Kommentar zum Datenleck

2,7 Mio. Telefonate des schwedischen Gesundheitsamtes frei zugänglich

Gestern wurde bekannt, dass 2,7 Millionen aufgezeichnete Telefongespräche des schwedischen Gesundheitsamtes „1177 Vårdguiden“ frei im Internet zugänglich waren.

Laut Lars Dobos von IDG wurden die Sprachaufzeichnungen auf einem offenen Webserver abgelegt, auf den ohne Passwort zugegriffen werden konnte. Die Aufzeichnungen reichen bis ins Jahr 2013 zurück und enthalten sensible gesundheitsbezogene Informationen sowie Sozialversicherungsnummern.

Anzeige

Der betroffene Apache HTTP-Server (Version 2.4.7) war zudem von 23 im CVE-Verzeichnis hinterlegten Sicherheitslücken betroffen, und damit auch mit Passwortschutz angreifbar.

Laut 1177 war ein Subunternehmer aus Thailand für die Sicherheitslücke verantwortlich.

Adam Brown, Manager Security Solutions bei Synopsys kommentiert dies wie folgt:

 „Dieses Datenleck ist auf eine sicherheitsrelevante Fehlkonfiguration zurückzuführen. Fehler dieser Art finden sich seit Jahren in den OWASP Top 10 Risiken für die Anwendungssicherheit – derzeit auf Platz 6 [4]. Hauptursache für solche Probleme sind unsichere Standardkonfigurationen, unvollständige oder ad-hoc durchgeführte Konfigurationen, ungeschützte Cloud-Speicher, fehlkonfigurierte HTTP-Header und Fehlerausgaben, die vertrauliche Daten enthalten.

„Obwohl der Betreiber einige Sicherheitsmaßnahmen getroffen hat, wie beispielsweise die Verwendung von HTTPS, konnten diese Maßnahmen in diesem Szenario keinen Schutz bieten. Betriebssysteme, Frameworks, Bibliotheken und Anwendungen müssen sicher konfiguriert werden und zeitnah Patches und Updates erhalten.

„Nach Artikel 32 DSGVO müssen Organisationen eine sichere Verarbeitung unter Berücksichtigung des Standes der Technik implementieren. Dies scheint im vorliegenden Szenario nicht der Fall gewesen zu sein. Diese Tatsache könnte empfindliche Sanktionen gemäß DSGVO nach sich ziehen.

www.synopsys.com
 

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.