische Daten von Patienten aus Deutschland und den USA auf ungesicherten Servern gelandet. Das bedeutet konkret, dass unbeteiligte Dritte jederzeit Zugriff auf diese Informationen hatten. Ein Statement von Marc Schieder, CIO von DRACOON.

Betroffen sind Daten von Millionen von Patienten, unter anderem handelt es sich um Informationen wie Vor- und Nachname der Betroffenen, Geburtsdatum, aber auch Details über die jeweilige Behandlung. Außerdem finden sich hochauflösende Röntgenbilder in der Sammlung. Diese Informationen waren wohl jahrelang im Internet verfügbar und konnten frei eingesehen werden. In der Summe geht es um insgesamt 16 Millionen Datensätze – 13.000 davon stammen aus Deutschland. Global sind etwa 50 Länder von dem Leak betroffen. Hierzulande entfällt der Großteil der Datensätze auf Patienten aus dem Raum Ingolstadt und aus Kempen (Nordrhein-Westfalen).

Dieser jüngste Vorfall ist erschreckend, trotzdem überrascht er nicht. Denn auch eine aktuelle Untersuchung zur IT-Sicherheit im Gesundheitssektor im Auftrag der Versicherungswirtschaft ergab, dass das Thema Cybersicherheit in Praxen und Kliniken deutlich zu kurz kommt. So bewies die Erhebung unter anderem, dass in 20 von 25 Praxen alle Benutzer Administrationsrechte besaßen und keine einzige befragte Praxis regelmäßig prüft, ob alte Administratorenrechte noch bestehen.

Aufgedeckt wurde außerdem ein massiver Nachholbedarf in Sachen Verschlüsselung. Sensible Patientendaten sind nach einem Test der Mailserver mit dem Analysetool Cysmo stark gefährdet, denn von den ca. 1.200 untersuchten Arztpraxen waren nur 0,4 % hinsichtlich der unterstützten Verschlüsselungsmethoden auf dem vom BSI empfohlenen Stand der Technik. Alle weiteren niedergelassenen Ärzte verlassen sich hinsichtlich der Verschlüsselung im Mail-Verkehr auf veraltete und unsichere Standards. Und genau das eröffnet Dritten die Möglichkeit, solch eine Mail auf dem Weg zwischen Sender und Empfänger abzufangen. Bei den befragten Kliniken entsprachen immerhin 5 % dem aktuellen BSI-Standard – vor dem Hintergrund der besonderen Sensibilität der Daten ist aber auch diese Zahl erschreckend. Getestet wurden die Mailserver durch die PPI AG im Auftrag des Gesamtverbandes der Deutschen Versicherungswirtschaft (GDV). Die Studie ergab außerdem, dass E-Mail-/Passwort-Kombinationen von 60 % der Kliniken bereits im Darknet gefunden werden konnten. Bei den Arztpraxen lag diese Zahl bei 9 %.

Um ein dauerhaft hohes Niveau an Datenschutz und Datensicherheit im Betrieb zu gewährleisten, müssen sowohl Kliniken als auch niedergelassene Ärzte, aber auch Apotheker und andere Gesundheitsdienstleister ihre Verantwortung für den sicheren Umgang mit Patientendaten ernst nehmen. Dazu gehört, dass ein maximal sicherer Verschlüsselungsstandard genutzt wird – dies betrifft neben dem E-Mail-Verkehr auch Lösungen aus dem Bereich Enterprise Filesharing, wie sie bereits von zahlreichen Praxen und Kliniken genutzt werden. Idealerweise bieten Lösungen aus diesem Sektor eine clientseitige, offen gelegte Verschlüsselung. Hierbei werden die Daten bereits am Endgerät verschlüsselt, was ein Maximum an Datensicherheit garantiert.

Auch in Bezug auf das Thema „Berechtigungen“ sollten Healthcare-Unternehmen dringend reagieren, sodass sichergestellt ist, dass wirklich nur derjenige Benutzer Zugriff auf Daten hat, auf die er berechtigt ist. Neben einer hohen Sicherheitskultur in Bezug auf Passwörter gehört dazu auch, dass nur solche Lösungen zum Dateiaustausch implementiert werden, die über ein modernes Berechtigungskonzept mit dezentraler Administration verfügen. Zugriffsrechte müssen einfach und individuell an interne Mitarbeiter, aber auch externe Beteiligte vergeben werden können. So wird sichergestellt, dass bestimmte Personen zum Beispiel nur Leserechte erhalten, andere wiederum auch Daten bearbeiten und löschen können. Auf diese Weise wird verhindert, dass Unbefugte auf sensible Patientendaten Zugriff haben. Spätestens jetzt sollten Kliniken und andere Dienstleister aus dem Gesundheitsbereich das jüngste Datenleck als Warnung sehen und ihre IT-Sicherheitskultur im Unternehmen dringend prüfen – organisatorisch, aber auch dahingehend, dass neue Lösungen innerhalb des Betriebs den höchsten Ansprüchen in Sachen Datensicherheit und -schutz genügen.

www.dracoon.de


Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!

 

Weitere Artikel

Digitale Sicherheit in der Vorweihnachtszeit

Mitte 2020 hat das Cybereason Research Team eine aktive Malware-Kampagne entdeckt, die brasilianische Kunden von MercadoLivre, einem der größten Online-Markplätze Lateinamerikas, ins Visier genommen hat.
Datendiebstahl

86 Prozent der Verbraucher Opfer von Identitätsdiebstahl & Co.

86 Prozent der Verbraucher sind in diesem Jahr Opfer von Identitätsdiebstahl, Kredit-/Debitkartenbetrug oder einer Datenschutzverletzung geworden. Das ergab eine aktuelle Studie von OpSec Security. 2019 lag dieser Anteil noch bei 80 Prozent. Das jährliche…
Hacked

Cyber Crime: Im Notfall einen kühlen Kopf bewahren

Canon, Xerox, Carnival Cruises: Immer wieder werden namhafte Unternehmen verschiedener Branchen Opfer von Cyberkriminalität. Doch es trifft längst nicht mehr nur die „Großen“. Im Gegenteil: Die Hacker haben Unternehmen vom kleinen Mittelständler bis zum…

Anzeige

Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!